Кібербезпека · Персонал

Фішинг і соціальна інженерія: як не віддати ключі від компанії

Фішинг у компанії — це не про технології, а про людей: один необережний клік відкриває зловмиснику двері туди, куди не пробитися жодним «хакерством». Розберемо, як влаштована ця атака і як навчити команду її розпізнавати.

Кібербезпека1 серпня 2026

Фішинг у компанії — підробний лист виманює паролі
Фішинг залишається найпоширенішим вектором проникнення в компанію.

Що таке фішинг у компанії і чому він працює

Фішинг — це обман, у якому зловмисник видає себе за когось, кому ви довіряєте: банк, керівника, підрядника, державний сервіс. Мета — змусити вас відкрити вкладення, ввести пароль на підробній сторінці або переказати гроші. Технічно це не злом, а соціальна інженерія — маніпуляція людиною.

Працює вона тому, що тисне на емоції: терміновість («рахунок заблоковано»), страх («ваш акаунт зламано»), авторитет («це директор, треба терміново оплатити»). У поспіху людина діє автоматично й не перевіряє деталі.

Ознаки фішингового листа

Більшість підробок видають себе однаковими деталями. Навчіть команду перевіряти їх перед будь-яким кліком:

  • Адреса відправника схожа, але не збігається (літера замінена, зайвий домен).
  • Тиск на терміновість і загроза наслідками за бездіяльність.
  • Посилання, текст якого не збігається з реальним адресом (наведіть курсор — побачите справжній URL).
  • Несподіване вкладення, особливо архів або документ із проханням «увімкнути макроси».
  • Прохання про паролі, коди з SMS чи оплату «в обхід звичайної процедури».

Детальніше про ознаки фішингових листів і доменів ми розбираємо у рубриці Кібербезпека.

BEC: коли «пише директор»

Окремий, найдорожчий різновид — компрометація ділового листування (Business Email Compromise). Зловмисник видає себе за керівника чи контрагента й просить терміново змінити реквізити для оплати або переказати кошти. Лист виглядає правдоподібно, бо часто надсилається зі зламаної або дуже схожої адреси.

Золоте правило: будь-яка зміна платіжних реквізитів чи термінова оплата підтверджується окремим каналом — дзвінком на відомий номер, а не відповіддю на той самий лист.

Прості правила, що зупиняють фішинг

Технічні фільтри не ловлять усе, тому головний захист — навчена людина. Мінімальний набір правил:

  • Не поспішати: підробки живуть за рахунок терміновості.
  • Перевіряти відправника й реальний URL посилання перед кліком.
  • Ніколи не вводити робочі паролі за посиланням з листа — заходити на сервіс напряму.
  • Підтверджувати фінансові прохання другим каналом.
  • Повідомляти ІТ про підозрілий лист, а не мовчки видаляти — так захищають колег.

Не лише email: види фішингу

Фішинг давно вийшов за межі електронної пошти. Захист має враховувати всі канали, якими зловмисник дістається до працівника:

  • Email-фішинг — класичні підробні листи; досі найпоширеніший канал.
  • Смішинг (SMS) — повідомлення з посиланням нібито від банку, служби доставки чи держсервісу.
  • Вішинг (дзвінки) — «служба безпеки банку» чи «підтримка», що виманює коди й паролі голосом.
  • Квішинг (QR-коди) — підроблені QR ведуть на фішингову сторінку; код варто перевіряти як звичайне посилання.
  • Цільовий фішинг — персоналізована атака під конкретну людину з використанням зібраної про неї інформації.

Що персональніша атака, то вона переконливіша — тому дані про компанію та працівників у відкритому доступі теж є фактором ризику.

Як компанії реагувати на фішинг

Окрім навчання, потрібен простий і швидкий механізм реагування. Працівник має знати, куди переслати підозрілий лист, і бути впевненим, що за «фальшиву тривогу» його не сваритимуть — інакше про інциденти просто мовчатимуть.

З боку ІТ важливо швидко попереджати всю команду, якщо розсилка вже пішла, блокувати шкідливі домени й перевіряти, чи ніхто не встиг ввести дані. Чим коротший шлях від «помітив» до «повідомив і заблокував», тим менші наслідки. Саме тому реакцію варто відпрацьовувати, а не сподіватися на інтуїцію.

Корисно час від часу проводити контрольовані навчальні розсилки — безпечні листи, що імітують фішинг. Вони показують реальну картину: хто клікає, хто вводить дані, а хто повідомляє про підозру. Мета таких вправ — не покарати, а навчити й виміряти прогрес.

Головне про фішинг — коротко

Фішинг б’є не по системах, а по людях, тому головний захист — навчена й уважна команда. Технічні фільтри необхідні, але вирішує звичка перевіряти перш ніж клікати чи платити.

Мінімальний захисний набір компанії:

  • Не поспішати й перевіряти відправника та реальний URL.
  • Не вводити паролі за посиланням із листа — заходити на сервіс напряму.
  • Підтверджувати зміну реквізитів і термінові оплати другим каналом.
  • Увімкнути двофакторну автентифікацію всюди, де можливо.
  • Мати простий канал «переслати підозрілий лист» без страху покарання.
  • Навчати команду регулярно, а не раз на рік.

Такий набір коштує небагато, але прибирає найпоширеніший вектор проникнення в компанію.

Потрібен повний цикл захисту, а не окремі латки?

Одноразова лекція про фішинг не працює — потрібна система. Команда SEOWORK / LNZ Group вибудовує кібербезпеку підприємства «під ключ»: аудит і оцінка ризиків, технічний захист, політики й навчання персоналу, реагування на інциденти та безпечне впровадження ШІ у робочі процеси.

Послуга «Кібербезпека підприємства» →

Питання — відповідь

Діяти швидко: негайно змінити пароль скомпрометованого акаунта, увімкнути двофакторну автентифікацію, повідомити ІТ і перевірити, чи не було входів і листів від імені працівника. Чим швидша реакція, тим менші наслідки.

Вона суттєво ускладнює атаку: навіть викравши пароль, зловмисник не увійде без другого фактора. Це не абсолютний захист, але один із найдієвіших і найдешевших заходів.

Краще коротко й регулярно, ніж багато й раз на рік. Оптимально — періодичні нагадування та навчальні розсилки, що підтримують пильність, плюс базовий інструктаж для новачків.

Хочете перевірити, чи впіймається ваша команда на гачок?

Ми проводимо навчання й контрольовані фішинг-симуляції. Дізнатися про послугу «Кібербезпека підприємства».

Сподобалось? Поділіться — це найкраща підтримка

Розбори кіберзагроз від SEOWORK

Одна практична стаття на тиждень — як не купитися на фішинг, захистити акаунти й дані. У подарунок одразу памʼятка у PDF.