Фішинг — вид інтернет-шахрайства, коли зловмисники видають себе за довірену організацію чи людину, щоб виманити паролі, платіжні дані або змусити встановити шкідливу програму.
Як працює фішинг
Жертва отримує повідомлення нібито від банку, служби доставки, колеги чи популярного сервісу. У ньому створюється терміновість — акаунт заблоковано, рахунок не сплачено, посилку затримано. Повідомлення веде на підроблену сторінку входу або містить шкідливе вкладення.
Основні форми:
- масовий фішинг — розсилка на мільйони адрес;
- цільовий фішинг (spear phishing) — під конкретну людину чи компанію;
- смішинг (SMS і месенджери), вішинг (телефонні дзвінки) і квішинг (QR-коди);
- AiTM-фішинг — проксі-сторінка краде сесію й обходить одноразові коди («людина посередині»).
Сервіси phishing-as-a-service продають готові копії популярних сайтів. Генеративний ШІ допомагає злочинцям писати переконливі тексти будь-якою мовою.
Чому фішинг важливий для безпеки
Фішинг — один із найпоширеніших перших кроків кібератак. Через нього зловмисники отримують викрадені облікові дані, інфостилери й трояни віддаленого доступу. Далі це веде до витоків даних і атак програм-вимагачів. Фішинг — основний прийом соціальної інженерії та компрометації ділової пошти.
Як захиститися
- Не переходьте за посиланнями з неочікуваних повідомлень — відкривайте сайт чи застосунок самостійно.
- Перевіряйте адресу відправника та справжній домен в адресному рядку.
- Використовуйте passkeys або ключі FIDO2 — на підроблених доменах вони не спрацюють. Менеджер паролів теж не підставить пароль на сайті-двійнику.
- Організаціям: SPF, DKIM і DMARC, фільтрація пошти й посилань, простий спосіб повідомити про фішинг.