Як захиститися від фішингу: розповідаємо про небезпечні посилання з повідомлень та інші хитрощі, за допомогою яких шахраї полюють за вашими даними.
Що спільного у листів із текстом «Ви виграли 100 500 гривень!» та «Ваш обліковий запис заблокований»? Вони можуть бути як справжніми (рідше), так і прийомом шахраїв (частіше). В останньому випадку мета – змусити одержувача повірити в обман, перейти на фішинговий сайт та ввести на ньому конфіденційну інформацію: логіни та паролі чи дані картки. Розповідаємо, як розпізнати фішингову атаку та захиститися від неї.
Уважно перевіряйте електронні листи
Отримавши будь-який лист, не поспішайте відповідати або виконувати інструкції з нього: спочатку зверніть увагу на важливі деталі. Що має насторожити?
- Яскрава тема. Великі перекази, грошові компенсації, злом чи блокування облікового запису, шахрайські операції… Зловмисники намагаються оволодіти увагою, граючи на почуттях жертви, особливо часто – на жадібності чи страху.
- Нагнітання обстановки. Фрази на кшталт «терміново!» і «у вас залишилося всього 3 години», велика кількість знаків оклику — теж хитрощі з арсеналу шахраїв, які тільки й мріють змусити вас поспішати, панікувати і від цього втратити пильність.
- Помилки, друкарські помилки та дивні символи в тексті. Деякі злочинці і справді неписьменні, але іноді зловмисники спеціально пишуть слова з помилками, наприклад «розіграш призів», або змінюють частину букв на схожі латинські. Так вони намагаються обійти спам-фільтри.
- Дивна адреса відправника. Нагромадження випадкових букв і цифр або «лівий» домен на адресу відправника листа, який нібито надійшов від великої організації, — вірна ознака підробки.
- Посилання у листі, якщо воно там є. Точніше, адреса сайту, на яку вона веде. Щоб побачити його, потрібно навести мишку на посилання та уважно перевірити адресу. Часто з розрахунку на неуважність жертв злочинці вставляють у повідомлення посилання на сайти з іменами відомих компаній або брендів з невеликою зміною, наприклад sumsung.com або qoogle.com. Тому перевіряти посилання треба дуже уважно.
Найчастіше такої перевірки вистачить, щоб упізнати фішинговий лист масової розсилки. Але, на жаль, ім’я та адреса відправника можна підробити, а посилання скоротити до нечитаного виду або налаштувати ланцюжок автоматичних переходів з менш підозрілих адрес на сам фішинговий сайт.
Тому по можливості взагалі не переходьте на посилання з листів, якщо ви їх не запитували. Наприклад, повідомлення з банку або онлайн-магазину можна перевірити, зателефонувавши з договору. До соціальної мережі — зайти, набравши адресу вручну. Інформацію про розіграш перевірити на офіційному сайті компанії, що проводить його, який ви знайдете через пошуковик. І так далі.
Не втрачайте пильність у месенджерах та соціальних мережах
Уважними треба бути не лише з листами у пошті, а й із повідомленнями у месенджерах. А також у соцмережах: посилання-приманка може бути у пості друга на Facebook, у відповіді фейкових представників бренду в Twitter, особистому повідомленні в Discord.
Також варто з підозрою ставитися до банерів – картинка на них може не мати нічого спільного з сайтом, на який вас перекине. Ресурси, де розміщені банери, зазвичай не можуть контролювати, що саме побачить і куди перейде користувач. Так що навіть з цілком респектабельного сайту по банеру ви можете перейти на фішингову сторінку або набагато гірше.
Що робити та як захиститися від фішингу? Як і у випадку з поштою, дуже уважно перевіряйте всі посилання, а краще взагалі не натискайте на них.

Перед введенням номера картки зупиніться!
Дані банківських карток – особливо чутлива інформація. Вони відкривають прямий доступ до ваших грошей. Тому, як би ви не потрапили на сайт — за посиланням, банером, з пошукової видачі або набравши адресу вручну, — перш ніж вводити реквізити картки, ще раз зупиніться та перевірте, де ви знаходитесь.
По-перше, придивіться до адресного рядка. Ознаки небезпеки ті самі — друкарські помилки, цифри замість букв, дефіси в несподіваних місцях і дивні домени. Побачили один із них — залиште сайт і спробуйте ввести його адресу заново.
По-друге, у тому ж адресному рядку натисніть на замочок ліворуч. Сам по собі він не гарантує безпеку, але на кліку з’явиться пропозиція дізнатися більше про власника сайту. Натискайте на кнопки «Докладніше» та «Більше інформації», доки не побачите назву організації, якій належить сайт.
Якщо ви часто робите покупки через Інтернет, у тому числі у невеликих компаній та приватних продавців, ми рекомендуємо завести для цього окрему картку, зберігати на ній незначні суми та поповнювати безпосередньо перед тим, як зберетеся щось сплатити. Навіть якщо дані цієї карти будуть відомі в результаті фішингу, ви не втратите великих грошей.
Використовуйте різні паролі
Якщо ви використовуєте для різних облікових записів однаковий пароль, навіть дуже надійний, і одного разу введете його на фішинговому сайті, то ризикуєте втратити всі свої облікові записи. Тому важливо, щоб пароль був унікальним для кожного сайту та програми.
Якщо вам важко вигадувати та запам’ятовувати десятки паролів для кожної піцерії та онлайн-магазину, вам допоможе менеджер паролів.
По-перше, з таким рішенням вам потрібно буде запам’ятати лише один унікальний майстер-пароль, який відкриє доступ до всіх інших. Їх, у свою чергу, додаток буде підставляти саме на потрібні сайти.
До речі, це працює і як додаткова перевірка на фішинг: якщо програма не підставила логін та пароль автоматично, то, швидше за все, ви знаходитесь на підробленій сторінці. Для людини вона виглядає схоже, але адреса у неї інша, тому менеджер паролів і не підставляє на ній облікові дані.
По-друге, менеджери паролів самі генерують складні для зламування комбінації — ще одним головним болем менше.
По-третє, менеджери паролів мають корисні додаткові функції. Наприклад, деякі менеджери паролів перевіряють ваші паролі і попереджають, якщо вони надто слабкі, не унікальні або вже потрапили в одну з баз паролів, тобто відомі злочинцям.
Увімкніть двофакторну автентифікацію для захисту облікових записів
Багато атак фішингу націлені на викрадення облікового запису. Однак можна зробити так, щоб у зловмисників не вдалося увійти в обліковий запис, навіть якщо вони отримають логін і пароль. Налаштуйте двофакторну автентифікацію у всіх можливих сервісах — і для авторизації буде потрібен додатковий тимчасовий код, який прийде вам поштою, SMS або спеціальним додатком-автентифікатором. А зловмиснику не прийде.
Однак треба пам’ятати про те, що особливо ретельні фішери можуть підробляти і віконце для введення одноразового двофакторного коду аутентифікації. Тому, щоб захистити найбільш важливі облікові записи, краще користуватися апаратним автентифікатором, який підключається до USB – наприклад, YubiKey або Titan Security Key від Google.
Для підключення до мобільних пристроїв деякі аутентифікатори (щоправда, не всі) оснащують NFC та Bluetooth. Плюс апаратного ключа в тому, що він ніколи не видасть секрет підробленому сайту: для того, щоб отримати від нього правильну відповідь, потрібно надіслати правильний запит, який відомий лише справжньому сайту.
Використовуйте надійний захист
Звичайно, складно постійно бути напоготові і перевіряти всі адреси, посилання і так далі. Але це завдання можна автоматизувати та довірити захист від фішингу спеціальним антивірусним програмам. Антивірус вчасно попередить, що ви намагаєтеся перейти на шкідливу сторінку, і заблокує загрозу.
