Фішинг – це метод мережевого шахрайства. З його допомогою зловмисники намагаються виманити в людини конфіденційні дані або змусити її на будь-які небажані дії. З цією метою шахраї використовують миттєві та поштові повідомлення, спеціально створені підроблені веб-сайти.
Головне завдання фішерів – отримати паролі та логіни для фінансових сервісів (онлайн-банків, систем електронних грошей) або обманом змусити жертву заплатити їм гроші. Для цього потрібно спонукати людину на виконання певної дії: наприклад переходу на заражений сайт або відкриття шкідливого файлу. Часто так поширюються віруси-шифрувальники.
Фішингове посилання (фішинг), що веде на шкідливу сторінку, може прийти від приятеля чи родича, чий комп’ютер зазнав зараження. Це значно збільшує можливість переходу по ній, оскільки люди зазвичай довіряють своїм знайомим. Так по ланцюжку від жертви до жертви атака поширюється мережею.
Фішинговий сайт зазвичай є підробленим ресурсом (імітація відомого легітимного сервісу), на якому користувачеві пропонують ввести конфіденційні дані — наприклад, що дають можливість списати гроші з банківської картки або отримати доступ до грошей в онлайн-банку.
Для підвищення ефективності атак шахраї використовують способи впливу, що перебувають у сфері психології та належать до соціальної інженерії. Зазвичай вони впливають на страхи, емоції, рефлекси та почуття потенційної жертви.
При переході на фішинговий сайт можливі наступні варіанти розвитку подій:
- Спрацює встановлений на фішинг веб-сторінці експлойт, який використовує одну з уразливостей комп’ютера жертви для впровадження шкідливої програми.
- За посиланням буде завантажено та запущено шкідливий файл.
- Жертва самостійно введе та надішле свої конфіденційні дані через підроблену форму авторизації або інший подібний елемент.
У першому та другому випадках після зараження шкідливою програмою комп’ютер жертви може бути заблокований, файли зашифровані, а зловмисники почнуть вимагати гроші за відновлення доступу.
Класифікація та приклади фішинг атак
Наведемо кілька прикладів фішингових технік, які використовуються шахраями для захоплення поштових облікових записів:
- E-mail незабаром буде заблокований: зроблено якусь неправильну дію, тепер вам треба терміново виправити помилку, в іншому випадку ваша адреса електронної пошти буде блокована.
- Ви в чорному списку: повідомлення про попадання до чорного списку, яке вимагає пройти перевірку і підтвердити, що ви не робот.
- Повідомлення про документацію: бухгалтерія компанії-партнера надіслала вам рахунок-фактуру, з яким потрібно терміново ознайомитись. При здійсненні ділового листування, особливо коли є величезний потік листів, жертва може натиснути документ, відвідавши фішингову сторінку.
- Про перевищення квоти: вам потрібно збільшити обсяг поштової скриньки у зв’язку з її заповненням.
- Про зміну пароля: вашу пошту зламали шахраї, потрібно терміново змінити пароль.
- Про спам: з вашої адреси розсилають спам, і тепер у вас не буде можливості надсилати листи. Ви повинні пройти процедуру підтвердження.
Так чи інакше, всі ці прийоми призводять до одного результату: жертва потрапляє на сайт, що імітує інтерфейс поштового сервісу, і вводить логін і пароль, які відправляються зловмиснику.

Об’єкт впливу
Найчастіше шахраї обирають жертв серед користувачів електронних платіжних систем, аукціонів, онлайн-банків. Зловмисники цікавляться персональною інформацією, яка дає доступ до фінансів. Також вони можуть захопити електронну поштову скриньку, яка використовується у фінансових сервісах для зміни та відновлення пароля.
Жертвам розсилають листи начебто від банківських установ чи органів влади. Користувачі ні про що не здогадуються, переходять на копію офіційного сайту і без побоювань вводять особисті дані, які стають доступними зловмисникам.
Джерело загрози
Технології фішерів постійно вдосконалюються. Наприклад, нещодавно виникло таке поняття, як «фармінг». За допомогою шкідливих програм шахраї вносять зміни до системного файлу hosts, після чого комп’ютер жертви автоматично перенаправляється на помилкові сайти — точні копії оригінальних. Таку заміну важко знайти навіть досвідченим користувачам.
Найпопулярнішими мішенями фішерів є Ebay, PayPal та інші фінансові організації. Атакують зловмисники як випадково, і цілеспрямовано. В останньому випадку зловмисник дізнається, клієнтом якоїсь банківської установи чи провайдера, якої платіжної системи тощо. є жертва. Ця технологія більш трудомістка і витратна для фішерів, але дає рекордну кількість успішних атак.
Аналіз ризику
Існують різноманітні способи боротьби з шахрайством. Йдеться і про законодавство, і про технології. Щоб захиститися від фішингу, користувач має бути дуже уважним. Ознайомтеся з рекомендаціями, завдяки яким можна убезпечити себе від фішингу (phishing):
- Потрібно перевірити написання домену, з якого надійшов лист: чи коректно написаний домен, чи немає заміни.
- Якщо сайт не викликав підозр, слід перевірити сторінку, вказану в повідомленні, на спеціальному ресурсі — наприклад, virustotal.com. Сайт може бути заражений.
- Потрібно перевірити цифровий сертифікат сайту.
- Подивіться, чи є помилки в тексті листа або будь-які дива оформлення. Шановні організації не дозволять собі цього.
- Використовуйте захисні програми, які мають в арсеналі веб-антивірус та веб-фільтри шкідливих та підозрілих адрес.
- У разі будь-якої підозри краще видалити повідомлення та вручну зайти на веб-ресурс вказаної в ньому організації, зв’язатися з клієнтською службою по телефону (основа успіху фішингу – довірливість користувача).
Ще один вид боротьби з шахраями полягає у створенні списку фішингових сайтів, з яким можна звірятись надалі. Подібною системою оснащені деякі популярні браузери. Є також спеціальні розширення та доповнення до веб-браузерів, які надають відповідну послугу.
Декілька років тому з’явився метод захисту від фішингу з використанням спеціальних DNS-сервісів, які блокують переходи на небезпечні сайти незалежно від браузера. Але найперспективнішим є метод «білих списків» у деяких антивірусних програмах, коли за найменшої підозри на заміну чи недостовірність доступ до сайту блокується. Цей підхід показав свою ефективність для сайтів онлайн-банків та платіжних систем.
На жаль, фішинг буде і надалі залишатися популярним через глибину методів соціальної інженерії, що використовуються в ньому. Тому будь-яка, навіть найпідготовленіша людина при правильному підході може стати жертвою фішингу.
