«Завантажити сертифікат»: що приховує нова фішингова розсилка
Ви успішно завершили навчання. Сертифікат вже готовий. Залишилося лише натиснути кнопку та завантажити його.
Такий лист навряд чи викличе тривогу. У ньому немає погроз, термінової вимоги сплатити рахунок чи повідомлення про заблокований обліковий запис. Навпаки там приємна новина, знайомий логотип відомої освітньої платформи та документ, який нібито підтверджує ваші знання.
Саме на цій довірі побудована нова фішингова схема.
Як працює атака
Кіберполіція України попередила про розсилання електронних листів, замаскованих під повідомлення від відомих освітніх платформ. У листах ідеться про нібито успішне завершення навчання. Отримувачу пропонують відкрити PDF-документ і завантажити сертифікат.
Посилання всередині PDF веде до архіву зі шкідливим файлом. Якщо людина запускає його, зловмисники можуть отримати доступ до пристрою, облікових даних або корпоративної мережі.
Вся схема складається з кількох кроків:
електронний лист → PDF-документ → зовнішнє посилання → архів → шкідливий файл.
Кожен окремий крок виглядає досить звично. Саме це знижує пильність.
Сертифікат має викликати довіру
Більшість людей вже нарешті ставляться з пересторогою до повідомлень про виграш, заблоковану картку чи несподівану фінансову допомогу. Лист про завершення курсу сприймається інакше.
Працівник справді міг нещодавно проходити навчання, реєструватися на онлайн-лекцію або чекати на підтвердження кваліфікації. Для співробітників державних установ, закладів освіти та великих компаній це цілком звична робоча ситуація.
Зловмисники користуються ефектом впізнаваності. Вони запозичують репутацію відомої платформи, копіюють її оформлення і пропонують дію, яка відповідає контексту. Людина натискає не тому, що нічого не знає про кібергігієну. Лист просто не схожий на небезпечний.
Підписуйтеся на наші соцмережі
У цьому й полягає сила сучасної соціальної інженерії. Атакувальнику часто не потрібно долати технічний захист напряму. Достатньо переконати користувача самостійно відкрити потрібний файл або передати свої дані.
За даними Verizon Data Breach Investigations Report 2025, людська участь була присутня приблизно у 60% досліджених порушень безпеки. Сюди належать фішинг, соціальна інженерія, помилки та використання викрадених облікових даних. Водночас така статистика не дає підстав перекладати всю відповідальність на працівника. Якщо один необережний клік здатен зупинити роботу компанії, проблема є й у тому, як побудована її система захисту.
PDF також потрібно перевіряти
PDF часто сприймається як безпечний формат. Ми звикли отримувати в рахунки, договори, довідки, інструкції та сертифікати у цьому форматі. І ми підсвідомо йому довіряємо. Однак документ може містити зовнішнє посилання, QR-код або кнопку, що веде на сторонній сайт. У такому разі PDF стає лише проміжною ланкою атаки.
Наявність кількох кроків допомагає зловмисникам віддалити шкідливий файл від початкового листа. Користувач бачить звичайний документ, переходить за посиланням, отримує архів і лише потім запускає програму. На цьому етапі зв’язок із підозрілим повідомленням вже може не здаватися очевидним.
Агентство з кібербезпеки та захисту інфраструктури США у своєму посібнику з протидії програмам-вимагачам зазначає, що шкідливі програми часто поширюють у стиснених, зокрема захищених паролем, архівах. Це може ускладнювати автоматичну перевірку вкладень засобами захисту електронної пошти. Тому формат документа сам по собі нічого не гарантує. Перевіряти потрібно весь маршрут, яким нас веде повідомлення.
Що має насторожити
Логотип, фірмові кольори, підпис і навіть ім’я знайомої освітньої платформи легко скопіювати. Зовнішній вигляд листа не підтверджує його справжність.
Перед завантаженням сертифіката варто перевірити:
- чи справді ви проходили зазначений курс;
- повну адресу відправника, а не лише ім’я, яке відображається у листі;
- домен посилання всередині документа;
- чи є сертифікат в особистому кабінеті на офіційному сайті платформи;
- який саме файл завантажився після переходу;
- чи не пропонують вам відкрити архів або запустити невідому програму.
Найбезпечніше самостійно відкрити офіційний сайт освітньої платформи та увійти до особистого кабінету. Не використовуйте для цього посилання з листа.
Якщо сертифікат справжній, він зазвичай буде доступний у профілі користувача або в розділі завершених курсів. Дуже корисно, якщо б освітні платформи прокомунікували з учнями додатково та дали роз'яснення де і як видаються сертифікати. Враховуючи обставини — розсилку по e-mail краще припинити.
Однієї поради «не натискати» недостатньо
Заклик бути уважними потрібний, але він не може залишатися єдиним захистом організації. Навіть досвідчений працівник може помилитися під час великого навантаження, поспіху або одночасної роботи з десятками повідомлень. До того ж сучасні фішингові листи вже не містять очевидні мовні помилки чи примітивне оформлення.
Захист має працювати на кількох рівнях:
- перевірка адрес відправників, посилань і вкладень;
- фільтрація підозрілих повідомлень;
- обмеження запуску невідомих програм;
- мінімально необхідні права користувачів;
- захист робочих пристроїв;
- резервне копіювання;
- постійне спостереження за підозрілою активністю;
- зрозумілий порядок повідомлення про можливий інцидент.
Наприклад, засоби на кшталт Safe Links можуть перевіряти адресу безпосередньо в момент переходу, а Safe Attachments — аналізувати вкладення в ізольованому середовищі до їх доставлення користувачу.
Однак навіть технічні засоби не дають абсолютної гарантії. Нове посилання може ще не мати негативної репутації, а шкідливий файл бути змінений так, щоб уникнути первинного виявлення.
Тому працівникам потрібні регулярна практика та чіткий порядок дій. Людина має знати, кому переслати сумнівний лист, що робити після випадкового переходу і як швидко повідомити про помилку.
У SHERIFF CYBER ми враховуємо це під час навчання співробітників із кібербезпеки: працівники мають не лише запам’ятати ознаки фішингу, а й відпрацювати поведінку в реальній ситуації. Адже знати правило та вміти застосувати його під час переконливої атаки — різні речі.
Що робити, якщо файл завантажили
Якщо після переходу за посиланням завантажився архів, не відкривайте файли всередині нього. Видаліть завантаження лише після того, як повідомите відповідальну особу: файл може знадобитися для технічної перевірки.
Якщо невідомий файл вже був запущений:
-
1
Від’єднайте пристрій від корпоративної мережі та інтернету.
-
2
Не вимикайте комп’ютер без вказівки фахівців.
-
3
Негайно повідомте ІТ-службу або відповідального за кібербезпеку.
-
4
Збережіть початковий лист, вкладення та адресу посилання.
-
5
Змініть паролі з чистого пристрою, якщо є ризик їх викрадення.
Фахівцям важливо перевірити, чи отримували такий самий лист інші працівники, які процеси були запущені на пристрої та чи не з’явилася підозріла активність у корпоративній мережі.
Про підозрілий лист або кіберінцидент також можна повідомити команду CERT-UA за адресою incidents@cert.gov.ua. Контакти оприлюднені на офіційному сайті CERT-UA.
Особливість цієї атаки у використанні цілком нормального робочого процесу. Працівники навчаються, отримують документи та регулярно відкривають PDF-файли. Зловмисники лише відтворюють знайому ситуацію та додають до неї небезпечний маршрут.
Захист має бути побудований з розрахунком на те, що хтось рано чи пізно натисне.
Технічні обмеження повинні зупинити подальше виконання файла. Система спостереження — вчасно помітити підозрілу активність. Працівник — швидко повідомити про подію. Команда реагування — не дати одному кліку перерости у масштабний інцидент.
А сумнів перед кнопкою «Завантажити сертифікат» варто сприймати як професійну обережність. Особливо тоді, коли лист виглядає надто нормальним.