Один клік — і підприємство зупинилося: як шахраї можуть паралізувати бізнес
Фішинг залишається одним із найпоширеніших способів первинного доступу до бізнес-систем. Для українського ритейлу наслідки можуть бути катастрофічними: злам пошти, крадіжка доступу до банку, зараження касового комп’ютера, шифрування бази обліку та повна зупинка продажів.
Про те, як розпізнати сучасну фішингову атаку, зупинити її наслідки та надійно захистити корпоративні дані, розповів експерт з податкових і правових питань бізнесу компанії «Торгсофт» Андрій Товеровський.
Екстрений алгоритм: що робити, якщо посилання вже відкрито
Якщо працівник відкрив підозрілий файл або перейшов за посиланням, головне правило — не сварити його і не просити «показати, що там». Важливо швидко зупинити атаку:
-
1
Від’єднайте підозрілий комп’ютер від мережі: витягніть кабель Ethernet або вимкніть Wi-Fi. Не вимикайте пристрій силою, щоб технічний спеціаліст міг проаналізувати сліди.
-
2
Змініть паролі з чистого пристрою: оновіть доступи до пошти, банку, Google/Microsoft-акаунтів, маркетплейсів, ПРРО та облікових систем.
-
3
Завершіть активні сеанси в усіх акаунтах та перевірте список підключених пристроїв і налаштовані правила пересилання пошти.
-
4
Заблокуйте підозрілі платежі через банк, якщо були введені карткові дані.
-
5
Ізолюйте систему та перевірте резервні копії: відновлювати роботу можна лише з копії, створеної до інциденту, попередньо перевіривши сервер та мережеві папки.
-
6
Зафіксуйте хронологію: хто, коли і що саме відкрив, щоб розуміти масштаби ураження.
Як працює фішинг: типові сценарії та перші дії
Фішинг не зламує систему напряму — він змушує людину зробити дію замість зловмисника. Ось найпоширеніші сценарії:
Підписуйтеся на наші соцмережі
- Лист від «банку»: шахраї надсилають повідомлення про блокування рахунку або перевірку платежу. Це загрожує втратою доступу до інтернет-банку та платіжних даних. Що робити: не переходити за посиланням, зайти в банк вручну або зателефонувати за офіційним номером.
- Файл від «постачальника»: надходить рахунок, акт, прайс або архів із паролем. Під загрозою опиняється робочий комп’ютер та облікова база. Що робити: перевірити відправника іншим каналом зв'язку, ніколи не відкривати макроси.
- Повідомлення від «маркетплейсу»: містить фіктивне посилання на оплату, доставку чи повернення коштів. Мета — вкрасти дані карток та клієнтів. Що робити: працювати виключно через офіційний кабінет продавця.
- Фейковий вхід у пошту: підроблена сторінка, схожа на Gmail чи Microsoft 365. Що робити: завжди перевіряти адресу сайту в браузері, увімкнути багатофакторну автентифікацію (MFA).
- Дзвінок від «техпідтримки»: співрозмовник просить назвати код або встановити програму віддаленого доступу. Що робити: негайно припинити розмову та самостійно звернутися до офіційної підтримки.
Окрім класичного email-фішингу, зловмисники масово використовують цільові атаки (під конкретну компанію), повідомлення у месенджерах від зламаних контактів, підроблені QR-коди, голосові дзвінки та фейкові застосунки.
Базові правила захисту інфраструктури та віддаленого доступу
Сервер або основний комп’ютер з обліковою програмою (особливо на базі Windows) — це критичний елемент бізнесу. На ньому заборонено читати пошту, сидіти в месенджерах чи переглядати сторонні сайти.
Уникайте типових помилок:
- Не використовуйте один пароль для всіх сервісів.
- Не працюйте під обліковим записом адміністратора Windows для щоденних завдань касира чи менеджера.
- Обов'язково вмикайте багатофакторну автентифікацію (MFA) для пошти, банку, маркетплейсів, CRM, ПРРО та віддаленого доступу.
- Відокремте гостьовий Wi-Fi від робочої мережі.
Безпека віддаленого доступу: Віддалений доступ часто стає найслабшим місцем у захисті магазину.
- Прямий RDP з інтернету несе ризик підбору пароля та шифрування сервера. Його слід закрити, використовуючи натомість VPN та MFA.
- Один пароль для всіх підрядників унеможливлює контроль за підключеннями. Для кожного виконавця потрібно створити окремий акаунт.
- Постійно активна програма підтримки дозволяє використати доступ стороннім особам, тому його слід вмикати лише на час робіт.
Резервне копіювання як остання лінія оборони
Резервна копія на тому самому сервері або постійно підключеному диску буде зашифрована вірусом разом з основними даними.
Копії мають бути локальними (для швидкості) та хмарними/відокремленими (для надійності).
Розподіл відповідальності в команді
Кібербезпека працює лише тоді, коли кожен розуміє свою роль:
- Власник: відповідає за правила доступу, бюджет на захист та резервні сценарії роботи. Переглядає їх раз на квартал та після інцидентів.
- ІТ-підрядник / Адміністратор: контролює оновлення, антивірус, VPN, RDP, акаунти та резервні копії. Проводить перевірки щомісяця, а критичні оновлення встановлює одразу.
- Керівник магазину: постійно стежить за дотриманням правил працівниками та звітує про підозрілі ситуації.
- Касир / Менеджер: щодня дотримується правил цифрової гігієни (не відкриває невідомі файли, не вводить паролі на чужих сайтах).
- Бухгалтер: перед кожною оплатою ретельно перевіряє реквізити, платежі та листи від контрагентів.