Фішинг – це підроблені сайти, листи і повідомлення, які маскуються під банк, пошту чи відомий сервіс, щоб виманити ваш пароль або дані картки. Розпізнати підробку можна за адресою сайту: шахраї змінюють одну-дві літери в домені. Перш ніж вводити будь-які дані, завжди перевіряйте адресний рядок.
Що таке фішинг простими словами
Слово походить від англійського fishing – “риболовля”. Шахрай закидає “гачок”: лист про блокування картки, SMS про недоставлену посилку, повідомлення про виграш. Жертва переходить за посиланням, бачить знайомий дизайн банку чи сервісу і вводить логін, пароль або дані картки. Все введене миттєво потрапляє до шахраїв. За даними кіберполіції України, фішинг стабільно входить у топ найпоширеніших видів онлайн-шахрайства, а списки виявлених фейкових сайтів публікуються на cyberpolice.gov.ua.
Як розпізнати підроблений сайт банку чи сервісу
Головний і найнадійніший маркер – доменне ім’я в адресному рядку. Дизайн, логотип і тексти шахраї копіюють ідеально, а от справжню адресу підробити не можуть. Порівняйте:
| Ознака | Справжній сайт | Фішинговий сайт |
|---|---|---|
| Домен | privat24.ua, monobank.ua | privat24-ua.com, rnonobank.ua |
| Як ви на нього потрапили | Ввели адресу вручну або з закладки | Перейшли за посиланням з SMS чи месенджера |
| Що просить | Логін і пароль на своїй сторінці входу | Одразу повні дані картки з CVV |
| Поведінка | Працюють усі розділи меню | Клікабельна лише форма введення даних |
| Тиск | Немає таймерів і погроз | “Встигніть за 10 хвилин”, зворотний відлік |
Зверніть увагу на трюк з підміною літер: латинська “rn” здалеку виглядає як “m”, велика “I” як мала “l”. Значок замка біля адреси означає лише шифрування з’єднання, а не чесність сайту – шахраї теж отримують сертифікати.
Як виглядає фішинговий лист від “банку”
Типовий фішинговий лист створює відчуття загрози: “ваш рахунок буде заблоковано”, “виявлено підозрілий вхід”, “підтвердіть дані протягом 24 годин”. Перевірте адресу відправника повністю, а не лише ім’я: справжні листи банку приходять з офіційного домену, а не з адрес на кшталт security-bank@gmail.com. Насторожити мають помилки в тексті, звертання “Шановний клієнте” без імені та кнопки, що ведуть на сторонні домени. Наведіть курсор на кнопку, не натискаючи – внизу браузера з’явиться реальна адреса посилання.
Фішинг у месенджерах і SMS: чому він небезпечніший
Останніми роками основний потік фішингу змістився з пошти у Viber, Telegram і SMS: повідомлення про “недоставлену посилку”, “компенсацію за комуналку” чи “блокування картки” приходять саме туди. На маленькому екрані телефона адресу сайту видно гірше, а повідомлення від шахраїв можуть потрапляти в ту саму гілку SMS, що й справжні сповіщення банку – технологія підміни імені відправника це дозволяє. Тому правило одне: банк ніколи не надсилає посилання для “розблокування картки” чи “отримання виплати”. Будь-яке посилання в SMS від “банку” – привід відкрити застосунок банку вручну і перевірити, чи є там сповіщення.
Нові різновиди фішингу: дзвінки, QR-коди і голосові повідомлення
Класичний фішинг еволюціонує. Вішинг – це той самий фішинг, але голосом: шахрай телефонує “з банку” чи “з поліції” і під тиском змушує назвати коди або встановити програму віддаленого доступу. Квішинг – фішинг через QR-коди: підроблений код на оголошенні, квитанції чи навіть наклеєний поверх справжнього веде на шахрайський сайт, а адресу в момент сканування мало хто перевіряє. З’явилися і схеми з голосовими повідомленнями, згенерованими штучним інтелектом: “голос родича” просить терміново переказати гроші. Правила захисту ті самі: не діяти під тиском, перевіряти адресу після сканування QR-коду і передзвонювати людині чи установі за відомим вам номером, а не за тим, з якого щойно дзвонили.
Що робити, якщо ви перейшли за фішинговим посиланням
Сам перехід за посиланням зазвичай ще не катастрофа. Небезпека починається, коли ви щось ввели. Дійте за таким планом:
- Якщо ввели дані картки – негайно заблокуйте її у банківському застосунку або за телефоном банку.
- Якщо ввели пароль – змініть його на цьому сервісі та всюди, де використовували такий самий.
- Увімкніть двофакторну автентифікацію на постраждалому акаунті.
- Перевірте останні операції за рахунком і активні сеанси в акаунті, завершіть незнайомі.
- Повідомте про фішинговий сайт кіберполіцію через форму на офіційному сайті – це допоможе заблокувати ресурс.
- Кілька днів уважно стежте за SMS і push-сповіщеннями банку.
Як захиститися від фішингу назавжди
Технічні звички захищають краще за пильність. Зберігайте сайти банків у закладках і заходьте лише з них. Користуйтеся офіційними застосунками замість браузерних версій. Увімкніть двофакторну автентифікацію на пошті та у банках: навіть якщо пароль вкрадуть, увійти без другого фактора не зможуть. Менеджер паролів теж працює як захист: він автоматично підставляє пароль лише на справжньому домені й “мовчить” на підробленому.
Часті питання
Я лише відкрив фішинговий сайт, але нічого не вводив. Це небезпечно?
У більшості випадків ні: сучасні браузери і смартфони не дають сайту вкрасти дані без ваших дій. Про всяк випадок закрийте сторінку, не завантажуйте жодних файлів і перевірте, чи не почалося завантаження автоматично.
Чи може фішинговий сайт мати значок замка і https?
Так. Замок означає лише те, що з’єднання зашифроване. Сертифікат для сайту шахраї отримують за кілька хвилин безкоштовно. Перевіряти треба саме доменне ім’я.
Як перевірити, чи сайт справжній, якщо є сумніви?
Не вводьте нічого. Відкрийте офіційний сайт компанії через пошук або введіть адресу вручну і порівняйте домени посимвольно. Можна також зателефонувати на гарячу лінію організації.
Чому фішингові листи приходять саме мені?
Розсилки йдуть на мільйони адрес з баз, що витекли з різних сервісів. Це не означає, що зламали саме вас – але означає, що ваша адреса є у відкритих базах, тому пильність потрібна постійно.
Куди повідомляти про фішинговий сайт?
У кіберполіцію через онлайн-форму, а також через кнопку “Повідомити про фішинг” у самому браузері. Якщо сайт маскується під конкретний банк, напишіть і в підтримку цього банку.
Висновок
Фішинг ловить не технічно неграмотних, а поспішаючих. Секунда на перевірку домену і звичка не переходити за посиланнями з повідомлень захищають надійніше за будь-який антивірус. А щоб розуміти повну картину загроз, прочитайте наш огляд найпоширеніших схем інтернет-шахрайства.
Матеріал має інформаційний характер. Дані актуальні станом на липень 2026 року.

