Друкарня від WE.UA

Що таке спуфінг: підміна номера, сайту й голосу

Спуфінг — це підміна ідентифікатора. Номера телефону, який висвічується на екрані. Адреси відправника в листі. Доменного імені сайту. Голосу в слухавці. Мета одна: змусити повірити, що на звʼязку хтось інший — банк, мобільний оператор, керівник або близька людина.

За останній рік ця техніка перемістилася з периферії в центр. У звіті M-Trends 2026, який Mandiant побудував на понад 500 тисячах годин розслідувань інцидентів, голосовий фішинг уперше піднявся на друге місце серед способів первинного проникнення в системи — 11% випадків. Класична розсилка фішингових листів за той самий період опустилася до 6%.

В Україні наслідки видно у грошах. За даними Національного банку, у 2025 році кількість шахрайських операцій із платіжними картками зменшилася на 5% — до 256 тисяч, але сума збитків зросла на 24% і сягнула 1,4 млрд грн. Середній чек однієї шахрайської операції піднявся з 4 247 до 5 536 грн. Переважна частина цих втрат — результат соціальної інженерії, тобто ситуацій, коли людина сама передала дані або підтвердила операцію.

Що таке спуфінг і чим він відрізняється від фішингу

Ці два поняття часто плутають, хоча вони описують різні речі. Фішинг — це мета: виманити дані, гроші або доступ. Спуфінг — це метод: підробити ідентифікатор, щоб жертва не побачила підміни.

Майже кожна серйозна фішингова атака починається зі спуфінгу. Лист приходить нібито від банку, дзвінок — нібито з офіційного номера, сторінка входу виглядає як справжня. Але спуфінг буває й без участі людини: підміна DNS-записів або GPS-сигналу працює на рівні техніки, і жертва може взагалі не помітити, що щось сталося.

Термін старший за інтернет — англійське spoof означало розіграш або обман задовго до появи компʼютерів. У кібербезпеці він закріпився за цілим сімейством атак, обʼєднаних одним принципом: система або людина довіряє полю, яке ніхто не перевіряє.

Види спуфінгу

Підміна номера телефону

Найпоширеніший в Україні варіант. Технічно він можливий тому, що телефонні мережі історично не перевіряють, чи справді дзвінок іде з того номера, який вказано у полі ідентифікатора абонента. Через VoIP-сервіси зловмисник вказує будь-який номер — і на екрані жертви зʼявляється офіційний номер банку, оператора або державної установи.

Типовий сценарій: дзвінок нібито зі служби безпеки банку про «підозрілу операцію», прохання назвати код із SMS або перевести гроші на «безпечний рахунок». Другий сценарій — дзвінок нібито від мобільного оператора з повідомленням, що термін дії SIM-картки завершується.

Правило, яке не має винятків: жоден банк, оператор або держустанова ніколи не просить назвати код із SMS, PUK-код чи CVV. Якщо про це просять — це шахрайство, незалежно від того, який номер показує телефон.

Голосовий спуфінг і клонування голосу

Це найшвидше зростаюча категорія і найсерйозніша зміна порівняно з тим, як тема виглядала два роки тому. Сучасні генеративні моделі відтворюють тембр і манеру мовлення за коротким зразком аудіо — а зразок знайти нескладно, якщо людина публікує голосові повідомлення, сторіз або відео.

Схема будується у два шари: підроблений номер на екрані плюс знайомий голос у слухавці. Обидва сигнали, на які людина звикла спиратися, підроблені одночасно. Саме поєднання дає той рівень результативності, який зафіксував Mandiant: голосовий фішинг обійшов поштовий і став другим за поширеністю способом первинного проникнення.

Корпоративний варіант атаки — дзвінок у службу технічної підтримки від імені співробітника з проханням скинути пароль або підтвердити вхід. CyberCalm розбирав такий сценарій у матеріалі про обхід багатофакторної автентифікації через дзвінки в підтримку.

Побутовий варіант — дзвінок «від родича», який потрапив у біду й терміново потребує грошей. Проти нього працює одна проста річ, про яку йдеться нижче: кодове слово.

Перехоплення номера: SIM-swap

Тут підміняється не поле в мережі, а сам звʼязок з номером. Зловмисник переконує оператора перевипустити SIM-картку — і разом із номером отримує всі SMS з кодами підтвердження. Далі відкривається доступ до інтернет-банкінгу, месенджерів і соцмереж, привʼязаних до цього номера.

За оцінками операторів, майже всі такі випадки починаються з соціальної інженерії: дзвінків від імені оператора, підроблених сайтів, спроб виманити OTP-коди. Правоохоронці регулярно повідомляють про викриття подібних груп — від схем на кілька десятків потерпілих до проваджень зі збитками в мільйони гривень.

Окрема категорія ризику — номери людей, які через війну виїхали за кордон і давно не користуються українською SIM-карткою. Якщо номер довго неактивний, оператор може повернути його в обіг. Якщо попередній власник не відвʼязав номер від банківських акаунтів, новий власник отримує можливість відновити доступ до них.

Докладніше про механіку схеми — у матеріалі про перевипуск SIM-карток і крадіжку коштів з банківських рахунків.

Підміна адреси електронної пошти

Протокол SMTP, на якому тримається електронна пошта, не перевіряє поле «Від кого». Вписати туди можна що завгодно. Саме тому поверх пошти добудували три механізми перевірки: SPF визначає, які сервери мають право надсилати листи від імені домену, DKIM додає до листа криптографічний підпис, а DMARC вказує, що робити з листом, який не пройшов перевірку.

З лютого 2024 року Google зробив ці механізми обовʼязковими для масових відправників — тих, хто надсилає понад 5 000 листів на добу на адреси Gmail. Такі відправники мають налаштувати SPF і DKIM, опублікувати DMARC-запис, підтримувати відписку в один клік і тримати рівень скарг на спам низьким. Аналогічні вимоги запровадили Yahoo, а згодом Microsoft. Актуальні умови викладені в настановах Google для відправників.

Для звичайного читача це означає дві речі. Перша: пряма підробка адреси добре захищеного домену стала складнішою — такий лист із високою ймовірністю не дійде взагалі. Друга, менш приємна: зловмисники перейшли на схожі домени. Лист із адреси на домені, який відрізняється від справжнього однією літерою, проходить усі перевірки бездоганно, бо це технічно легітимний домен із власним валідним DMARC.

Перевірити конкретний лист можна вручну. У Gmail: три крапки → «Показати оригінал». У верхньому блоці мають стояти позначки PASS навпроти SPF, DKIM і DMARC. Перевірити власну готовність розпізнавати такі листи допоможе тест на фішингові листи.

Підроблені сайти й схожі домени

Копія сторінки входу відтворює логотипи, шрифти й кольори оригіналу — зробити це нескладно, бо весь вигляд сторінки завантажується в браузер користувача. Уся робота зловмисника зводиться до адреси, за якою ця копія лежить.

Використовують три прийоми. Опечатки в назві: заміна, пропуск або подвоєння літери. Схожі символи: кирилична «а» або «о» візуально не відрізняється від латинської, хоча для браузера це різні домени. І піддомени: у адресі виду bank.secure-login.example.com справжній домен — example.com, а все зліва від нього придумав зловмисник.

Домен читається справа наліво. Останні дві частини перед першим слешем — це і є справжній власник сайту. Усе, що зліва, не означає нічого.

SMS та підміна імені відправника

У SMS роль ідентифікатора виконує імʼя відправника — буквено-цифровий рядок замість номера. Його теж можна підробити, і тоді підроблене повідомлення потрапляє у ту саму гілку листування, де лежать справжні SMS від банку. Це найнебезпечніший варіант: людина бачить нове повідомлення в перевіреній часом гілці й не має жодних підстав його підозрювати.

Інфраструктуру таких розсилок CyberCalm розбирав у матеріалі про тіньові SIM-ферми.

DNS-спуфінг

DNS перетворює доменне імʼя на IP-адресу. Якщо підмінити запис у кеші DNS-сервера, користувач, який набрав правильну адресу в браузері, потрапить на сервер зловмисника. Адресний рядок при цьому виглядатиме бездоганно — саме тому атака небезпечна.

Механіку отруєння кешу докладно описано в окремому матеріалі: DNS cache poisoning. На боці користувача частково допомагає шифрування DNS-запитів; у мобільних системах цей напрямок розвивається — наприклад, Android 17 приховує від провайдера назви сайтів, до яких підключається смартфон.

ARP-спуфінг і підроблені точки Wi-Fi

У локальній мережі протокол ARP звʼязує IP-адресу з апаратною адресою пристрою (MAC). Підмінивши цю відповідність, зловмисник змушує трафік іти через себе. Побутовий аналог — точка доступу Wi-Fi із назвою, схожою на назву мережі кафе чи готелю.

Обидва сценарії ведуть до атаки «людина посередині»: що це таке і як себе захистити.

GPS-спуфінг

Приймач супутникової навігації довіряє сигналу, який отримує, і не перевіряє його походження. Передавач, що транслює сильніший фальшивий сигнал, здатен зміщувати визначену позицію пристрою. Для користувача це виглядає як карта, що показує розташування за кілометри від реального.

Наслідки виходять за межі незручності з навігацією: на дані про місцезнаходження спираються застосунки доставки, каршерингу, банківські перевірки геолокації та системи двофакторного підтвердження, привʼязані до місця.

Підміна розширення файлу

Найпростіший прийом у переліку. Файл називають так, щоб справжнє розширення загубилося: zvit.pdf.exe у системі з прихованими розширеннями відображається як zvit.pdf. Складніший варіант — вставка спеціального символу, який змінює напрямок відображення тексту, через що exe у назві опиняється всередині рядка.

Контрзахід один: увімкнути відображення розширень файлів у налаштуваннях системи й дивитися на останні три-чотири символи назви, а не на іконку.

Що більше не працює як ознака безпеки

Частина порад, які роками кочували з матеріалу в матеріал, сьогодні не просто застаріла — вона шкідлива, бо створює хибне відчуття захищеності.

Замок у рядку адреси

Замок ніколи не означав, що сайт надійний. Він означав лише те, що зʼєднання зашифроване. У публікації команди Chrome прямо зазначено: дослідження 2021 року показало, що точне значення піктограми правильно розуміли лише 11% учасників, і практично всі фішингові сайти працюють через HTTPS, а отже теж показують замок.

У вересні 2023 року Chrome 117 замінив замок на нейтральну піктограму налаштувань, а в версії для iOS прибрав його зовсім. ФБР ще у 2019 році публікувало окреме попередження про те, що замок не є показником безпеки сайту.

Літера «s» у https

Те саме твердження іншими словами. Сертифікат сьогодні видається безкоштовно й автоматично за кілька хвилин, тому наявність HTTPS не говорить нічого про наміри власника сайту.

Помилки й погана мова в тексті

Донедавна кострубатий переклад був надійним маркером підробки. Генеративні моделі ШІ прибрали цю ознаку: сьогодні шахрайський лист пишеться бездоганною українською за кілька секунд. Грамотність тексту більше не свідчить ні про що.

Що працює замість цього

Спільний принцип у всіх робочих методів один: перевірка має йти через канал, який зловмисник не контролює.

  • Зустрічний дзвінок. Покласти слухавку й самостійно набрати номер із зворотного боку банківської картки або з офіційного сайту. Не передзвонювати на номер, з якого дзвонили, і не переходити за посиланнями з повідомлення.

  • Менеджер паролів. Він привʼязує збережений пароль до конкретного домену й просто не запропонує автозаповнення на схожому сайті. Мовчання менеджера паролів — сигнал, що адреса не та.

  • Заголовки листа. Перегляд оригіналу повідомлення показує реальний домен відправника й результати перевірок SPF, DKIM і DMARC.

  • Кодове слово. Заздалегідь узгоджене з родиною слово або питання, відповідь на яке немає в жодній соцмережі. Проти клонованого голосу це єдиний побутовий захист, що працює: модель відтворює тембр, але не знає домовленостей.

  • Ключі доступу криптографічно привʼязані до домену, тому їх неможливо ввести на підробленому сайті — навіть якщо людина не помітила підміни. Докладніше: ключі доступу як заміна паролям.

Практичний мінімум захисту

  1. Заборонити віддалений перевипуск SIM-картки. Налаштування є в застосунку оператора або через контакт-центр; після цього заміна можлива лише при особистому візиті з паспортом.

  2. Пройти ідентифікацію номера або перейти на контракт. Незареєстровану передплачену картку перевипустити значно легше.

  3. Використовувати для банківських операцій окремий номер, якого немає в оголошеннях, соцмережах і месенджерах.

  4. Перевести другий фактор із SMS на застосунок-автентифікатор або апаратний ключ — SMS вразливий саме до перехоплення номера. Покроково: двофакторна автентифікація на всіх пристроях і акаунтах.

  5. Увімкнути ключі доступу там, де сервіс їх підтримує.

  6. Домовитися з родиною про кодове слово.

  7. Увімкнути відображення розширень файлів у системі.

Куди скаржитися в Україні

З 2 жовтня 2025 року діє постанова Кабінету Міністрів № 761, яка дозволила операторам блокувати номери, з яких ідуть небажані виклики. Бізнес, що системно здійснює комерційні дзвінки, зобовʼязаний пройти ідентифікацію та укласти з оператором окремий договір.

Механізм працює. За даними Мінцифри, за перший рік дії правил оператори заблокували понад 170 тисяч номерів. Лише «Київстар» із 2 жовтня 2025 року до 21 серпня 2026 року заблокував 98 086 номерів, отримавши за цей період 9 164 звернення абонентів.

Поскаржитися можна трьома шляхами — інструкція Мінцифри:

  • Своєму оператору: Vodafone — 111 або 0 800 400 111; Kyivstar — 466 або 0 800 300 466; lifecell — 5433 або 0 800 20 5433. Те саме доступно в застосунку оператора.

  • На урядову гарячу лінію — 1545.

  • До НКЕК — через форму звернень на сайті регулятора.

Оператор перевірить номер і заблокує його, якщо той відповідає щонайменше двом критеріям: виклики без комунікації, середня тривалість дзвінків менш ніж 60 секунд, понад 50% дзвінків на різні номери, неможливість передзвонити, відтворення записаного повідомлення, скарги абонентів.

Обмеження системи теж варто знати. Оператор технічно не може заблокувати номер, що належить іншому оператору, тому скарга на «чужий» номер розглядається довше. У Мінцифри повідомили про плани створити спільний перелік заблокованих номерів і додати подання скарг через «Дію»; зміни очікуються на початку 2027 року.

Якщо йдеться не про спам, а про шахрайство зі втратою коштів, звертатися слід до банку — негайно, для блокування картки — і до Кіберполіції.

Статті про вітчизняний бізнес та цікавих людей:

Поділись своїми ідеями в новій публікації.
Ми чекаємо саме на твій довгочит!
Cybercalm
Cybercalm@cybercalm

Кібербезпека простою мовою

110Довгочити
2.5KПерегляди
23Підписники
На Друкарні з 15 листопада 2025

Більше від автора

Це також може зацікавити:

Коментарі (0)

Підтримайте автора першим.
Напишіть коментар!

Це також може зацікавити: