Phishing Awareness Workshop

🎣 Phishing Awareness

Як розпізнати, що це фішинг — і що з цим робити

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Правила гри ⚠️

Усе тут — у лабі, зі згодою, для захисту.

Ви це підтвердили при реєстрації — тому коротко:
ми відтворюємо атаки, щоб ви їх упізнавали.

Ми не атакуємо людей.

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Що ми пройдемо

  1. Що таке соціальна інженерія + реальні кейси
  2. 10 ознак фішингу
  3. 🎮 Гра «Фішинг чи ні?» (Google Quiz)
  4. 🖥️ Live demo: GoPhish
  5. 📱 Quishing (QR-фішинг)
  6. 📞 Vishing + AI-голос / deepfake
  7. 🖼️ Приховані та шкідливі файли
  8. 🆕 Сучасні атаки: коли навіть MFA не завжди рятує
  9. 🏆 Фінальний квіз
навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

1. Соціальна інженерія

«Зламати людину простіше, ніж систему»

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Соц. інженерія тисне на емоції, не на код

Атакуючий не ламає шифрування — він змушує вас натиснути.

4 важелі впливу:

  • ⏰ Терміновість — «зробіть зараз, інакше…»
  • 👔 Авторитет — «це директор / IT / банк»
  • 😱 Страх — «ваш акаунт зламано»
  • 🎁 Цікавість/жадібність — «ви виграли», «подивіться фото»

Якщо лист змушує поспішати і відчувати — це червоний прапор.

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Види соц. інженерії

Вид Канал Приклад
Phishing Email «Ваш акаунт Microsoft заблоковано»
Smishing SMS «Посилка DHL чекає, доплатіть 1€»
Vishing Дзвінок «Це банк, назвіть код із SMS»
Quishing QR-код QR на «оплату паркінгу» → фейк-сайт
BEC Email (підробка боса) «Терміново оплати інвойс, я на зустрічі»
Spear phishing Цільовий Лист особисто вам, з вашими деталями
навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Реальні кейси (це не теорія)

Кейс Рік Як зламали
Twitter ↗ (Маск, Обама) 2020 Vishing → внутрішня панель
Uber ↗ 2022 MFA fatigue: 100 push «Approve?»
MGM / Caesars ↗ (казино) 2023 Дзвінок у helpdesk → скинули MFA
Retool ↗ 2023 SMS + дзвінок + AiTM разом

Жертви — не «дурні». Це були техкомпанії з MFA.

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

❌ Класичні приманки

«Ваш акаунт Microsoft заблоковано. Увійдіть тут.»

«Вітаємо! Ви виграли iPhone 📱»

«Терміново перевірте рахунок-фактуру (вкладення).»

«Незвичний вхід у ваш акаунт. Підтвердіть особу.»

Спільне: терміновість + дія + посилання/вкладення.

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

2. Як розпізнати фішинг

10 ознак

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

🔍 10 ознак фішингу

  1. 🌐 Дивний домен (microsft-login.com, paypa1.com)
  2. ✍️ Помилки в тексті / дивна мова
  3. ⏰ Терміновість і тиск
  4. 😱 Погрози («акаунт видалять»)
  5. 📎 Незвичне вкладення (.zip, .html, .iso)
  6. 📷 QR-код замість звичайного посилання
  7. 🔑 Просять ввести пароль / код MFA
  8. 💳 Просять оплатити терміново
  9. 👤 Незвичний відправник (ім'я ≠ адреса)
  10. 🔗 Підозрілі посилання (наведи, не клікай!)
навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Ознака №1 — домен і відправник

Ім'я відправника бреше. Адреса — правда.

Від: Microsoft Security <no-reply@microsft-secure-login.ru>
                          ^^^^^^^^ помилка   ^^^ дивна зона
  • microsft замість microsoft (typosquatting)
  • paypa1 (одиниця замість «l»)
  • .ru / .xyz / .top там, де чекаєш .com
  • піддомен брехні: microsoft.login-verify.com → справжній домен це login-verify.com!

✅ Читай домен справа наліво: останнє перед / — справжній власник.

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Ознака №10 — посилання (hover!)

Текст посилання ≠ куди воно веде.

🖱️ Спробуй наживо — наведи (НЕ клікай) на це «безпечне» посилання:

https://www.paypal.com/secure

↳ Унизу браузера / у підказці з'явиться справжня адреса: evil-login-verify.xyz

✅ На компʼютері: наведи курсор, глянь URL внизу екрана.
✅ На телефоні: довге натискання → показати посилання.
✅ Не впевнений — не клікай, зайди на сайт вручну.

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

А якщо лист виглядає ідеально?

Сучасний фішинг без помилок (AI пише грамотно).
Тоді працює процес, а не «відчуття»:

  • 🛑 Пауза. Лист тисне поспішити? Це вже сигнал.
  • 📞 Другий канал. Подзвони/спитай напряму — не відповідай на сам лист.
  • 🔐 Ніколи не вводь пароль/код за посиланням із листа.
  • 🚩 Кнопка Report у Gmail/Outlook — користуйся.

Verify, don't trust. Це і є Zero Trust для людей.

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

3. 🎮 Гра «Фішинг чи ні?»

Голосуємо разом

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Google Phishing Quiz (Jigsaw)

📱 Скануй з екрана —
проходь сам

🔗 phishingquiz.withgoogle.com ↗

Правила:

  1. Дивимось приклад листа разом.
  2. Голосуємо: ✋ Phishing чи 🤚 Legit?
  3. Розбираємо чому — на що дивитись.
навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

4. 🖥️ GoPhish — Live Demo

Як виглядає атака зсередини

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Що таке GoPhish

Open-source платформа для легальних фішинг-симуляцій.

Показує те, що бачить атакуючий:

  • 📧 хто отримав лист
  • 👁️ хто відкрив
  • 🖱️ хто клікнув посилання
  • ⌨️ хто ввів дані на фейк-сторінці

⚠️ Тільки власні тестові акаунти / зі згодою. Паролі в демо — фейкові.

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

GoPhish: анатомія кампанії

Sending Profile  →  хто шле (SMTP)
      +
Email Template   →  сам лист (HTML, з {{.FirstName}})
      +
Landing Page     →  фейкова сторінка входу (+ захоплення даних)
      +
Users & Groups   →  кому шлемо (тестові акаунти)
      =
        Campaign  →  старт + дашборд у реальному часі

Захист, що видно тут: технічні фільтри пошти ускладнюють доставку підробки.

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

GoPhish: що це вчить захисту

  • 📊 Видно, наскільки легко клікають — без осуду.
  • 🏷️ Червоний банер «[EXTERNAL]» на листах ззовні — простий, але дієвий.
  • ✅ Технічні фільтри пошти — ускладнюють підробку відправника.
  • 🚨 Кнопка Report Phishing перетворює жертв на сенсор.
  • 🔁 Регулярні симуляції ↓ клік-рейт із часом.
навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Заглянути «під капот» листа

У листа є технічні перевірки, чи відправник справжній — їх робить сама пошта.

У Gmail: ⋮ → «Показати оригінал»:

✅ Бачиш PASS — добре. Бачиш FAIL — привід не довіряти листу.

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

5. 📱 Quishing (QR-фішинг)

Коли посилання сховане в картинці

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Quishing — чому небезпечно

QR-код = посилання, яке ти не бачиш очима.

  • Обходить email-фільтри (це ж картинка!)
  • На телефоні складніше перевірити URL
  • Часто в PDF «рахунках», на «паркоматах», «меню»
🔴 Скануй телефоном → побачиш, що буває (наша сторінка)

✅ Захист: камера показує URL перед відкриттям — читай його. Не сканируй QR із випадкових наліпок.

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

6. 📞 Vishing + AI-голос

«Привіт, це директор…»

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Голосу і відео теж не можна вірити

📞 Дзвінок «від боса»: авторитет + терміновість + знайомий голос.

Чому спрацьовує:

  • 👔 авторитет («це директор / IT / банк»)
  • ⏰ терміновість («я на зустрічі, швидко»)
  • 🧠 ми звикли довіряти знайомому голосу

AI-клон голосу робиться з кількох секунд запису.
Deepfake-відео — уже теж реальність.

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

AI-голос і deepfake: на що це вже здатне

🎥 Дивимось 1–2 короткі відео — наскільки переконливими стали підробки голосу й обличчя.

  • Клон голосу з кількох секунд запису.
  • Deepfake-відео в реальному часі (Zoom-дзвінок «від керівника»).

💸 2024: компанія в Гонконзі втратила $25 млн — переказ після deepfake-відеодзвінка «від фіндиректора».

✅ Висновок: голос і відео — більше не доказ особи.

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Vishing: правило «Zero Trust для голосу»

Навіть якщо голос звучить на 100% як шеф:

  • 🛑 Стоп, якщо просять: пароль, код MFA, переказ, gift-карти.
  • 📞 Передзвони на номер, який ти знаєш (не той, що дзвонив).
  • 🔑 Кодове слово для термінових фінансових прохань.
  • 🤝 Жодна легітимна служба не просить пароль голосом.

Голос — більше не доказ особи.

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

7. 🖼️ Приховані та шкідливі файли

Коли «документ» — не те, чим здається

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Дані можна сховати в звичайному файлі

🖼️ У звичайному фото може бути захований текст — око не бачить різниці, розмір майже той самий.

Це називають стеганографія. Так ховають дані (або команди для малваря) «на видноті».

⚠️ Головна ідея: файл не завжди «просто картинка» чи «просто документ».

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Демо: коли «документ» б'є одразу

🖱️ Відкриваю звичайний на вигляд файл-документ у браузері…

😱 він показує «Тебе зламано!» і сам завантажує файл на комп'ютер.

Жодного «Enable» я не тиснув — досить було відкрити.

✅ Захист: не відкривай несподівані вкладення, навіть «рахунки» й «документи». Сумнів — спитай відправника другим каналом.

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Які файли бувають небезпечними

Не показуємо робочий малвар — важливий рефлекс:

  • 📊 Office із «Enable Content» — це «дозволяю запустити код». Легітимний документ цього не просить.
  • 📄 PDF / HTML — можуть містити скрипти й вести на фейк-логін.
  • 🗜️ Архіви (особливо з паролем) — ховають payload, обходять антивірус.

✅ Захист: не вмикай макроси; не відкривай несподівані вкладення; увімкни показ розширень файлів (ловиш рахунок.pdf.exe).

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

8. 🆕 Сучасні атаки

Коли навіть MFA не завжди рятує

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

MFA: дуже захищає — але не на 100%

MFA (двофакторка) — один із найсильніших захистів. Вмикай її скрізь.

Але і її обходять:

  • 🔁 шлють push «Approve?» знову і знову, поки втомлений не натиснеш «Yes» (так зламали Uber).
  • 🕵️ крадуть уже підтверджену сесію — заходять без пароля й без коду.

✅ Все одно вмикай MFA — без неї в рази гірше. І правило: «я не ініціював вхід → не підтверджуй, тисни Report».

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Картина загроз: підсумок

Атака На що тисне Простий захист
Phishing увагу hover + пауза + Report
Підробка листа довіру перевір відправника, другий канал
Vishing / deepfake довіру до голосу другий канал + кодове слово
Quishing що не бачиш URL читай адресу з камери
Обхід MFA твою втому не підтверджуй, чого не просив
навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

9. 🏆 Фінальний квіз

Перевіримо рефлекс

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Kahoot — змагаємось!

🔗 (код гри на екрані)

10–15 питань: «Фішинг чи ні?» + «Що робити?»

Ведучий: запусти Kahoot, дай код, веселощі. Питання — у 40_quiz/final-quiz.md.

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

🎯 Запамʼятай 5 речей

  1. 🛑 Пауза перед кліком — терміновість це сигнал.
  2. 🔍 Hover на посилання, читай домен (справа наліво).
  3. 📞 Другий канал — перевір прохання, не довіряй листу/голосу.
  4. 🔑 Ніколи не диктуй пароль/код — нікому, ніде.
  5. 🚨 Report — твоя кнопка робить усіх безпечнішими.

Verify, don't trust.

навчальний матеріал · для захисту, не для атаки
Phishing Awareness Workshop

Дякую! 🙏

Запитання?

📄 Хендаут-шпаргалку роздам / надішлю.
🔗 Google Phishing Quiz: phishingquiz.withgoogle.com
🔗 Перевір, чи витік твій email: haveibeenpwned.com

Залишайтесь параноїками в міру. 😉

навчальний матеріал · для захисту, не для атаки

Це Marp-презентація. Спікер-нотатки — у HTML-коментарях, як цей. Експорт: marp slides.md --pdf (див. README у корені). Кожен слайд відділений ---.

Привітайся. Гачок: "Підніміть руку, хто за останній місяць отримував підозрілий лист чи SMS." Майже всі піднімуть. "А хто впевнений, що жодного разу не клікнув?" Тиша. Ось чому ми тут.

15 сек. Не пропускай, але НЕ читай 3 правила — одне речення. Тон no-blame перед reveal. DE: усно згадай §202a-c StGB, DSGVO/KUG, Betriebsrat.

Психологія Чалдіні. Підкресли: емоція вимикає критичне мислення. Пауза перед дією = головний захист.

BEC = Business Email Compromise. Spear = цільовий, найнебезпечніший бо персоналізований.

Розкажи Uber як історію: підрядник, втомився від push-ів, натиснув Approve. Людина — не баг, а ціль.

На наступних слайдах розберемо 3 найважливіші глибше: домен, відправник, посилання.

deep-dive: домен = все праворуч від останньої крапки перед першим /. account.google.com.evil.ru -> власник evil.ru.

Демо наживо: наведи курсор на посилання вище — статус-бар покаже evil-login-verify.xyz. onclick=return false → клік нічого не робить (безпечно).

Покажи наживо у власному поштовому клієнті: наведи на будь-яке посилання, покажи рядок статусу.

Ведучий: відкривай по одному, не поспішай, дай людям самим знайти ознаку. 6-8 прикладів вистачить. Після кожного питай "Що вас насторожило?" перш ніж показати відповідь. Деталі — у 40_quiz/spot-the-phishing.md

Перемкнись на VM. Сценарій клік-за-кліком — у 30_gophish/setup.md і 20_runbook. Тримай браузер уже відкритим.

Покажи живий дашборд: Email Sent -> Opened -> Clicked -> Submitted Data. Це "вау"-момент.

Підкресли: ціль симуляції в компанії — не покарати, а виміряти й тренувати.

Не занурюйся в акроніми/DNS. Меседж простий: пошта сама перевіряє відправника; FAIL = сигнал. Наш фейковий OCM-лист саме тут показав би FAIL.

QR веде на hacked-landing.html (60_attachments/). ПЕРЕД воркшопом: захости reveal-сторінку на phish_server і перегенеруй qr-hacked.png під реальний URL (scratchpad/gen_images.py → HACKED_URL).

Демо: 60_attachments/quishing-qr.md. Згенеруй QR на landing page, хай хтось із залу відсканує (своїм телефоном, добровільно).

Практичної вправи НЕ робимо. Далі — коротке відео (наступний слайд), що вміє AI-голос/deepfake зараз.

Лінки й таймкоди — 50_vishing/deepfake-videos.md. Тримай вкладки відкритими АБО завантаж кліпи заздалегідь (Wi-Fi може підвести). Без практичної вправи.

Не показуємо команди — досить ідеї. Хто хоче деталі steghide — 60_attachments/steganography-demo.md. Далі — наочне демо: «документ», що б'є одразу при відкритті.

Демо: відкрий 60_attachments/dokument.html у браузері перед залом, покажи завантажений zlamano.txt. Безпечно (лише Blob-текст, без payload). Runbook — malicious-attachment-concepts.md.

Ключ: «Enable Content» = «дозволяю код». Деталі — 60_attachments/malicious-attachment-concepts.md.

Не занурюйся в AiTM/FIDO2. Меседж простий: MFA обов'язкова, але не розслабляйся — не підтверджуй те, чого не починав. Особистий козир (Evilginx-лаба) можна згадати усно однією фразою.

Розрядка після важких тем. Переможцю — символічний приз. Альтернатива: Google Forms / Mentimeter.

Роздай 90_handout/cheatsheet.md. Збери фідбек. Нагадай про cleanup лаби.