Як розпізнати підроблену сторінку входу, навіть із HTTPS

Розпізнайте підроблену сторінку входу: перевірте адресу, HTTPS і менеджер паролів. Дізнайтеся, коли обрати відомий портал, і виконайте вправу українською.

Редакція CyberPlay · Опубліковано · Оновлено · 7 хв читання

Посібник і вправи українською

Сцена з гри Find the Fake Login.

Збільшити зображення

Зображення з галереї CyberPlay гри Find the Fake Login. Ілюстративна сцена; видимий текст інтерфейсу англійською.

Перш ніж вводити робочий пароль, перевірте справжню адресу в браузері та з'ясуйте, чи очікували ви на цей вхід. Логотип, переконливий вигляд і HTTPS не доводять, що сторінка належить організації, послугами якої ви плануєте скористатися. Якщо кінцева адреса або запит викликають сумніви, зупиніться та відкрийте сервіс через затверджений додаток або відомий портал.

Підроблена сторінка входу намагається зібрати облікові дані, видаючи себе за знайомий сервіс. Цей посібник пояснює структуру доменів, сигнали менеджера паролів та імітацію вікон браузера за допомогою зарезервованих прикладів адрес. Тут також розглянуто легітимні перенаправлення під час входу й алгоритм дій у разі введення інформації, щоб обачність не перетворювалася на ворожіння.

Головне, що варто запам’ятати

  • Перевіряйте адресу в браузері, а не рядок, намальований усередині самої вебсторінки.
  • HTTPS захищає з'єднання з хостом, але не гарантує доброчесність власника сайту.
  • Відсутність автозаповнення пароля — це привід для перевірки, а не доказ підробки сторінки.
  • У разі сумнівів використовуйте відомий портал і негайно повідомляйте про введені дані.

Чому наявність HTTPS не робить сторінку входу надійною

HTTPS шифрує з'єднання й автентифікує сервер для імені хоста, на який ви переходите. Шахрайський вебсайт також може отримати сертифікат для свого власного хоста. Це захищає підключення до шахрайського ресурсу, але не перетворює його на сайт вашого роботодавця, банку чи постачальника ідентифікаційних даних.

У травні 2023 року під час роз'яснення зміни значка замка команда Chromium повідомила, що лише 11% учасників їхнього дослідження 2021 року правильно розуміли точне значення цього символу. Цей висновок стосується лише учасників того дослідження і старого інтерфейсу, а не сучасних працівників чи користувачів CyberPlay. Практичний висновок полягає в тому, що потрібно перевіряти кінцеву адресу та саме завдання, а не сприймати піктограму з'єднання як гарантію надійності.

Джерела розділу: Оновлення щодо піктограми замка

Читайте ім'я хоста та тримайте повну адресу видимою

В адресі https://login.northstar.example/session ім'ям хоста є login.northstar.example. Частина /session — це шлях, визначений сайтом. У вигаданому імені хоста northstar.example.secure-access.example знайомі слова зліва розташовані під доменом secure-access.example. Їхня наявність не робить цей ресурс частиною системи Northstar.

Не навчайте правилу «дивіться на два останні слова» як універсальному принципу. Публічні суфікси можуть містити більше ніж одну частину (наприклад, co.uk), а деякі платформи хостингу мають власні межі реєстрації. Список публічних суфіксів (Public Suffix List) описує ці відмінності. Надійний інструмент аналізу допоможе визначити відповідну межу, проте співробітник завжди може перейти на затверджений портал замість спроб розібрати незнайому адресу під тиском.

Геймплей Find the Fake Login: перевірка сторінки входу.

Збільшити зображення · Знімок екрана гри · Англійський інтерфейс

  1. Перевірте основний домен

    Перевірте домен, доступний для реєстрації як окреме ім’я; знайомі слова в інших частинах адреси не підтверджують власника.

  2. Скористайтеся відомим порталом

    Переходьте до сервісу через перевірений портал і зважайте на контекстні підказки схваленого менеджера паролів.

Геймплей Find the Fake Login: перевірка сторінки входу.

Джерела розділу: Дізнатися більше про Public Suffix List

Використовуйте цей шаблон для аналізу адрес

Припустимо, що затверджений портал організації — portal.northstar.example, а схвалений сервіс авторизації — login.northstar.example. Усі наведені нижче адреси є зарезервованими прикладами, а не дійсними ресурсами. Прочитайте ім'я хоста вголос і відокремте назву знайомого бренду від домену, у якому вона міститься.

Ці приклади навмисно демонструють, що не можна робити висновки про надійність лише за зовнішнім виглядом. Правдоподібний шлях або знайома назва бренду не замінюють автентифікацію. Навіть для затвердженого ресурсу дія має відповідати вашим реальним намірам. Неочікуваний запит на підтвердження доступу потребує перевірки, навіть якщо залучено справжнього постачальника ідентифікаційних даних.

Використовуйте цей шаблон для аналізу адрес
Відображувана адресаНа що звернути увагуПодальша дія
login.northstar.exampleВідоме ім'я хоста входу цієї вигаданої організаціїПродовжуйте лише для очікуваного затвердженого завдання.
northstar.example.secure-access.exampleНазва бренду розташована під доменом secure-access.exampleВикористовуйте відомий портал; не вводьте дані.
northstar-login.exampleІнший домен, що містить знайомі словаПеревірте окремо; схожості назви недостатньо.
secure-access.example/northstar/loginБренд зазначено в шляху, а не в імені хостаПерейдіть на відомий портал.
Адреса, намальована всередині сторінкиЦе може бути імітація елементів керування браузераПеревірте справжній адресний рядок браузера.

Сприймайте поведінку менеджера паролів як корисний сигнал

Якщо затверджений менеджер паролів зазвичай заповнює форму входу, а зараз не робить цього, зупиніться. Збережені дані можуть не збігатися з поточним сайтом. Можливі й інші причини: сховище заблоковано, розширення вимкнено, структуру форми змінено або організація впроваджує новий легітимний домен входу. Сама по собі відсутність автозаповнення не є прямим доказом шахрайства.

Не намагайтеся вирішити проблему, копіюючи пароль на підозрілу сторінку або додаючи її адресу до збереженого запису. Відкрийте затверджений портал, перевірте, чи працює менеджер там, і зверніться до служби підтримки щодо нової адреси. Специфікація NIST SP 800-63B-4 вимагає, щоб сервіси підтримували менеджери паролів та автозаповнення; це підтверджує доцільність їх використання, але не означає, що будь-який менеджер виявляє абсолютно кожен випадок фішингу.

Розрізняйте безпеку з'єднання та автентичність. З'єднання: HTTPS захищає підключення до цього імені хоста. Кінцева адреса: Перевірте справжню адресу в браузері та межі домену. Очікувана дія: Переконайтеся, що ви самі ініціювали цей вхід. Відомий маршрут: Якщо залишаються сумніви, відкрийте офіційний портал.

Збільшити зображення

Оригінальна пояснювальна схема CyberPlay. Виконайте три кроки перевірки, а за наявності сумнівів скористайтеся перевіреним маршрутом.

Джерела розділу: SP 800-63B-4: засоби автентифікації, включно з підтримкою менеджерів паролів

Відрізняйте елементи браузера від вікна, намальованого на сторінці

Вебсторінка може імітувати окреме вікно входу, включно з власним адресним рядком, значком сертифіката та кнопкою закриття. Усі ці пікселі є частиною поточної сторінки. Зчитування «адреси», відображеної всередині цієї імітації, показує лише те, що вирішив показати розробник сторінки.

Використовуйте справжні елементи керування браузера, щоб перевірити своє місцезнаходження. На невеликому екрані відкрийте справжній адресний рядок перед введенням інформації. Якщо спливаюче вікно або вбудований перегляд ускладнюють визначення кінцевої адреси, закрийте цей процес і поверніться через відомий додаток або портал. Не зважайте на те, чи виглядає підроблене вікно рухомим, якісним або ідентичним знімку екрана з навчання з кібербезпеки.

Зважайте на можливість легітимних перенаправлень під час входу

Організації часто використовують стороннього постачальника послуг єдиного входу (SSO). Тому перехід з основного сайту компанії не завжди є підозрілим. Головне — перевірити, чи є цей ресурс частиною затвердженого процесу входу та чи ви самі ініціювали процедуру. Зверніться до ІТ-відділу з проханням надати перелік очікуваних маршрутів, щоб працівники не мусили запам'ятовувати постійно зростаючий список доменів.

Початок роботи з відомого порталу — значно безпечніший варіант, ніж перехід за сумнівним посиланням, але це не дає дозволу на виконання будь-яких наступних дій. Перевіряйте обліковий запис, додаток і запитувані дозволи. Якщо хтось просить вас увійти або підтвердити доступ для завдання, яке ви не розпочинали, перевірте цей запит через офіційні канали підтримки. Перевірка адреси та аналіз змісту запиту мають доповнювати одне одного.

Що робити, якщо ви вже ввели пароль або надали дозвіл

Негайно припиніть роботу з підозрілою сторінкою та повідомте про інцидент через офіційний канал безпеки вашої організації. Вкажіть, які саме дані ви ввели або схвалили, точний час, задіяний сервіс, а також чи завантажували ви або запускали якісь файли. Якщо можливо безпечно зберегти вихідне повідомлення чи адресу, не відкриваючи сторінку знову, передайте їх установленим каналом зв'язку.

Скористайтеся справжнім сервісом та інструкціями вашої організації для відновлення облікових даних. Повідомте фахівцям реагування, якщо пароль використовувався на інших ресурсах, якщо ви вводили одноразовий код або підтверджували запит MFA. Сеанси облікового запису або дозволи додатків можуть вимагати окремих заходів; звичайна зміна пароля не гарантує повного припинення стороннього доступу. У жодному разі не повертайтеся на підозрілу сторінку, щоб перевірити, чи діє пароль.

Практикуйтеся у грі Find the Fake Login

Find the Fake Login містить вигадані сценарії входу з можливістю аналізу доменів, перевірки реакції менеджера паролів, відомостей про сертифікат і переходу на офіційний портал. Використовуйте приклади з піддоменами й автозаповненням, щоб пояснити значення кожного сигналу. Включайте також легітимні випадки входу, щоб завдання не зводилося до простого відхилення кожної сторінки.

У деяких ситуаціях гри імітуються елементи керування браузера всередині симуляції. Переносячи отримані навички на реальну роботу, обов'язково розрізняйте імітацію та справжній браузер. Критерієм проходження є вибір безпечного шляху разом із поясненням, а не просто вибір правильної відповіді навмання. Ніколи не вводьте справжні робочі паролі у навчальні сценарії та не вимагайте цього від учасників.

Зробіть безпечний вибір на новому прикладі входу

У цій вправі вважайте, що portal.northstar.example є затвердженою точкою входу, а служба підтримки оприлюднила стандартний маршрут авторизації. Уважно прочитайте весь сценарій перед тим, як обрати дію. Мета полягає в тому, щоб виконати легітимне завдання, розібравшись із несподіваною адресою.

Сформуйте звичку безпечного входу українською мовою

Цей посібник, інтерфейс CyberPlay та гра Find the Fake Login доступні українською мовою. Відпрацюйте аналіз доменів, роботу з автозаповненням та перехід на офіційний портал, після чого повторіть розбір адрес на прикладі іншого вигаданого бренду. На ілюстраціях до гри фактично показано англомовний інтерфейс, і вони не зображують реальну атаку на клієнтів.

На робочому місці тримайте затверджений портал і канал повідомлень у зручному доступі. Попросіть учасників показати, де саме відображається справжня адреса браузера на їхніх пристроях, не входячи на тестові сайти. Розбирайте незнайомі випадки згодом і аналізуйте хід думок. Успішне проходження гри чи впізнавання знайомого логотипа не є доказом того, що будь-який фішинг буде виявлено в майбутньому.

Відпрацюйте перевірку підроблених сторінок входу українською мовою

Використовуйте Find the Fake Login для аналізу адреси, сигналів автозаповнення та вибору офіційного порталу. Обґрунтовуйте рішення без використання справжніх облікових даних.

Відкрити Find the Fake Login

Джерела й додаткові матеріали

  1. Оновлення щодо піктограми замка — Команда Chromium, 2023. Переглянуто 2026-09-13
  2. Дізнатися більше про Public Suffix List — Проєкт Public Suffix List. Переглянуто 2026-09-13
  3. SP 800-63B-4: засоби автентифікації, включно з підтримкою менеджерів паролів — NIST. Переглянуто 2026-09-13

Досліджуйте далі

Усі статті

Контакти · Про нас