"Підтримка ментального здоров'я українських адвокатів під час війни" детальніше за посиланням

Головна цитата

«Захист від соціальної інженерії варто розглядати як один із елементів належного режиму збереження адвокатської таємниці», - адвокат А. Галич

Публікація

Соціальна інженерія проти адвоката: як одна дія може відкрити доступ до адвокатської таємниці

9:17 Ср 23.09.26 Автор : Андрій Галич 201 Переглядів Версія для друку

Для доступу до конфіденційної інформації зловмисникам не завжди потрібно шукати технічну вразливість у смартфоні чи сервері. Часто достатньо змусити користувача відкрити файл, перейти за посиланням, повідомити код або ввести пароль на підробленій сторінці.

Емоції проти логіки

Соціальна інженерія — це сукупність методів, за допомогою яких зловмисники спонукають людину розкрити конфіденційну інформацію або надати доступ до пристроїв і систем. Для цього вони використовують цікавість, довіру, бажання допомогти та інші емоції, під впливом яких жертва може повідомити пароль, відкрити доступ до програм або дозволити віддалене керування комп’ютером.

Для адвоката такі атаки становлять окремий ризик, оскільки наслідком компрометації одного облікового запису може стати доступ до листування з клієнтами, матеріалів кримінальних проваджень, процесуальних документів та іншої інформації, що охороняється адвокатською таємницею. Нагадаємо, стаття 22 Закону «Про адвокатуру та адвокатську діяльність» відносить до адвокатської таємниці будь-яку інформацію, що стала відома адвокату, помічнику адвоката, стажисту адвоката, особі, яка перебуває у трудових відносинах з адвокатом, про клієнта, а також питання, з яких клієнт (особа, якій відмовлено в укладенні договору про надання правничої допомоги) звертався до адвоката, адвокатського бюро, адвокатського об’єднання, зміст порад, консультацій, роз’яснень адвоката, складені ним документи, інформація, що зберігається на електронних носіях, та інші документи і відомості, одержані адвокатом під час здійснення адвокатської діяльності. І Закон зобов’язує адвоката, адвокатське бюро та адвокатське об’єднання унеможливити доступ сторонніх осіб до таких відомостей або їх розголошення.

Більшість пасток складається з трьох частин: маніпуляції, обману та впливу, тому ефективність цього підходу є надзвичайно високою. Компанія може налаштувати сучасні міжмережеві екрани, шифрування, багатофакторну автентифікацію та системи виявлення вторгнень. Однак частину цих механізмів можна обійти одним кліком, якщо користувач сам передасть свої облікові дані або запустить шкідливий файл.

Статистика реальних інцидентів підтверджує, що проблема є досить масштабною. За даними Verizon Data Breach Investigations Report 2025, людський фактор був присутній у 60% досліджених порушень безпеки. До цієї категорії входять використання викрадених облікових даних, соціальні дії, помилки користувачів та взаємодія зі шкідливим програмним забезпеченням.

Страх, терміновість і правдоподібність

Коли людина не має достатньо часу, щоб об’єктивно оцінити ситуацію, соціальна інженерія стає значно ефективнішою. Головною зброєю зловмисників є емоції: страх, тривога, зацікавленість, втома, почуття відповідальності або провини. Саме тому на сповіщення про блокування рахунку, терміновий документ або спробу зламати обліковий запис ми зазвичай реагуємо миттєво. Емоції змушують швидше перейти за посиланням, ніж зупинитися й перевірити інформацію.

Другою характерною ознакою є терміновість. Повідомлення на кшталт «підтвердіть протягом десяти хвилин», «терміново відкрийте документ», «негайно повідомте код» створюють штучне відчуття дефіциту часу.

Ще один важливий елемент — правдоподібність. Особливо це стосується цільових атак, перед якими зловмисник ретельно вивчає майбутню жертву. Він може дослідити сайт, соціальні мережі, публікації, професійні зв’язки, судові справи та інші відкриті дані. У результаті фішингове повідомлення вже не здаватиметься звичайним спамом.

Масова соціальна інженерія розрахована на велику кількість потенційних жертв. Зловмисник розсилає тисячі однакових листів або SMS, створює підроблений сайт чи запускає автоматичні дзвінки. Для успіху достатньо, щоб на гачок потрапила хоча б невелика частина одержувачів.

Для людей, які працюють із конфіденційною інформацією, значно більшу загрозу становлять цільові атаки. Вони спрямовані на конкретну людину, а зловмисник може знати прізвище клієнта, номер судової справи, назву компанії або ім’я колеги.

Фішинг, вішинг, смішинг

Фішингові атаки часто здійснюють через електронну пошту: користувач отримує лист із посиланням на підроблену сторінку входу або зі шкідливим файлом у вкладенні. Окремим і особливо небезпечним різновидом є spear phishing — персоналізований фішинг, підготовлений для атаки на конкретну людину та спрямований на досягнення визначеної мети.

Для вішинг-атак шахраї використовують голосовий зв’язок. Людині може телефонувати «представник банку», «служба безпеки», «технічна підтримка», «правоохоронець» або інша особа, роль якої відповідає вигаданій ситуації. Мета зловмисника — створити паніку та змусити користувача назвати пароль або код із SMS.

Смішинг здійснюється через SMS. Подібні шахрайські повідомлення можуть також надходити у Viber, Telegram чи WhatsApp. Зловмисники надсилають посилання на підроблену сторінку банку, сервісу доставки чи державного органу, щоб змусити людину ввести свої дані.

До інших поширених прийомів соціальної інженерії належить бейтинг, розрахований на людську цікавість або бажання отримати щось безкоштовно. Відомий сценарій — «загублена» флешка, яку залишають в офісі чи на парковці. Відкриття файлу або запуск програми з такого носія може призвести до встановлення шкідливого програмного забезпечення.

Схожу мету має фармінг, однак у цьому разі використовують переважно технічні засоби. Користувача перенаправляють на підроблений ресурс, зовні схожий на справжній. Людина вважає, що вводить пароль на офіційному сайті, хоча фактично передає його зловмиснику.

В окремих сценаріях використовують фальшиві точки Wi-Fi та дипфейки. Завдяки штучному інтелекту шахраї можуть підробляти голоси, фотографії та відео. Тому навіть голосове повідомлення, у якому звучить голос клієнта чи партнера, саме по собі вже не підтверджує особу відправника.

Цільова атака

Розглянемо практичний приклад. На електронну пошту адвоката надходить лист нібито від суду. Текст не викликає підозр, оскільки в ньому зазначено номер реальної справи, прізвище клієнта та повідомлення про термінове засідання. Для ознайомлення з матеріалами пропонують перейти за посиланням.

Сторінка копіює інтерфейс знайомого судового сервісу і просить увійти через електронну пошту. Користувач вводить логін, пароль і код підтвердження — та передає ці дані зловмиснику. Технічного зламу комп’ютера при цьому не відбувається: доступ надає сам користувач.

Стаття 23 Закону «Про адвокатуру та адвокатську діяльність» забороняє втручання у приватне спілкування адвоката з клієнтом. Однак юридична заборона не усуває технічної можливості отримати доступ до такого спілкування.

Отримавши доступ до пошти, зловмисник може побачити листування, знайти хмарне сховище, отримати документи або використати поштову скриньку для наступної атаки вже від імені її власника. Тому соціальна інженерія створює ризик не лише для першої жертви. Скомпрометований обліковий запис стає інструментом для атак на клієнтів і колег.

Що варто змінити

Якщо матеріали клієнта містяться в електронній пошті, месенджері, хмарному сховищі або на ноутбуці, захист доступу до цих систем стає одним з елементів збереження адвокатської таємниці.

Щоб не стати жертвою соціальної інженерії, варто перевіряти не лише текст повідомлення, а й джерело його надходження. Якщо банк, клієнт, колега, суд або інша особа несподівано просить виконати дію, пов’язану з доступом до інформації, платежем, паролем або встановленням програми, такий запит доцільно підтвердити через перевірений канал зв’язку.

Перетелефонуйте або напишіть людині за номером, яким ви користувалися раніше, а не за контактами, зазначеними в підозрілому повідомленні. Адресу важливого сервісу краще вводити в браузері вручну або відкривати зі збережених закладок, не переходячи за отриманим посиланням.

Для всіх важливих облікових записів увімкніть багатофакторну автентифікацію. За можливості надавайте перевагу застосункам-автентифікаторам або апаратним ключам безпеки замість SMS.

Ніколи не вставляйте знайдені або чужі флешки в робочий комп’ютер. Якщо електронною поштою несподівано надійшов файл, підтвердьте його походження через інший канал зв’язку, навіть якщо відправником зазначено колегу чи знайомого.

Важливе значення має й обсяг професійної інформації у відкритих соціальних мережах. Публічні відомості про клієнтів, поточні справи, місцезнаходження, співробітників та внутрішню організацію роботи можуть використовуватися для створення переконливої легенди. Що більше інформації людина розкриває про себе, то легше шахраям підготувати пастку для неї, її колег або партнерів.

Кібергігієна як обовʼязковий елемент

Отже захист від соціальної інженерії варто розглядати як один із елементів належного режиму збереження адвокатської таємниці.

У цьому аспекті кібербезпека не обмежується встановленням антивірусу, складним паролем або сучасним смартфоном. Зловмисник може взагалі не атакувати технічний захист. Іноді йому легше переконати людину самостійно надати необхідний доступ. Тому перевірка особи співрозмовника, домену сайту, походження документа та причини термінового запиту є важливою частиною системи захисту.

Автор публікації: Андрій Галич

Аби першим отримувати новини адвокатури, підпишіться на канал Національної асоціації адвокатів України у Telegram.

Інші публікації автора

Вестник:№7-8 липень-серпень 2026 - Вісник;
Адвокат+;
Міжнародна благодійна допомога для НААУ;
Доступ до адвокатської професії -;
Рекомендації щодо захисту професейних та;
Навчальні продукти для адвокатів;
НеВестник 4

Надішліть файл із текстом публікації у форматі *.doc, фотографію за тематикою у розмірі 640х400 та Ваше фото.

Оберіть файл