Callback
  • De la tarabă la magazin

  • -

  • De la magazin la lanț de retail

  • -

  • De la retail la producție

Securitate cibernetică pentru afaceri: ce este phishing-ul și metode de combatere a acestuia

Andrii Toverovskyi
Andrii Toverovskyi

Expert în aspecte fiscale și juridice ale afacerilor

Phishing-ul — este un atac în care un angajat sau proprietarul unei afaceri este forțat să acceseze un link malițios, să deschidă un fișier, să introducă o parolă, să confirme o conectare sau să transfere bani. Pentru un magazin, consecințele pot fi practice: spargerea adresei de e-mail, furtul accesului bancar, infectarea computerului casei de marcat, criptarea bazei de date contabile, pierderea comenzilor, oprirea vânzărilor.

Începând cu iulie 2026, phishing-ul rămâne una dintre principalele metode de acces inițial la companii. Atacurile au devenit mai convingătoare: e-mailurile sunt scrise fără erori grave, escrocii copiază stilul băncilor, al serviciilor de livrare, al marketplace-urilor, al serviciilor de stat, al furnizorilor și chiar corespondența internă a companiei.

Pentru retailul ucrainean, phishing-ul este periculos prin faptul că majoritatea proceselor de lucru trec prin e-mail, mesagerii, internet banking, marketplace-uri, acces la distanță, PRRO (case de marcat software), CRM, programul de contabilitate și computere cu Windows. Un singur clic neatent poate oferi atacatorului acces la întregul sistem de operare al magazinului.

Algoritm scurt de acțiune

Dacă un angajat a deschis deja un link sau un fișier suspect Nu certați persoana și nu o rugați să „vadă ce este acolo”. Este important să opriți rapid răspândirea atacului, să păstrați urmele și să verificați copiile de rezervă.

  1. Deconectați computerul suspect de la internet și de la rețeaua locală. Nu îl opriți forțat dacă există posibilitatea de a-l preda unui specialist tehnic pentru analiză.
  2. Schimbați parolele pentru e-mail, bancă, conturile Google/Microsoft, marketplace-uri, PRRO, cabinetele serviciilor de livrare și sistemele de contabilitate.
  3. Încheiați sesiunile active din conturi și verificați dispozitivele conectate.
  4. Blocați plățile suspecte prin bancă, dacă au fost introduse date ale cardului sau bancare.
  5. Verificați serverul, computerele de la casele de marcat, folderele de rețea și copiile de rezervă. Restaurarea activității se poate face doar dintr-o copie creată înainte de infectare.
  6. Înregistrați incidentul: data, ora, cine a primit mesajul, ce a deschis, ce conturi ar fi putut fi afectate, ce acțiuni au fost întreprinse.

De ce acest lucru este relevant pentru retailul ucrainean

Întreprinderile mici și mijlocii funcționează adesea fără un administrator angajat. Un singur computer poate îndeplini mai multe roluri: server de contabilitate, stație de lucru a proprietarului, acces la bancă, e-mail, mesagerii, fișierele furnizorilor și conexiune la distanță pentru specialiștii tehnici. O astfel de concentrare este convenabilă, dar crește riscul.

BNU a raportat că în 2025 suma pierderilor din acțiuni ilegale și operațiuni frauduloase cu carduri de plată în Ucraina a crescut la 1,4 miliarde UAH, deși numărul operațiunilor frauduloase la un milion de operațiuni de cheltuieli a scăzut. Acest lucru înseamnă că fiecare atac de succes devine mai scump pentru victimă.

CERT-UA în anii 2025–2026 a înregistrat în mod regulat atacuri prin e-mailuri, conturi compromise, atașamente, arhive, linkuri, mesaje false de la autoritățile statului și momeli tematice. Acest lucru nu înseamnă că fiecare magazin este o țintă la nivel de stat. Dar tehnicile folosite împotriva instituțiilor statului și a organizațiilor mari trec rapid în frauda în masă împotriva afacerilor.

Cum funcționează phishing-ul

Phishing-ul nu sparge sistemul direct. El forțează persoana să efectueze o acțiune în locul atacatorului: să introducă o parolă, să deschidă un fișier, să confirme o conectare, să instaleze un program, să transfere bani sau să acorde acces la distanță.

ScenariuCe vede angajatulCe poate fi afectatPrima acțiune
E-mail de la "bancă" Mesaj despre blocarea contului, verificarea plății sau reguli noi Internet banking, număr de telefon financiar, date de plată Nu accesați linkul. Conectați-vă la bancă manual sau sunați la numărul oficial
Fișier de la "furnizor" Factură, act, aviz de însoțire, listă de prețuri sau o arhivă cu parolă Computerul de lucru, baza de contabilitate, folderele de rețea Verificați expeditorul printr-un canal separat. Nu deschideți macrocomenzi și fișiere executabile
Mesaj de la un "marketplace" Link pentru plată, livrare, rambursare sau confirmarea comenzii Carduri, cabinetul vânzătorului, datele clienților Lucrați doar prin cabinetul oficial al marketplace-ului
Autentificare falsă la e-mail O pagină asemănătoare cu Gmail, Microsoft 365 sau e-mailul corporativ E-mail, documente, accese la servicii, corespondență cu clienții Verificați adresa site-ului. Activați MFA și schimbați parola dacă datele au fost deja introduse
Apel de la "suport tehnic" Se solicită instalarea unui program de acces la distanță sau dictarea unui cod Computer, bancă, program de contabilitate, fișiere Întrerupeți conversația. Adresați-vă independent suportului oficial

Principalele tipuri de phishing

  • Phishing în masă prin e-mail. Aceleași e-mailuri sunt trimise către mii de adrese. Scopul este de a obține cel puțin o parte din parole sau computere infectate.
  • Phishing direcționat (Spear phishing). E-mailul este pregătit pentru o anumită companie, angajat sau proprietar. Se folosesc informații publice de pe site, rețele sociale, locuri de muncă vacante, registre și scurgeri anterioare.
  • Phishing prin mesagerii. Linkurile sunt trimise pe Telegram, Viber, WhatsApp, Facebook Messenger sau Instagram Direct. Adesea se scrie de pe contul spart al unei persoane cunoscute.
  • Phishing prin coduri QR. Codul duce către o pagină falsă de autentificare sau de plată. Acest lucru este convenabil pentru escroc, deoarece utilizatorul nu vede adresa înainte de a o accesa.
  • Phishing vocal (Vishing). Apel în numele băncii, serviciului de securitate, furnizorului, suportului tehnic sau managerului. Scopul este de a forța persoana să acționeze rapid.
  • Phishing cu interceptarea MFA. Pagina falsă solicită nu doar parola, ci și un cod de unică folosință. Prin urmare, autentificarea obișnuită cu doi factori prin SMS sau cod din aplicație reduce riscul, dar nu este o protecție absolută.
  • Phishing prin aplicații false. Persoanei i se propune să instaleze „aplicația băncii”, „livrare”, „actualizarea cabinetului” sau „vizualizarea documentului”. În realitate, este un program malițios.

Cum se dezvoltă atacul după clic

Pericolul phishing-ului nu se termină odată cu furtul unei parole. În multe cazuri, aceasta este prima etapă a unui atac mai amplu.

  1. Acces inițial. Angajatul introduce parola, deschide fișierul sau rulează programul.
  2. Consolidare. Atacatorul adaugă un dispozitiv nou, creează o regulă de redirecționare a e-mailurilor, instalează acces la distanță sau fură cookie-urile sesiunii.
  3. Recunoaștere în interiorul sistemului. Revizuiesc corespondența, documentele, folderele, numele serverelor, accesele la bănci, marketplace-uri, PRRO, sistemele de contabilitate.
  4. Extinderea accesului. Încearcă aceleași parole la alte servicii, caută administratorul, RDP deschis, VPN, foldere de rețea, unități de stocare conectate permanent.
  5. Acțiunea principală. Fură bani, schimbă rechizitele în facturi, șterg sau criptează fișiere, descarcă baze de date cu clienți, blochează accese.
  6. Acoperirea urmelor. Șterg e-mailuri, reguli de redirecționare, jurnale, copii de rezervă sau notificări de conectare.

Greșeli tipice ale afacerilor

  • Se folosește o singură parolă pentru e-mail, bancă, marketplace-uri și servicii de lucru.
  • Autentificarea cu doi factori nu este activată pentru e-mail, Google/Microsoft, bancă, hosting, marketplace-uri și acces la distanță.
  • Casierul sau managerul lucrează cu drepturi de administrator Windows.
  • Serverul sau computerul principal este folosit pentru e-mail, browser, mesagerii și descărcarea de fișiere.
  • RDP este deschis direct de pe internet.
  • Programele de asistență la distanță sunt instalate permanent și sunt accesibile fără controlul proprietarului.
  • Copia de rezervă se află pe același computer sau pe un disc conectat permanent.
  • Copiile de rezervă sunt create, dar nu au fost niciodată restaurate pentru verificare.
  • Angajații nu știu cui să raporteze un e-mail suspect.
  • După incident, computerul este imediat "curățat", fără a se înregistra urmele atacului.

Ce să faceți în timpul unui incident

  1. Opriți activitatea dispozitivului suspect din rețea. Deconectați cablul Ethernet sau Wi-Fi. Dacă este o casă de marcat, transferați vânzările pe un scenariu de rezervă.
  2. Informați responsabilul. Proprietarul, administratorul sau contractorul trebuie să știe imediat despre incident, nu la sfârșitul zilei.
  3. Nu reintroduceți parolele. Dacă pagina „nu a acceptat parola”, acesta poate fi un semn de phishing.
  4. Schimbați parolele de pe un dispozitiv curat. Nu schimbați parola de pe un computer care ar fi putut fi infectat.
  5. Verificați regulile de e-mail. În special redirecționarea automată, filtrele, accesul delegat, aplicațiile conectate.
  6. Verificați tranzacțiile bancare. Dacă este necesar, contactați imediat banca.
  7. Verificați copiile de rezervă. Aveți nevoie de o copie creată înainte de incident și, de preferință, una care nu a fost permanent accesibilă de pe computerul infectat.
  8. Înregistrați cronologia. Acest lucru va ajuta la înțelegerea exactă a ceea ce a fost afectat.

Ce NU trebuie să faceți

  • Nu plătiți „amendă”, „comision”, „taxă vamală” sau „deblocare” printr-un link dintr-un e-mail sau mesagerie.
  • Nu deschideți din nou un fișier suspect „pentru a verifica”.
  • Nu redirecționați un e-mail suspect către alți angajați rugându-i să se uite.
  • Nu introduceți o parolă pe o pagină a cărei adresă nu ați verificat-o.
  • Nu furnizați coduri din SMS, din aplicația bancară sau din autentificator la telefon.
  • Nu conectați computerul infectat la foldere de rețea și discuri de rezervă.
  • Nu restabiliți activitatea din prima copie de rezervă găsită fără a verifica data și integritatea acesteia.
  • Nu presupuneți că antivirusul va rezolva singur incidentul.

Ordinea de recuperare tehnică

Restaurarea trebuie să meargă de la procesele critice la cele secundare. Pentru un magazin, prioritatea sunt vânzările, evidența stocurilor, casa de marcat, banca, comenzile, baza de date a clienților și documentele.

  1. Stabiliți limitele incidentului. Ce dispozitive, conturi, foldere și servicii ar fi putut fi afectate.
  2. Izolați dispozitivele infectate. Nu le conectați înapoi la rețea până nu le verificați.
  3. Verificați conturile. E-mail, Google/Microsoft, bancă, marketplace-uri, PRRO, hosting, servicii de livrare, acces la distanță.
  4. Verificați copiile de rezervă. Copia trebuie să fie creată înainte de pătrunderea atacatorului. Dacă atacul a început cu o săptămână în urmă, copia de ieri ar putea conține deja problema.
  5. Restabiliți sistemul pe un mediu curat. Nu implementați baza pe un computer care nu a fost încă verificat.
  6. Actualizați Windows, browserele, programele de birou, antivirusul și instrumentele de acces la distanță.
  7. Anulați accesele inutile. Ștergeți conturile vechi ale angajaților, accesele temporare ale contractorilor, programele necunoscute și dispozitivele conectate.
  8. Efectuați o scurtă analiză. Care a fost cauza, ce acțiuni au funcționat, ce trebuie schimbat.

Protejarea serverului Windows al magazinului

Dacă serverul sau computerul principal cu programul de contabilitate rulează pe Windows, acesta trebuie privit ca un element critic de afaceri. Pe el nu ar trebui să se citească e-mailuri, să se deschidă atașamente, să se lucreze în mesagerii, să se navigheze pe site-uri aleatorii, să se instaleze programe terțe sau să fie utilizat ca un computer obișnuit al proprietarului.

  • Creați conturi Windows separate pentru administrator, casieri, manageri și contractori.
  • Angajații obișnuiți nu ar trebui să lucreze cu drepturi de administrator Windows.
  • Activați actualizările automate pentru Windows și programele principale.
  • Folosiți un antivirus sau protecția Microsoft Defender cu actualizări regulate.
  • Separați rețeaua Wi-Fi pentru vizitatori de rețeaua de lucru.
  • Limitați accesul la folderele de rețea: angajatul ar trebui să vadă doar ceea ce îi este necesar pentru muncă.
  • Nu stocați parolele în fișiere text, în browserul de pe server sau pe desktop.

Acces la distanță

Accesul la distanță este necesar pentru asistență, dar tocmai el devine adesea punctul slab. RDP-ul direct de pe internetul public nu ar trebui utilizat. Dacă conexiunea la distanță este necesară, aceasta trebuie organizată prin VPN, conturi separate, parole complexe, jurnal de conexiuni și autentificare cu mai mulți factori, dacă este suportată.

AccesRiscCum să-l faceți mai sigur
RDP deschis pe internet Ghicirea parolei, atacuri asupra vulnerabilităților, criptarea serverului Închideți accesul direct. Folosiți VPN și MFA
O singură parolă pentru toți contractorii Imposibil de înțeles cine s-a conectat Cont separat pentru fiecare executant
Program de suport la distanță activ permanent Accesul poate fi folosit de altcineva decât cel căruia i-a fost acordat Activați accesul pe durata lucrărilor și controlați sesiunea
Acces de administrator pentru casier Programul malițios obține mai multe drepturi Roluri separate și drepturi minime

Copii de rezervă (Backup)

O copie de rezervă are sens doar atunci când poate fi restaurată. O copie pe același server sau pe un disc conectat permanent poate fi criptată împreună cu fișierele principale. Prin urmare, sunt necesare diferite tipuri de copii: locale pentru restaurare rapidă, cloud sau izolate pentru protecție împotriva defecțiunilor fizice și o copie separată, inaccesibilă conturilor de lucru obișnuite.

  • Zilnic, creați o copie a datelor critice: baza de contabilitate, documente, comenzi, fișiere de integrare.
  • Săptămânal, verificați dacă copia a fost cu adevărat creată și nu are erori.
  • Lunar, faceți o restaurare de test pe un computer separat sau într-un mediu izolat.
  • După un incident, nu suprascrieți copiile vechi până nu înțelegeți data pătrunderii.
  • Separat, păstrați parolele pentru spațiul de stocare de rezervă și limitați accesul la acesta.
Cum se leagă acest lucru de Torgsoft

Pentru utilizatorii Torgsoft este potrivită opțiunea Arhiva cloud de date | Licență pe 1 an. Aceasta creează o arhivă a bazei de date sau a directorului programului și o trimite în Google Drive conform programului. În setări puteți alege tipul de sarcină: arhiva bazei de date, directorul cu programul sau sincronizarea fotografiilor. Pentru arhiva bazei de date sunt disponibile compresia fișierelor, jurnalul de execuție, perioada de păstrare a copiilor și un folder TORGSOFT_CLOUD în stocarea cloud.

Este important să înțelegem limitele unei astfel de opțiuni. O arhivă cloud nu împiedică un angajat să introducă parola pe un site de phishing și nu decriptează fișierele infectate. Valoarea sa este alta: dacă baza de date este coruptă, computerul se strică sau datele sunt pierdute, afacerea are șansa de a restabili activitatea dintr-o copie viabilă.

Autentificare cu mai mulți factori (MFA)

Autentificarea cu mai mulți factori înseamnă că pentru conectare nu este necesară doar parola, ci și un al doilea factor: un cod în aplicație, o cheie hardware sau confirmarea pe un dispozitiv de încredere. Pentru afaceri, aceasta trebuie activată cel puțin pentru e-mail, Google/Microsoft, bancă, hosting, marketplace-uri, CRM, PRRO, VPN și acces la distanță.

Cea mai bună opțiune pentru conturile critice este autentificarea rezistentă la phishing, cum ar fi cheile de securitate hardware sau passkeys, dacă serviciul o suportă. SMS-ul este mai bun decât o simplă parolă, dar codul SMS poate fi obținut prin înșelăciune sau pierdut din cauza reemiterii cartelei SIM.

Instruirea angajaților

Instruirea nu ar trebui să se rezume la o prelegere "nu faceți clic pe linkuri suspecte". Angajatul trebuie să cunoască o procedură specifică: ce să considere suspect, cui să redirecționeze mesajul, cum să verifice un furnizor, ce să facă cu o arhivă, când să oprească o tranzacție și pe cine să cheme.

  • Organizați un scurt instructaj pentru noii angajați înainte de a le acorda acces la e-mail, casa de marcat și sistemul de contabilitate.
  • Repetați instructajul cel puțin o dată pe an.
  • Instruiți separat angajații care lucrează cu banca, marketplace-urile, livrările, retururile și documentele furnizorilor.
  • Nu pedepsiți pentru raportarea unei greșeli. Dacă angajatului îi este frică să spună, afacerea va afla despre atac prea târziu.

Distribuirea responsabilității

Cine este responsabilZona de responsabilitatePeriodicitate
Proprietar Reguli de acces, bugetul de protecție, persoane responsabile, scenariul de rezervă pentru lucru Revizuire o dată pe trimestru și după un incident
Administrator sau contractor IT Actualizări, antivirus, VPN, RDP, conturi, copii de rezervă, jurnale Lunar, actualizările critice — imediat
Manager magazin Respectarea regulilor de către angajați, raportarea situațiilor suspecte În mod constant
Casier sau Manager Să nu deschidă fișiere suspecte, să nu introducă parole pe site-uri necunoscute, să raporteze incidentele Zilnic
Contabil sau Financiar Verificarea detaliilor, a plăților, a e-mailurilor de la bănci și contractanți Înainte de fiecare plată

Listă de verificare practică pentru proprietar

  • Toate e-mailurile de lucru au parole unice și MFA.
  • Parolele sunt stocate într-un manager de parole, nu într-un tabel sau caiet.
  • Angajații nu au drepturi de administrator Windows fără a fi necesar.
  • RDP nu este deschis direct de pe internet.
  • Accesul la distanță este furnizat prin conturi separate și numai pe durata lucrărilor.
  • Serverul de contabilitate nu este folosit pentru e-mail, mesagerii și navigare web.
  • Rețeaua Wi-Fi pentru clienți este separată de rețeaua de lucru.
  • Copiile de rezervă sunt create automat.
  • Există o copie de rezervă inaccesibilă computerului de lucru infectat.
  • O restaurare de test a fost efectuată în ultima lună.
  • Angajații știu cui să raporteze un e-mail sau un apel suspect.
  • Există o scurtă instrucțiune în caz de phishing: izolarea computerului, schimbarea parolelor, verificarea băncii, verificarea copiilor.

Surse

  1. CERT-UA — notificări despre atacuri cibernetice actuale, campanii de phishing și software malițios în Ucraina.
  2. Serviciul de Stat de Comunicații Speciale — recomandări metodologice privind igiena cibernetică și instruirea angajaților.
  3. Poliția Cibernetică din Ucraina — recomandări referitoare la phishing, conturi false și linkuri frauduloase.
  4. Banca Națională a Ucrainei — statistici privind fraudele cu carduri de plată în 2025.
  5. NCSC: Phishing attacks — defending your organisation — o abordare pe mai multe niveluri a apărării împotriva phishing-ului.
  6. NIST Small Business Cybersecurity: Phishing — recomandări pentru întreprinderile mici privind recunoașterea și reacția la phishing.
  7. CISA StopRansomware Guide — copii de rezervă, MFA, actualizări, acces la distanță și răspuns la ransomware.
  8. ENISA Threat Landscape 2025 — revizuire europeană a amenințărilor cibernetice actuale.
  9. Verizon Data Breach Investigations Report — date despre rolul phishing-ului, al ingineriei sociale, al acreditărilor furate și al ransomware-ului în scurgerile de date.
  10. Google Mandiant M-Trends — date privind vectorii de intruziune inițială, inclusiv exploatarea vulnerabilităților, phishing-ul și ingineria socială vocală.
  11. Legea Ucrainei „Privind protecția datelor cu caracter personal” — cerințe generale pentru prelucrarea și protejarea datelor cu caracter personal.
  12. Legea Ucrainei „Privind serviciile de plată” — reguli generale pentru piața plăților și autentificarea utilizatorilor de servicii de plată.