Ризики та комплаєнс

Lookalike domain та takeover листування: як помітити

Перевірка домену й ознак компрометації ділового email-thread. Пошуковий фокус: підроблений домен постачальника. Чекліст документів, рішень і ризиків до платежу.

Редакційна ілюстрація TradePay до матеріалу «Lookalike domain та takeover листування: як помітити»
Зображення: Редакція TradePay TradePay Blog — оригінальна редакційна графіка © TradePay. Усі права захищено

Перевіряйте повну адресу й технічні headers, але не покладайтеся на одну ознаку. Навіть справжній mailbox може бути скомпрометований; платіжну зміну підтверджують поза листуванням і через master data.

Лист надходить із домену, де додано дефіс, але в іншому випадку шахрай відповідає зі справжньої mailbox постачальника. Lookalike domain легко помітити в одному кейсі, однак absence of typo не виключає account takeover.

Інформацію та офіційні джерела перевірено 2026-08-02. Якщо у матеріалі є майбутня дата набрання чинності, вона не означає, що правило вже діє.

Межі цього матеріалу

Параметр Сценарій
Хто платить компанія або приватний клієнт, який отримав платіжну інструкцію
Кому постачальник, керівник, marketplace або інша сторона, чию особу треба перевірити
Мета виявлення підробленого домену або захопленого email-thread перед оплатою
Валюта / інструмент invoice, банківський переказ, payment link або payout settings
Що змінює висновок Unicode lookalike, forwarding rules, compromised mailbox, reply-to, attachments і vendor contacts

Що потрібно знати до платежу

BEC може поєднувати spoofing і реальну компрометацію

FBI IC3 прямо відносить до BEC як compromised, так і spoofed business email accounts. Тому повна адреса, reply-to та headers корисні для triage, але будь-яку платіжну зміну все одно підтверджують поза email. (FBI IC3 — Business Email Compromise)

Ключова контрольна умова

Lookalike domain може відрізнятися одним символом, дефісом або доменною зоною, а display name приховує повну адресу. (FBI IC3 — Business Email Compromise)

Яку доказову нитку зберегти

Справжній домен не гарантує безпеки, якщо акаунт скомпрометовано; незвичні платіжні зміни все одно потребують callback. (CISA — Require multifactor authentication)

Що змінює практичний висновок

MFA знижує ризик доступу лише за паролем, але організації також мають контролювати recovery, forwarding rules і admin events. (NCSC — Business payment fraud)

Покрокова підготовка

  1. Проведіть технічний triage повідомлення. Розгорніть sender, reply-to, return-path і authentication results; порівняйте домен символ у символ із vendor master. Передайте original message security, не пересилаючи його як простий текст без headers.
  2. Перевірте vendor account незалежно. Зателефонуйте відомому контакту й запитайте, чи змінювали mailbox або реквізити. Якщо takeover підтверджено, заморозьте master data, перевірте інші запити з thread і відновлюйте канал лише після security confirmation.
  3. Проведіть message triage. Порівняйте from, reply-to, return-path, домен, headers, links і вкладення з відомими даними.
  4. Перевірте канал і акаунт. Зателефонуйте відомому контакту; за підозри перевірте login events, forwarding rules, sessions і MFA.

Які дані та документи зібрати

  • оригінальне повідомлення з headers, URL або вкладенням у безпечному incident archive
  • incident log із часом виявлення, сумою ризику, акаунтами, діями й контактами банку або платформи
  • повні email headers і безпечний знімок lookalike URL або домену
  • security log із sessions, forwarding rules та виконаними containment actions

Документи мають пояснювати одну й ту саму операцію: хто платить, кому, за що, скільки, у якій валюті та до якої дати. Якщо назва отримувача, рахунок або призначення не узгоджуються між файлами, спочатку отримайте письмове пояснення й актуальну версію документа.

Практичний сценарій

Постачальник нібито пише зі схожого домену з доданим дефісом. AP помічає reply-to, проводить callback, security блокує домен і перевіряє, чи інші працівники не взаємодіяли з листом.

Це приклад логіки перевірки, а не обіцянка результату для іншого клієнта. Навіть схожі платежі можуть відрізнятися через країну, банк, суму, валюту, тип отримувача та дату.

Типові помилки

  • щодо предмета «перевірка домену й ознак компрометації ділового email-thread» перевіряти підозрілий запит відповіддю на той самий лист або номером із нього; наслідок — втрата зв’язку з метою: виявлення підробленого домену або захопленого email-thread перед оплатою
  • під час контролю предмета «перевірка домену й ознак компрометації ділового email-thread» чекати завершення внутрішнього розслідування, якщо кошти вже відправлено й банк треба повідомити негайно; окремої оцінки потребують: Unicode lookalike, forwarding rules, compromised mailbox, reply-to, attachments і vendor contacts
  • вважати лист без орфографічних помилок безпечним
  • переходити на сайт для перевірки через посилання з самого листа

Де проходить межа поради

Остаточні вимоги залежать від юрисдикції, банку, платіжного провайдера, статусу сторін і призначення операції.

Матеріал має інформаційний характер і не є юридичною, податковою, фінансовою, інвестиційною, імміграційною або санкційною консультацією. Для дії перевірте актуальний первинний документ і, коли потрібно, зверніться до профільного спеціаліста.

Як перейти від статті до конкретної заявки

TradePay приймає таку заявку на індивідуальну перевірку; менеджер підтвердить доступність, курс, підсумкову суму, реквізити та орієнтовний строк до оплати. Після цього чекліста можна передати підготовлений контекст менеджеру TradePay — країни, суму, валюту, призначення, реквізити й дедлайн.

За змінами платіжних маршрутів і практичними розборами можна стежити в Telegram-каналі TradePay Desk.

Важливо

Матеріал має інформаційний характер. Доступність маршруту, строк, курс і підсумкова вартість залежать від країни, валюти, реквізитів та перевірки конкретної заявки менеджером.

Джерела та перевірка

  1. FBI IC3 — Business Email Compromise
  2. CISA — Require multifactor authentication
  3. NCSC — Business payment fraud

Дата редакційної перевірки: 2026-08-02.

TradePay Desk

Перевірте маршрут до відправлення коштів

Менеджер уточнить реквізити, валюту та доступний спосіб розрахунку для вашої заявки.

Уточнити маршрут Читати в Telegram

Зворотний зв’язок

Наскільки корисним був матеріал?

Оцінка допомагає редакції обирати теми та оновлювати пояснення.