Кілька українських онлайн-медіа та Інститут масової інформації отримали фішингові листи з нібито запрошенням на онлайн-конференцію. Зловмисники намагалися встановити листування, щоб під виглядом реєстрації на захід виманити дані для входу до поштових акаунтів.
Так, один з таких листів 11 серпня надійшов на електронну пошту керівника миколаївського онлайн-медіа “МикВісті” Олега Деренюги. Відправниця, яка назвалася Оксаною Мороз, повідомила про нібито опрацьовану заявку на участь у конференції та попросила підтвердити можливість долучитися до заходу. Водночас представники редакції такої заявки не подавали.
Після уточнювального запитання Деренюга отримав ще одного листа. У ньому йшлося про конференцію на тему “Тактична медицина та евакуація поранених в умовах бойових дій”. Для участі адресату пропонували перейти за посиланням, увійти до облікового запису та отримати PDF-документ із персональним паролем і даними учасника.
Разом з тим під час наведення курсора на вказане в листі посилання браузер показував іншу адресу – на сторонньому домені, не пов’язаному із сайтом, назву якого бачив отримувач.

За словами Деренюги, така схема розрахована на те, щоб після першої відповіді жертви наступний лист сприймався не як спам, а як продовження звичайного листування.
“Фішинг теж еволюціонує. Людина сама відповіла, почалося листування, тому наступне повідомлення вже сприймається не як спам від бота, а як продовження нормального діалогу. І видається не таким топорним, як коли фішингове посилання надсилають одразу в першому листі”, – зазначив він.
Посилання в листі маскувалося під сайт medecine.ua, однак фактично через кілька переспрямувань вело на сторонній домен, де був скопійований інтерфейс поштового сервісу Ukr.net.
“Це класична схема, щоб отримати доступ до пошти. Водночас VirusTotal та подібні сервіси поки не позначають це посилання як шкідливе. Тобто “прогнав через сканер, там усе чисто, можу переходити за посиланням” – уже не аргумент”, – пояснив Олег Деренюга.
Схожого листа 11 серпня отримав Інститут масової інформації. Повідомлення надійшло з адреси [email protected] за підписом Ulyana Kurilets. У ньому адресату дякували за нібито інтерес до участі в конференції і просили підтвердити участь в онлайн-заході.
Жодної конкретної інформації про тему, організаторів чи програму конференції в листі не було. Водночас відправниця зазначила, що деталі участі надішлють після отримання відповіді.

Ідентичного листа отримало на редакційну пошту й черкаське медіа “18000”. Відправницею була користувачка Viktoriya Sviridenko з пошти [email protected].
Оновлено о 16:50. У коментарі ІМІ експерт Лабораторії цифрової безпеки Максим Луночкін зазначив, що наразі немає доказів, що фішингова кампанія спрямована саме на медіа, а її організаторів поки не вдалося встановити.
За його словами, зловмисники використовують поширену схему із запрошенням на онлайн- або офлайн-конференцію, щоб згодом виманити облікові дані користувачів.
“Ми спостерігаємо чергову фішингову кампанію, де зловмисники використовують схожу схему: запрошують узяти участь у заході, онлайн- чи офлайн-конференції, очікують відповіді від жертви з підтвердженням участі. Наступним повідомленням надсилають посилання на фішинг або шкідливе програмне забезпечення”, – пояснив Луночкін.
Він додав, що такі повідомлення можуть надходити через різні канали зв’язку – електронну пошту, Signal, WhatsApp, інші месенджери та соціальні мережі. Водночас зловмисники можуть видавати себе за реальних людей або організації.
За словами експерта, у випадку з листами, які отримали українські медіа, зловмисники намагаються викрасти логіни та паролі до облікових записів Ukr.net.
“Якщо жертва відповіла – їй надсилають лист нібито з посиланням на реєстрацію. А насправді за текстом захований гіперлінк на фішинговий сайт, який імітує сторінку входу в сервіс UKR.net”, – розповів експерт.
Водночас Луночкін наголосив, що наразі немає доказів того, що ця кампанія спрямована саме на медіа чи редакції. Також поки немає даних, хто саме ініціював цю кампанію.
Як повідомляв ІМІ, це не вперше, коли журналісти МикВістей отримують фішингові посилання на участь у заходах. У жовтні 2025 року журналістка видання отримала фішингове запрошення на вигаданий захід з НАТО та ЗСУ.
Інститут масової інформації звертає увагу журналістів на потребу перевіряти подібні повідомлення, навіть якщо вони не видаються класичним спамом або розсиланням зловмисників.