Перейти к содержимому
IMOEX 2 301,43 1.0%
·Технологии·12 августа 2026 г.·11 мин

Социальная инженерия: виды атак и как не попасться

L/S
Редакция Long/Short
Опубликовано 12 августа 2026 г.
Как мы проверяем факты →
Социальная инженерия: виды атак и как не попасться

Бухгалтеру звонят с номера, который определяется как банковский: обращаются по имени-отчеству, знают должность и название компании, фоном слышен гул колл-центра. Через несколько минут он сам диктует код из СМС — и это не взлом системы, а социальная инженерия: атака не на технику, а на человека, у которого есть к этой технике доступ.

Ниже — не пересказ учебника, а разбор того, из чего такая атака собрана и на каких пяти ошибках она держится. Ошибки эти совершают не только новички: чем выше должность и шире права доступа, тем дороже обходится каждая.

Иллюстрация к материалу «Социальная инженерия: виды атак и как не попасться»

Технический контур защищает систему, но атака на человека проходит мимо него.

Почему социальная инженерия обходит антивирус и файрвол

Потому что она вообще не атакует технику — она атакует решение человека. Социальная инженерия — это набор приёмов, которые заставляют сотрудника или клиента самому совершить нужное атакующему действие: назвать одноразовый код, открыть вложение, перевести деньги, пустить постороннего в серверную.

С точки зрения систем защиты в этот момент не происходит ничего подозрительного. Вход выполнен настоящей учётной записью, с правильным паролем и корректным подтверждением, из привычной для сотрудника сессии. Средствам мониторинга нечего блокировать: формально это легитимные действия легитимного пользователя.

Поэтому социальную инженерию бесполезно закрывать одним лишь софтом. Она закрывается процессами: правилами верификации, разграничением прав и привычкой перепроверять. Базовые контуры защиты, поверх которых всё это строится, мы разбирали в материале об основах кибербезопасности и типичных ошибках.

Как работает социальная инженерия: пять шагов атаки

Почти любая атака идёт по одной и той же цепочке: разведка, легенда, контакт, давление, действие. Разрывать её проще всего в середине — на шаге давления.

На шаге разведки атакующий не взламывает ничего. Он читает сайт компании, страницы сотрудников в соцсетях, объявления о вакансиях, где перечислены используемые системы, и данные из старых утечек. Этого хватает, чтобы говорить с жертвой на её языке: знать имя руководителя, название внутреннего портала, график отпусков.

Легенда — это претекстинг, выдуманная роль и повод для разговора. Чем скучнее и обыденнее повод, тем лучше он работает: «проверка реквизитов перед оплатой», «обновление доступа», «уточнение по заявке». Яркие истории про выигрыш вызывают подозрение, рутина — нет.

Дальше идёт давление: жертве не дают времени подумать и уводят её от привычных каналов проверки. Именно поэтому мошенники просят не класть трубку, не советоваться с коллегами и не перезванивать в банк самостоятельно.

Ошибка первая: доверять входящему контакту

Главная ошибка звучит буднично: человек считает, что если звонок пришёл ему, то собеседник — тот, кем представился. Технически номер на экране ничего не подтверждает: подмена номера и создание похожих доменов почты давно стали дешёвой рутиной.

В корпоративной практике из этого вырастает BEC — атака с подменой делового письма, когда «директор» просит финансиста срочно оплатить счёт нового подрядчика. Письмо приходит в правильной ветке переписки, с привычной подписью, а отличается только домен отправителя — на одну букву.

Рабочее правило: любой входящий контакт — это заявка, а не факт. Проверять её нужно по обратному каналу, который вы выбрали сами: перезвонить по номеру с оборота карты, написать коллеге в корпоративный мессенджер, открыть приложение банка вручную.

Ошибка вторая: реагировать на срочность

Срочность — не признак важности, а инструмент атаки. Она нужна ровно для того, чтобы вы не успели включить процедуру проверки, которая у вас, скорее всего, есть.

На этом построен фишинг — письма и страницы, которые копируют вид настоящего сервиса и требуют немедленно подтвердить данные. Его мобильные версии — смишинг (сообщения) и вишинг (голосовые звонки) — работают так же, только канал другой. Как отличить поддельную страницу и письмо, подробно разобрано в материале о распознавании фишинга и защите от кибератак.

Простая контрмера — пауза. Ни один настоящий банк, налоговая или служба безопасности не теряет ничего от того, что вы перезвоните им через десять минут. Атака теряет всё: сценарий рассчитан на непрерывный разговор.

Ошибка третья: считать, что вы неинтересны мошенникам

Атаки давно не ручные. Первичный отбор жертв идёт массово и автоматически, а «интересность» определяется не размером ваших накоплений, а тем, к чему у вас есть доступ: к корпоративной почте, к CRM, к платёжному аккаунту, к чужим персональным данным.

Топливо для персонализации даёт ваш собственный цифровой след: открытые профили, отметки геолокации, публичные списки участников конференций, резюме на job-сайтах. Сбор такой информации из открытых источников называют OSINT — это легальная разведка, и она обычно и есть первый шаг атаки.

Практический вывод: чем меньше ваш рабочий контекст виден снаружи, тем дороже атакующему построить убедительную легенду. Скрытые списки контактов, отдельная почта для регистраций и минимум служебных подробностей в публичных профилях — это не паранойя, а удорожание атаки.

Ошибка четвёртая: один пароль и один канал подтверждения

Когда пароль повторяется в нескольких сервисах, одна утечка превращается в доступ ко всему остальному. Атакующему не нужно вас уговаривать — он просто подставляет известную пару логина и пароля в десятки сервисов.

Второй слой проблемы — канал подтверждения. Коды в СМС остаются самым слабым вторым фактором: их перехватывают при перевыпуске SIM-карты и их же чаще всего выманивают голосом. Приложение-генератор кодов или аппаратный ключ такой атаке не поддаются, потому что код невозможно продиктовать в трубку с пользой для мошенника, если он привязан к конкретному устройству.

Что стоит сделать заранее: разобраться, какие виды второго фактора поддерживают ваши сервисы — об этом есть отдельный разбор двухфакторной аутентификации и её видов — и перестать держать пароли в голове и заметках, для чего существует менеджер паролей.

Ошибка пятая: молчать после инцидента

Единственный ресурс, который есть у жертвы после успешной атаки, — время. Деньги и доступы ещё какое-то время находятся в движении, и именно первые минуты определяют, удастся ли что-то заблокировать.

Мешает молчанию стыд, а в компаниях — страх наказания. Организация, где за сообщение об инциденте наказывают, гарантированно узнаёт о взломе последней: сотрудник будет тянуть до вечера в надежде, что обойдётся.

Если код уже назван или платёж отправлен, порядок действий такой: позвонить в банк и заблокировать операцию и карту, сменить пароли с чистого устройства, сообщить в ИТ-службу или руководителю, подать заявление в полицию. Именно в этом порядке, а не после того, как вы во всём разберётесь сами.

Какие виды атак социальной инженерии встречаются чаще всего

Чаще всего встречаются пять приёмов: фишинг, вишинг, претекстинг, квипрокво и тейлгейтинг. Различаются они каналом и поводом, но психологический рычаг у всех один — вывести человека из привычной процедуры.

ПриёмКаналНа чём играет
ФишингПочта, сайты-двойникиСрочность и страх потерять доступ
ВишингТелефонный звонокАвторитет службы безопасности
ПретекстингЛюбой, нужна легендаДоверие к рутинному поводу
КвипроквоЗвонок или чатОбещание помощи и выгоды
ТейлгейтингФизический проходНеловкость закрыть дверь перед человеком

Отдельно стоит квипрокво: атакующий представляется техподдержкой и предлагает «починить» проблему, которую сам же и создал, а взамен просит дать удалённый доступ. Тейлгейтинг вообще не требует техники — достаточно пройти в офис следом за сотрудником с пропуском, держа в руках коробки.

Новый слой — синтезированные голос и видео. Разбор того, как устроены и на чём выдают себя такие подделки, есть в материале о дипфейках и способах их распознать.

Что такое социальная инженерия в информационной безопасности

В информационной безопасности социальная инженерия — это отдельный вектор атаки, в котором точкой входа выступает человек, а не уязвимость программы. В модели угроз его описывают наравне с сетевыми и программными векторами, но закрывают другими средствами.

Стандартный набор мер выглядит так:

  • принцип наименьших привилегий: у сотрудника есть доступ только к тому, что нужно для его задач, поэтому цена одной поддавшейся жертвы ограничена
  • регламент верификации: любой запрос на платёж, смену реквизитов или выдачу доступа подтверждается по независимому каналу
  • разделение полномочий: критичный платёж подтверждают двое, и уговорить нужно уже обоих
  • обучение и контролируемые проверки: рассылка учебных писем и разбор результатов без наказания сотрудников
  • план реагирования: кому звонить и что блокировать в первые минуты, записанное заранее

Ключевая мысль в том, что человеческий вектор не устраняется, а ограничивается. Задача не в том, чтобы никто и никогда не ошибся, а в том, чтобы одна ошибка не открывала весь периметр.

Что часто путают: взлом системы и взлом человека

Путаница простая: люди называют взломом любой случай, когда деньги ушли со счёта. Но если перевод подтвердил сам владелец, системного взлома не было, и это принципиально меняет и расследование, и шансы вернуть деньги.

Разница видна и в защите. Против взлома системы работают обновления, сегментация сети и мониторинг. Против взлома человека — процедуры, паузы и право усомниться в собеседнике, каким бы важным он ни казался.

Как проверить себя: короткий чек-лист

Пройдите по списку и честно отметьте, что у вас не сделано:

  • вы знаете, по какому номеру перезваниваете в банк, и он не из истории входящих
  • второй фактор в основных сервисах — приложение или ключ, а не только код в СМС
  • пароли не повторяются в почте, банке и рабочих сервисах
  • вы понимаете, кто в компании имеет право просить у вас платёж или доступ
  • вы знаете, кому сообщить об инциденте в первые пятнадцать минут
  • ваши публичные профили не раскрывают рабочие системы и структуру подчинения

Каждый невыполненный пункт — это готовый сценарий чужой легенды. Их закрытие занимает вечер, а экономит недели разбирательств.

Частые вопросы

Чем социальная инженерия отличается от фишинга

Фишинг — это один из приёмов социальной инженерии, а не её синоним. Социальная инженерия описывает весь класс атак на человека, а фишинг обозначает конкретный канал: поддельные письма и страницы. Голосовой вишинг, претекстинг и тейлгейтинг относятся к тому же классу, но фишингом не являются.

Можно ли вернуть деньги, если перевод сделал сам

Иногда можно, но это заметно сложнее, чем при обычном мошенническом списании. Порядок возврата средств по операциям без согласия клиента установлен законом о национальной платёжной системе, а Банк России ведёт базу данных о случаях и попытках таких переводов; если реквизиты получателя в ней есть, у банка появляются основания приостановить операцию. При этом добровольное сообщение кода или самостоятельное подтверждение перевода банк вправе рассматривать как нарушение правил безопасности. Обращаться нужно немедленно — в банк и в полицию.

Помогает ли антивирус против социальной инженерии

Частично: антивирус и почтовые фильтры отсекают вложения и часть поддельных ссылок, но не отменяют решение человека. Если жертва сама называет код или сама переводит деньги, техническая защита не нарушена и вмешиваться ей не во что.

Как убедиться, что звонит действительно банк

Во время самого звонка — никак, и это главное, что стоит запомнить. Любые «проверочные» данные, которые называет собеседник, могли быть взяты из утечки, а номер на экране подделывается. Единственный надёжный способ — завершить разговор и перезвонить по номеру с карты или из официального приложения.

Кого атакуют чаще: людей или компании

Массово атакуют людей, прицельно — сотрудников компаний. Частные лица получают шаблонные звонки и письма, а под конкретную организацию сценарий готовят отдельно, и стоит такая атака дороже именно потому, что доступ сотрудника открывает чужие данные и корпоративные счета.

Что делать дальше

Начните с двух вещей, которые не требуют ничьего согласования: переведите второй фактор с СМС на приложение и заведите менеджер паролей. Дальше — договоритесь с семьёй и коллегами о простом правиле обратного звонка: любой разговор о деньгах и доступах прерывается и продолжается по номеру, который вы набрали сами.

Отдельная привычка — проверять факты, которыми вас торопят. Если собеседник давит на срочность выплаты или «закрывающейся» инвестиционной возможности, дату и сам факт выплаты по бумаге легко сверить самостоятельно, например через календарь дивидендов российских компаний, а типовые схемы обмана мы собрали в разборе видов интернет-мошенничества и способов их распознать.

Первоисточники по теме, на которые стоит опираться: материалы Банка России и его центра ФинЦЕРТ о переводах без согласия клиента, закон о национальной платёжной системе, закон о персональных данных и предупреждения МВД России о новых схемах.

Материал носит информационный характер, не является инвестиционной рекомендацией, прогнозом или юридической консультацией. Порядок действий при инциденте уточняйте в своём банке и в актуальной редакции закона.

Упоминания в статье

Россия
ЦББанк России (ЦБ)

Автор: Редакция Long/Short