Практика
Социальная инженерия: 10 схем против компаний
Социальная инженерия: примеры 10 схем против компаний — фейковый директор, подмена реквизитов, вишинг, «ИТ-поддержка», дипфейки. Признаки и правила защиты.
Коротко. Социальная инженерия — это атаки, в которых злоумышленник получает деньги, доступ или информацию не взломом систем, а убеждением человека: он притворяется директором, банком, поставщиком, ИТ-поддержкой или проверяющим. Примеры социальной инженерии в компаниях повторяются: фейковый руководитель в мессенджере, подмена реквизитов, звонок «из банка», просьба продиктовать код, посторонний в офисе. Все десять схем ниже держатся на трёх рычагах — авторитет, срочность и просьба обойти привычный порядок — и все ломаются одним правилом: нестандартную просьбу подтверждать по другому, заранее известному каналу. Ниже — описание схем с признаками и мерами защиты, сводная таблица и чек-лист для руководителя. Готовых сценариев атак здесь нет, только то, что нужно для распознавания.
Для руководителей, бухгалтерии, HR, секретарей и ответственных за безопасность.
Что такое социальная инженерия и почему она работает
Социальная инженерия — это набор приёмов манипуляции, при которых человека побуждают самого совершить действие в пользу злоумышленника: перевести деньги, сообщить пароль или код, открыть файл, пропустить в помещение. Технические средства защиты здесь обходятся: сотрудник сам делает то, что система ему разрешает.
Приёмы опираются на обычные особенности поведения, описанные в психологии влияния задолго до интернета (Роберт Чалдини, «Психология влияния»):
- Авторитет — «звонит директор», «пишет следователь», «это требование регулятора».
- Срочность и дефицит — «до конца дня», «иначе сорвётся сделка», «счёт заблокируют».
- Доверие к знакомому — письмо от известного поставщика, голос коллеги.
- Желание помочь — «я новый сотрудник, не могу войти, выручите».
- Страх — угроза уголовного дела, штрафа, увольнения.
Атаке почти всегда предшествует разведка по открытым источникам: сайт компании, страницы сотрудников в соцсетях, вакансии, пресс-релизы, сведения из госреестров. Что именно о компании видно снаружи, разбираем в статье об OSINT. Роль человеческого фактора во взломах регулярно оценивают отраслевые отчёты.
Социальная инженерия: примеры 10 схем
1. Фейковый руководитель в мессенджере
Сотруднику пишет «директор» с нового аккаунта в Telegram или Viber: фото с сайта, правильные имя и должность. Разговор быстро переходит к срочной задаче — оплатить, прислать документы, «пока никому не говорить». Иногда перед этим приходит сообщение «сейчас с тобой свяжется юрист».
Признаки: новый номер или аккаунт, обход обычного порядка, секретность. Защита: руководитель не ставит финансовые задачи через личные мессенджеры; любая такая просьба подтверждается звонком на известный номер или лично.
2. Подмена реквизитов поставщика
Бухгалтерия получает письмо от знакомого контрагента — иногда с его настоящего взломанного ящика, иногда с похожего домена — о том, что «счёт сменился», и счёт на оплату с новыми реквизитами. Деньги уходят мошенникам, а настоящий поставщик ждёт оплату. Схеме посвящена отдельная статья — о подмене реквизитов (BEC).
Защита: новые реквизиты подтверждаются звонком по номеру из договора и проверяются вторым сотрудником.
3. Звонок «из банка» или «из милиции»
Звонящий представляется службой безопасности банка, сотрудником милиции или следователем, сообщает о «подозрительной операции» или «деле» и подводит к переводу средств, установке программы или сообщению кодов. Против компании схема работает двумя путями: через личные финансы и устройства сотрудника и через доступ к корпоративному клиент-банку. Подробный разбор — в статье о вишинге.
Защита: разговор прекращается при первой просьбе о коде, переводе или установке программы; перезванивать самому по номеру с сайта банка или по 102.
4. «ИТ-поддержка» просит код или удалённый доступ
Звонок или сообщение от «техподдержки», «провайдера», «обслуживающей 1С компании»: обновление, проблема с почтой, блокировка учётной записи. Просят продиктовать код из СМС, подтвердить вход или установить программу удалённого доступа.
Признаки: поддержка обращается сама, а не в ответ на заявку; просит код. Защита: в компании закреплено, что ИТ никогда не спрашивает пароли и коды; обращения — только через известный канал заявок.
5. Целевое письмо под рабочую задачу
Письмо, которое точно совпадает с работой адресата: HR получает «резюме» во вложении, бухгалтерия — «акт сверки», юрист — «претензию», отдел продаж — «запрос предложения». Вложение или ссылка ведёт к заражению или поддельной странице входа. Как разобрать такое письмо по частям — в чек-листе для сотрудников.
Защита: блокировка опасных типов вложений, пометка внешних писем, короткий путь для пересылки подозрительного письма в ИТ.
6. Лавина запросов многофакторной аутентификации
У злоумышленника уже есть пароль, но нет второго фактора. Сотруднику приходит серия уведомлений «подтвердите вход» — часто в нерабочее время — или звонок «из ИТ» с просьбой нажать «Да», чтобы запросы прекратились.
Защита: правило «не подтверждаю вход, который не начинал сам»; сообщать о неожиданных запросах в ИТ; настройка многофакторной аутентификации с вводом числа с экрана вместо простой кнопки.
7. Посторонний в офисе
«Курьер», «мастер по кондиционерам», «проверяющий», «новый сотрудник, забыл пропуск» проходит следом за сотрудником или просит проводить его к кабинету. Цель — оставленные без присмотра компьютеры, документы, сетевые розетки.
Защита: гостей встречают и сопровождают; вход по пропуску без «придержите дверь»; сотрудник вправе вежливо спросить, к кому пришёл человек, и позвонить этому коллеге.
8. Подброшенные носители и QR-коды
Флешка с интригующей подписью на парковке или в переговорной, наклейка с QR-кодом «Wi-Fi для гостей» или «оплата» поверх настоящей. Расчёт на любопытство и привычку сканировать всё подряд.
Защита: найденные носители сдаются в ИТ без подключения; подключение неизвестных USB-устройств ограничено технически; QR-коды в общих зонах периодически проверяются.
9. Сбор сведений под благовидным предлогом
Никто ничего не просит перевести: звонит «журналист», «исследовательское агентство», «новый клиент» или «рекрутер» и расспрашивает — какая почта и учётная система, кто отвечает за платежи, когда главный бухгалтер в отпуске. Каждая деталь безобидна, вместе они становятся основой для схем 1–5.
Защита: перечень сведений о компании, которые сотрудники не сообщают внешним собеседникам; запросы прессы и исследователей — через одного ответственного.
10. Подделка голоса и видео руководителя
Технологии синтеза голоса и видео позволяют имитировать речь конкретного человека по записям выступлений и роликам из открытого доступа. Такая подделка усиливает схемы 1 и 3: сотрудник слышит «голос директора». Случаи использования дипфейков в корпоративном мошенничестве описываются в международных сводках.
Защита: финансовые распоряжения подтверждаются по независимому каналу по заранее установленной процедуре; знакомый голос или лицо на видео не считается подтверждением.
Сводная таблица схем
| № | Схема | Канал | Кого выбирают | Главное защитное правило |
|---|---|---|---|---|
| 1 | Фейковый руководитель | мессенджер | бухгалтерия, ассистенты | финзадачи не через личные мессенджеры |
| 2 | Подмена реквизитов | почта | бухгалтерия | звонок по номеру из договора |
| 3 | «Банк», «милиция» | телефон | любой сотрудник | не называть коды, перезвонить самому |
| 4 | «ИТ-поддержка» | телефон, чат | все пользователи | ИТ не спрашивает пароли и коды |
| 5 | Целевое письмо | почта | HR, юристы, продажи | проверка вложений и ссылок |
| 6 | Запросы MFA | уведомления, телефон | все с удалённым доступом | не подтверждать чужой вход |
| 7 | Посторонний в офисе | лично | ресепшен, все | сопровождение гостей |
| 8 | Носители и QR-коды | физический | все | не подключать найденное |
| 9 | Сбор сведений | телефон, почта | секретари, менеджеры | перечень несообщаемых сведений |
| 10 | Дипфейк голоса и видео | звонок, видеосвязь | финансы, ассистенты | подтверждение по независимому каналу |
Как проверить, насколько компания уязвима
Узнать реальную картину можно тремя способами:
- Посмотреть на себя снаружи. Какие имена, должности, почтовые адреса, номера и детали процессов доступны в открытых источниках. С этого начинает атакующий.
- Учебные рассылки и звонки. Согласованные с руководством проверки показывают, сколько сотрудников реагируют на правдоподобную просьбу и сколько сообщают о ней.
- Имитация целевой атаки. Команда моделирует действия злоумышленника против компании в согласованных рамках, включая социальную инженерию. Как это устроено и чем отличается от пентеста — в статье о Red Team.
Viviar проводит такие проверки в рамках услуг кибербезопасности: каждый сценарий заранее согласуется с руководством и юристом, чувствительные темы исключаются, результаты разбираются обезличенно.
Чек-лист для руководителя: организационные меры
- Закреплено письменно: финансовые распоряжения не отдаются через личные мессенджеры и не подтверждаются только голосом.
- Смена реквизитов контрагента проверяется звонком по номеру из договора и вторым сотрудником.
- Сотрудники знают: ИТ, банк и правоохранительные органы не просят пароли и коды.
- Есть один канал для сообщений о подозрительных звонках, письмах и визитах, и на сообщения отвечают.
- Сотрудник вправе прервать разговор и перезвонить, даже если звонит «руководитель».
- Многофакторная аутентификация включена для почты и удалённого доступа.
- Гостей встречают и сопровождают.
- Определено, какие сведения о компании не сообщаются внешним собеседникам.
- Руководство проходит учебные проверки наравне со всеми.
- За сообщение о собственной ошибке не наказывают.
Частые вопросы
Что такое социальная инженерия простыми словами?
Это обман, при котором злоумышленник не взламывает систему, а убеждает человека самому сделать нужное: перевести деньги, назвать код, открыть файл или пропустить в помещение. Для этого он выдаёт себя за руководителя, банк, поставщика или техподдержку и давит срочностью. Защищает не только техника, но и правило проверять нестандартные просьбы по другому каналу.
Какие сотрудники чаще становятся целью социальной инженерии?
Чаще всего те, кто может провести платёж, выдать доступ или информацию: бухгалтерия, ассистенты и секретари руководителей, HR, служба поддержки, ИТ-администраторы. Но первым звеном может стать любой сотрудник, чьи данные есть в открытом доступе. Поэтому базовые правила нужны всем, а для групп риска — отдельные процедуры подтверждения.
Можно ли защититься от социальной инженерии только техническими средствами?
Нет. Фильтры почты, многофакторная аутентификация и контроль устройств заметно сужают возможности атакующего, но не мешают сотруднику самому перевести деньги по убедительной просьбе. Надёжнее всего работает сочетание: технические меры, закреплённые процедуры подтверждения платежей и доступов, регулярное обучение и понятный канал для сообщений о подозрительном.
Как проверить сотрудников на устойчивость к социальной инженерии?
Проверку заказывает руководство, её рамки фиксируются в договоре с исполнителем и во внутреннем документе, а сотрудники знают о программе безопасности без раскрытия дат и сценариев. Темы здоровья, увольнений и личной жизни исключаются, введённые данные не сохраняются, результаты разбираются обезличенно. Оформление проверки стоит заранее согласовать с юристом компании.
Вывод
Социальная инженерия меняет легенды, но примеры из этой статьи показывают одну механику: авторитет, срочность и просьба обойти обычный порядок. Все десять схем останавливаются одинаково — процедурой подтверждения по независимому каналу и сотрудником, который не боится переспросить. Если хотите узнать, какие из этих схем сработали бы в вашей компании, — обсудим проверку.
Источники: Verizon Data Breach Investigations Report (verizon.com); ENISA Threat Landscape (enisa.europa.eu); CISA, Avoiding Social Engineering and Phishing Attacks (cisa.gov); NIST SP 800-50 Rev. 1, Building a Cybersecurity and Privacy Learning Program (nist.gov); Р. Чалдини, «Психология влияния»; практика Viviar.