Перейти к содержимому

Практика

Социальная инженерия: 10 схем против компаний

Социальная инженерия: примеры 10 схем против компаний — фейковый директор, подмена реквизитов, вишинг, «ИТ-поддержка», дипфейки. Признаки и правила защиты.

15 июн. 2026 г./8 мин. чтения/Команда Viviar

Коротко. Социальная инженерия — это атаки, в которых злоумышленник получает деньги, доступ или информацию не взломом систем, а убеждением человека: он притворяется директором, банком, поставщиком, ИТ-поддержкой или проверяющим. Примеры социальной инженерии в компаниях повторяются: фейковый руководитель в мессенджере, подмена реквизитов, звонок «из банка», просьба продиктовать код, посторонний в офисе. Все десять схем ниже держатся на трёх рычагах — авторитет, срочность и просьба обойти привычный порядок — и все ломаются одним правилом: нестандартную просьбу подтверждать по другому, заранее известному каналу. Ниже — описание схем с признаками и мерами защиты, сводная таблица и чек-лист для руководителя. Готовых сценариев атак здесь нет, только то, что нужно для распознавания.

Для руководителей, бухгалтерии, HR, секретарей и ответственных за безопасность.

Что такое социальная инженерия и почему она работает

Социальная инженерия — это набор приёмов манипуляции, при которых человека побуждают самого совершить действие в пользу злоумышленника: перевести деньги, сообщить пароль или код, открыть файл, пропустить в помещение. Технические средства защиты здесь обходятся: сотрудник сам делает то, что система ему разрешает.

Приёмы опираются на обычные особенности поведения, описанные в психологии влияния задолго до интернета (Роберт Чалдини, «Психология влияния»):

  • Авторитет — «звонит директор», «пишет следователь», «это требование регулятора».
  • Срочность и дефицит — «до конца дня», «иначе сорвётся сделка», «счёт заблокируют».
  • Доверие к знакомому — письмо от известного поставщика, голос коллеги.
  • Желание помочь — «я новый сотрудник, не могу войти, выручите».
  • Страх — угроза уголовного дела, штрафа, увольнения.

Атаке почти всегда предшествует разведка по открытым источникам: сайт компании, страницы сотрудников в соцсетях, вакансии, пресс-релизы, сведения из госреестров. Что именно о компании видно снаружи, разбираем в статье об OSINT. Роль человеческого фактора во взломах регулярно оценивают отраслевые отчёты.

Социальная инженерия: примеры 10 схем

1. Фейковый руководитель в мессенджере

Сотруднику пишет «директор» с нового аккаунта в Telegram или Viber: фото с сайта, правильные имя и должность. Разговор быстро переходит к срочной задаче — оплатить, прислать документы, «пока никому не говорить». Иногда перед этим приходит сообщение «сейчас с тобой свяжется юрист».

Признаки: новый номер или аккаунт, обход обычного порядка, секретность. Защита: руководитель не ставит финансовые задачи через личные мессенджеры; любая такая просьба подтверждается звонком на известный номер или лично.

2. Подмена реквизитов поставщика

Бухгалтерия получает письмо от знакомого контрагента — иногда с его настоящего взломанного ящика, иногда с похожего домена — о том, что «счёт сменился», и счёт на оплату с новыми реквизитами. Деньги уходят мошенникам, а настоящий поставщик ждёт оплату. Схеме посвящена отдельная статья — о подмене реквизитов (BEC).

Защита: новые реквизиты подтверждаются звонком по номеру из договора и проверяются вторым сотрудником.

3. Звонок «из банка» или «из милиции»

Звонящий представляется службой безопасности банка, сотрудником милиции или следователем, сообщает о «подозрительной операции» или «деле» и подводит к переводу средств, установке программы или сообщению кодов. Против компании схема работает двумя путями: через личные финансы и устройства сотрудника и через доступ к корпоративному клиент-банку. Подробный разбор — в статье о вишинге.

Защита: разговор прекращается при первой просьбе о коде, переводе или установке программы; перезванивать самому по номеру с сайта банка или по 102.

4. «ИТ-поддержка» просит код или удалённый доступ

Звонок или сообщение от «техподдержки», «провайдера», «обслуживающей 1С компании»: обновление, проблема с почтой, блокировка учётной записи. Просят продиктовать код из СМС, подтвердить вход или установить программу удалённого доступа.

Признаки: поддержка обращается сама, а не в ответ на заявку; просит код. Защита: в компании закреплено, что ИТ никогда не спрашивает пароли и коды; обращения — только через известный канал заявок.

5. Целевое письмо под рабочую задачу

Письмо, которое точно совпадает с работой адресата: HR получает «резюме» во вложении, бухгалтерия — «акт сверки», юрист — «претензию», отдел продаж — «запрос предложения». Вложение или ссылка ведёт к заражению или поддельной странице входа. Как разобрать такое письмо по частям — в чек-листе для сотрудников.

Защита: блокировка опасных типов вложений, пометка внешних писем, короткий путь для пересылки подозрительного письма в ИТ.

6. Лавина запросов многофакторной аутентификации

У злоумышленника уже есть пароль, но нет второго фактора. Сотруднику приходит серия уведомлений «подтвердите вход» — часто в нерабочее время — или звонок «из ИТ» с просьбой нажать «Да», чтобы запросы прекратились.

Защита: правило «не подтверждаю вход, который не начинал сам»; сообщать о неожиданных запросах в ИТ; настройка многофакторной аутентификации с вводом числа с экрана вместо простой кнопки.

7. Посторонний в офисе

«Курьер», «мастер по кондиционерам», «проверяющий», «новый сотрудник, забыл пропуск» проходит следом за сотрудником или просит проводить его к кабинету. Цель — оставленные без присмотра компьютеры, документы, сетевые розетки.

Защита: гостей встречают и сопровождают; вход по пропуску без «придержите дверь»; сотрудник вправе вежливо спросить, к кому пришёл человек, и позвонить этому коллеге.

8. Подброшенные носители и QR-коды

Флешка с интригующей подписью на парковке или в переговорной, наклейка с QR-кодом «Wi-Fi для гостей» или «оплата» поверх настоящей. Расчёт на любопытство и привычку сканировать всё подряд.

Защита: найденные носители сдаются в ИТ без подключения; подключение неизвестных USB-устройств ограничено технически; QR-коды в общих зонах периодически проверяются.

9. Сбор сведений под благовидным предлогом

Никто ничего не просит перевести: звонит «журналист», «исследовательское агентство», «новый клиент» или «рекрутер» и расспрашивает — какая почта и учётная система, кто отвечает за платежи, когда главный бухгалтер в отпуске. Каждая деталь безобидна, вместе они становятся основой для схем 1–5.

Защита: перечень сведений о компании, которые сотрудники не сообщают внешним собеседникам; запросы прессы и исследователей — через одного ответственного.

10. Подделка голоса и видео руководителя

Технологии синтеза голоса и видео позволяют имитировать речь конкретного человека по записям выступлений и роликам из открытого доступа. Такая подделка усиливает схемы 1 и 3: сотрудник слышит «голос директора». Случаи использования дипфейков в корпоративном мошенничестве описываются в международных сводках.

Защита: финансовые распоряжения подтверждаются по независимому каналу по заранее установленной процедуре; знакомый голос или лицо на видео не считается подтверждением.

Сводная таблица схем

№СхемаКаналКого выбираютГлавное защитное правило
1Фейковый руководительмессенджербухгалтерия, ассистентыфинзадачи не через личные мессенджеры
2Подмена реквизитовпочтабухгалтериязвонок по номеру из договора
3«Банк», «милиция»телефонлюбой сотрудникне называть коды, перезвонить самому
4«ИТ-поддержка»телефон, чатвсе пользователиИТ не спрашивает пароли и коды
5Целевое письмопочтаHR, юристы, продажипроверка вложений и ссылок
6Запросы MFAуведомления, телефонвсе с удалённым доступомне подтверждать чужой вход
7Посторонний в офиселичноресепшен, всесопровождение гостей
8Носители и QR-кодыфизическийвсене подключать найденное
9Сбор сведенийтелефон, почтасекретари, менеджерыперечень несообщаемых сведений
10Дипфейк голоса и видеозвонок, видеосвязьфинансы, ассистентыподтверждение по независимому каналу

Как проверить, насколько компания уязвима

Узнать реальную картину можно тремя способами:

  • Посмотреть на себя снаружи. Какие имена, должности, почтовые адреса, номера и детали процессов доступны в открытых источниках. С этого начинает атакующий.
  • Учебные рассылки и звонки. Согласованные с руководством проверки показывают, сколько сотрудников реагируют на правдоподобную просьбу и сколько сообщают о ней.
  • Имитация целевой атаки. Команда моделирует действия злоумышленника против компании в согласованных рамках, включая социальную инженерию. Как это устроено и чем отличается от пентеста — в статье о Red Team.

Viviar проводит такие проверки в рамках услуг кибербезопасности: каждый сценарий заранее согласуется с руководством и юристом, чувствительные темы исключаются, результаты разбираются обезличенно.

Чек-лист для руководителя: организационные меры

  • Закреплено письменно: финансовые распоряжения не отдаются через личные мессенджеры и не подтверждаются только голосом.
  • Смена реквизитов контрагента проверяется звонком по номеру из договора и вторым сотрудником.
  • Сотрудники знают: ИТ, банк и правоохранительные органы не просят пароли и коды.
  • Есть один канал для сообщений о подозрительных звонках, письмах и визитах, и на сообщения отвечают.
  • Сотрудник вправе прервать разговор и перезвонить, даже если звонит «руководитель».
  • Многофакторная аутентификация включена для почты и удалённого доступа.
  • Гостей встречают и сопровождают.
  • Определено, какие сведения о компании не сообщаются внешним собеседникам.
  • Руководство проходит учебные проверки наравне со всеми.
  • За сообщение о собственной ошибке не наказывают.

Частые вопросы

Что такое социальная инженерия простыми словами?

Это обман, при котором злоумышленник не взламывает систему, а убеждает человека самому сделать нужное: перевести деньги, назвать код, открыть файл или пропустить в помещение. Для этого он выдаёт себя за руководителя, банк, поставщика или техподдержку и давит срочностью. Защищает не только техника, но и правило проверять нестандартные просьбы по другому каналу.

Какие сотрудники чаще становятся целью социальной инженерии?

Чаще всего те, кто может провести платёж, выдать доступ или информацию: бухгалтерия, ассистенты и секретари руководителей, HR, служба поддержки, ИТ-администраторы. Но первым звеном может стать любой сотрудник, чьи данные есть в открытом доступе. Поэтому базовые правила нужны всем, а для групп риска — отдельные процедуры подтверждения.

Можно ли защититься от социальной инженерии только техническими средствами?

Нет. Фильтры почты, многофакторная аутентификация и контроль устройств заметно сужают возможности атакующего, но не мешают сотруднику самому перевести деньги по убедительной просьбе. Надёжнее всего работает сочетание: технические меры, закреплённые процедуры подтверждения платежей и доступов, регулярное обучение и понятный канал для сообщений о подозрительном.

Как проверить сотрудников на устойчивость к социальной инженерии?

Проверку заказывает руководство, её рамки фиксируются в договоре с исполнителем и во внутреннем документе, а сотрудники знают о программе безопасности без раскрытия дат и сценариев. Темы здоровья, увольнений и личной жизни исключаются, введённые данные не сохраняются, результаты разбираются обезличенно. Оформление проверки стоит заранее согласовать с юристом компании.

Вывод

Социальная инженерия меняет легенды, но примеры из этой статьи показывают одну механику: авторитет, срочность и просьба обойти обычный порядок. Все десять схем останавливаются одинаково — процедурой подтверждения по независимому каналу и сотрудником, который не боится переспросить. Если хотите узнать, какие из этих схем сработали бы в вашей компании, — обсудим проверку.

Источники: Verizon Data Breach Investigations Report (verizon.com); ENISA Threat Landscape (enisa.europa.eu); CISA, Avoiding Social Engineering and Phishing Attacks (cisa.gov); NIST SP 800-50 Rev. 1, Building a Cybersecurity and Privacy Learning Program (nist.gov); Р. Чалдини, «Психология влияния»; практика Viviar.

Об авторе

Команда Viviar

Профиль в LinkedIn