Практика
Вишинг: звонки «из банка» сотрудникам
Вишинг — что это и как работают звонки «из банка» и «из милиции» сотрудникам компании: легенды, признаки, правила для бухгалтерии и действия, если деньги ушли.
Коротко. Вишинг — что это? Телефонное мошенничество (от английского voice phishing): злоумышленник звонит по телефону или в мессенджер, представляется сотрудником банка, милиции, ИТ-службы или руководителем и убеждает человека назвать коды, установить программу, взять кредит или перевести деньги. Для компании вишинг опасен дважды: мошенники звонят бухгалтерам с доступом к клиент-банку, а личная атака на сотрудника часто заканчивается доступом к его рабочему телефону и почте. Номер на экране можно подделать, голос — синтезировать, поэтому надёжная защита одна: при любой просьбе о коде, переводе или программе положить трубку и перезвонить самому по официальному номеру. Ниже — типовые легенды, признаки, правила для компании и порядок действий, если деньги уже ушли.
Для руководителей, бухгалтерии, HR и всех сотрудников, которым звонят с незнакомых номеров.
Вишинг: что это и чем он отличается от фишинговых писем
Вишинг — разновидность социальной инженерии, в которой основной канал — голос: обычный звонок, звонок в Telegram, Viber или WhatsApp, иногда автоматический голосовой робот на первом этапе. Цель та же, что у фишинга, но механика другая:
| Фишинговое письмо | Вишинг | |
|---|---|---|
| Время на размышление | есть: письмо можно перечитать и переслать в ИТ | почти нет: собеседник ведёт разговор и торопит |
| Что можно проверить | адрес, ссылку, вложение | почти ничего: номер и голос подделываются |
| Давление | текстом | голосом, в реальном времени, часто несколько «сотрудников» по очереди |
| Следы | письмо остаётся в ящике | разговор не записан, остаётся только номер |
| Главная защита | проверка и пересылка в ИТ | прервать разговор и перезвонить по официальному номеру |
Письма разбираем в чек-листе по фишинговым письмам, а место вишинга среди других приёмов — в обзоре 10 схем социальной инженерии.
Типовые легенды вишинга
Легенды описаны ровно настолько, чтобы их можно было узнать в разговоре.
«Служба безопасности банка»
Звонящий сообщает о подозрительной операции, попытке оформить кредит или взломе личного кабинета. Знает ФИО, иногда банк и часть номера карты — такие сведения нередко есть в утечках. Цель — код из СМС, данные карты, установка «защитного» приложения (на деле — программы удалённого доступа) или перевод на «защищённый счёт».
«Милиция», «следователь»
Часто это продолжение первой легенды: «банк» переключает на «сотрудника правоохранительных органов». Сообщают, что с вашими данными или счётом совершается преступление, что в нём замешан кто-то из коллег или сотрудников банка, и просят «помочь следствию», никому не рассказывая. Могут прислать в мессенджер фото «удостоверения» или «постановления». Цель — перевод денег, кредит, передача наличных «курьеру» или сведения о компании.
«Руководитель» и «представитель органов»
Бухгалтеру или сотруднику пишет или звонит «директор»: «сейчас с тобой свяжется представитель проверяющего органа, окажи содействие и пока никому не говори». Затем звонит «представитель». Цель — платёж со счёта компании или выгрузка данных сотрудников и клиентов.
«Банк компании» для бухгалтерии
Звонок главному бухгалтеру «из банка, который обслуживает организацию»: блокировка счёта, обновление системы клиент-банка, «подтверждение платежа». Просят назвать одноразовый код, подтвердить операцию в приложении или установить обновление по ссылке.
«ИТ-поддержка», «провайдер», «обслуживание 1С»
«Ваш компьютер рассылает вирусы» или «переносим почту на новый сервер». Просят установить программу удалённого доступа, продиктовать код или подтвердить вход.
Почему на это попадаются
Легенды рассчитаны на ответственных людей, а не на доверчивых:
- Подменённый номер. На экране может отображаться номер, похожий на номер банка или ведомства. Подмена номера технически возможна, поэтому номер ничего не доказывает.
- Знание деталей. ФИО, должность, банк, имя руководителя берутся из утечек, открытых источников и сайта компании.
- Смена ролей. Разговор передают от «оператора» к «специалисту» и «следователю» — так создаётся ощущение серьёзной организации.
- Изоляция. «Не кладите трубку», «никому не говорите, даже коллегам» — чтобы человек не успел посоветоваться.
- Страх и чувство долга. Угроза уголовного дела, потери денег, обвинение в соучастии.
- Синтез голоса. Технологии имитации голоса позволяют изобразить знакомого человека по записям из открытого доступа.
Масштаб телефонного мошенничества в Беларуси отражают официальные сообщения МВД.
Как личный звонок становится проблемой компании
Телефонное мошенничество часто считают личной бедой сотрудника. На практике граница между личным и рабочим размыта:
- Рабочие данные на телефоне. Программа удалённого доступа, установленная «по просьбе банка», получает доступ ко всему на смартфоне: корпоративной почте, рабочим чатам в мессенджерах, кодам подтверждения входа.
- Повторяющиеся пароли. Если сотрудник назвал пароль от личного кабинета, а такой же пароль стоит на рабочей почте, злоумышленник попробует его и там.
- Продолжение давления. Человеку, который уже перевёл деньги «следователю», могут выдвинуть новое требование — «для завершения проверки» передать документы или сведения о компании.
- Долги после обмана. Кредиты, оформленные под давлением, делают сотрудника уязвимее для следующих схем.
Поэтому о подозрительном личном звонке стоит сообщать в компании так же, как о рабочем, — без оценок и последствий для сотрудника. Чем раньше ИТ узнает об установленной программе или названном пароле, тем меньше данных успеют уйти.
Правила против вишинга для компании
Правила стоит закрепить письменно и довести до каждого — в первую очередь до бухгалтерии, ассистентов и HR.
- Банк, милиция и ИТ не просят по телефону коды, пароли, установку программ и переводы. Любая такая просьба — признак мошенничества, независимо от номера и голоса.
- Право положить трубку. Сотрудник может прервать разговор с кем угодно, включая «руководителя» и «следователя», и претензий за это не будет.
- Перезвонить самому. По номеру с официального сайта банка, с обратной стороны карты, из договора или по 102 — набрав номер вручную, а не нажав «перезвонить».
- Финансовые распоряжения — только по установленной процедуре. Никаких платежей по звонку или сообщению, даже от директора; подтверждение по второму независимому каналу и вторым сотрудником.
- Никакой секретности от своих. Просьба «никому не говорить» — повод сразу рассказать руководителю или ответственному за безопасность.
- Сообщать о звонках. Номер, время, легенда — в единый канал. Если звонят одному, скорее всего, звонят и другим.
- Не сообщать о компании лишнего. Кто подписывает платежи, в каком банке счёт, кто в отпуске — не для незнакомых собеседников.
- Отдельная процедура для банка компании. Бухгалтерия знает своего менеджера в банке и проверяет любые звонки через него.
Распознавать такие звонки помогают разборы реальных случаев и согласованные учебные проверки; как выстроить программу, описано в статье об обучении сотрудников. Viviar проводит обучение против мошенничества в рамках корпоративной разведки, а учебные проверки входят в «ИБ-сопровождение» — от 5 200 BYN в месяц.
Чек-лист: что делать во время подозрительного звонка
- Просят код, пароль, данные карты, установку приложения или перевод — кладу трубку.
- Требуют не класть трубку и никому не говорить — кладу трубку.
- Переключают между «отделами» и «ведомствами» — кладу трубку.
- Прислали фото удостоверения или постановления — это не подтверждение.
- «Руководитель» просит о деньгах по новому номеру — перезваниваю ему на известный номер.
- Записываю номер, время, имя и легенду.
- Перезваниваю в организацию сам по официальному номеру.
- Сообщаю ответственному за безопасность в компании.
Если сотрудник уже назвал код, установил программу или перевёл деньги
Действовать нужно в первые минуты и часы.
- Позвонить в банк по официальному номеру: заблокировать карту или доступ к клиент-банку, попросить остановить платёж.
- Отключить устройство от сети и вместе с ИТ удалить установленную программу удалённого доступа; сменить пароли с другого устройства и завершить сессии.
- Сообщить в ИТ и руководству, если затронуты рабочий телефон, почта, клиент-банк или данные компании.
- Обратиться в милицию (102 или заявление в территориальный орган), сохранив номера, скриншоты переписки, выписки.
- Проверить последствия: не уходили ли письма от имени сотрудника, не появились ли правила пересылки в почте, не выгружались ли данные. Если затронуты персональные данные клиентов или сотрудников, действовать по плану на случай утечки данных.
- Поддержать сотрудника. Человек, который сообщил сразу, сократил ущерб. Наказание научит остальных молчать.
Частые вопросы
Вишинг — что это простыми словами?
Вишинг — это мошенничество по телефону или через звонки в мессенджерах. Злоумышленник представляется сотрудником банка, милиции, ИТ-поддержки или руководителем и убеждает человека назвать код, установить программу, взять кредит или перевести деньги. Название происходит от английского voice phishing, то есть голосовой фишинг.
Может ли мошенник звонить с настоящего номера банка?
На экране может отображаться номер, совпадающий с официальным номером банка или похожий на него, потому что подмена номера технически возможна. Поэтому номер входящего вызова ничего не доказывает. Если есть сомнения, положите трубку и сами наберите номер с официального сайта банка или с обратной стороны карты вручную, а не через обратный вызов.
Может ли милиция по телефону попросить перевести деньги на безопасный счёт?
Нет. Правоохранительные органы не просят по телефону переводить деньги на «безопасные» счета, оформлять кредиты или передавать наличные курьерам. Любая такая просьба — признак мошенничества, даже если звонящий называет фамилию и присылает фото удостоверения. Прервите разговор и позвоните по номеру 102, чтобы проверить информацию и сообщить о звонке.
Что делать компании, если бухгалтер назвал код подтверждения платежа?
Немедленно позвонить в обслуживающий банк по официальному номеру, заблокировать доступ к системе клиент-банк и попросить остановить операцию. Параллельно сменить пароли, проверить компьютер бухгалтера на программы удалённого доступа, сохранить номер и время звонка, сообщить руководству и обратиться в милицию. Чем раньше обращение в банк, тем больше шансов остановить платёж.
Как подготовить сотрудников к вишинговым звонкам?
Закрепить простые правила: банк, милиция и ИТ не просят коды и переводы, любой подозрительный разговор можно прервать, перезванивать нужно самому по официальному номеру. Разбирать реальные случаи на коротких встречах, проводить согласованные учебные проверки для групп риска и дать единый канал для сообщений. И не наказывать тех, кто сообщил о своей ошибке.
Вывод
Вишинг — что это для компании на практике? Звонок, в котором номер, голос и детали выглядят убедительно, а проверить в моменте почти нечего. Поэтому защита строится не на умении распознать мошенника по голосу, а на правилах: не называть коды, не переводить деньги по звонку, класть трубку и перезванивать самому. Если хотите подготовить бухгалтерию и ассистентов к таким звонкам, — обсудим обучение и учебные проверки.
Источники: официальные предупреждения МВД Республики Беларусь о мошенничестве (mvd.gov.by); предупреждения Национального банка Республики Беларусь (nbrb.by); CISA, Avoiding Social Engineering and Phishing Attacks (cisa.gov); ENISA Threat Landscape (enisa.europa.eu); практика Viviar.