Социальная инженерия ломает не программу, а привычный порядок решений. Злоумышленник подбирает убедительную роль, создаёт повод для спешки и добивается нужного действия: раскрыть сведения, перейти по ссылке, назвать код или изменить платёжные реквизиты. NIST определяет такую атаку как обман, который заставляет человека раскрыть информацию либо совершить действие, способное навредить системе.[1]
Тема давно вышла за пределы подозрительных писем. В перечне ENISA за 2025 год рядом стоят голосовой фишинг, SMS-фишинг и QR-фишинг; само агентство называет фишинг основным способом первоначального проникновения примерно в 60% рассмотренных случаев.[2] Канал меняется. Механика остаётся: доверие, давление и действие без независимой проверки.
Социальная инженерия: виды атак и общая механика
Длинный словарь терминов здесь скорее мешает. Для защиты компании полезнее смотреть на четыре части одной цепочки: кто обращается, почему запрос кажется правдоподобным, что требуют сделать и какой ущерб возможен. Телефон, письмо, SMS, мессенджер или QR-код – лишь средство доставки легенды. Отдельный канал социальной инженерии – рабочие мессенджеры. Как распознавать фишинг и мошенничество в Telegram, мы разобрали в материале о безопасности в мессенджерах.
NIST относит к социальной инженерии фишинг, предтекстинг, выдачу себя за другое лицо, приманку, обмен услуги на действие, захват существующей переписки, использование социальных сетей и проход в защищённую зону вслед за сотрудником.[1] Один сценарий может сочетать несколько приёмов. Например, письмо создаёт повод, звонок усиливает доверие, а код из SMS завершает захват учётной записи.
Вишинг: что это и как проверить звонок
Голос почти не оставляет времени на спокойную проверку. В этом его сила. Вишинг – голосовой фишинг; ENISA использует термин vishing для атак через голосовую связь.[2] Собеседник может представиться сотрудником банка, внутренней ИТ-службы, подрядчика или руководителем. Номер на экране и знание фамилии ничего не доказывают: это детали легенды.
Опасность создаёт не сам звонок, а попытка провести сотрудника мимо обычной процедуры. Настораживают просьбы назвать одноразовый код, установить средство удалённого доступа, срочно открыть ссылку из сообщения, скрыть разговор от коллег или продолжить общение только по номеру, который назвал звонящий.
Рабочая реакция короткая: прекратить разговор, самостоятельно найти номер во внутреннем справочнике или на официальном ресурсе и перезвонить. Важные или нетипичные запросы подтверждают по независимому каналу согласно регламенту; для операций высокого риска вводят второго согласующего.
Смишинг: что это и чем SMS отличается от письма
SMS читают между встречами, в лифте, у турникета. Несколько секунд – и решение уже принято. Смишинг – фишинг через SMS. В коротком сообщении мало места для деталей, поэтому злоумышленник обычно давит на один сильный повод: проблема с доставкой, списание, истечение срока доступа, штраф или срочный запрос от коллеги. ENISA выделяет smishing как отдельную разновидность фишинга.[2]
На телефоне сложнее рассмотреть полный адрес страницы. Поэтому правило «проверьте логотип и грамотность» слабо помогает. Ссылку из сообщения лучше не открывать: нужную операцию выполняют в официальном приложении или на адресе, набранном вручную.
Квишинг: что это и почему QR-код скрывает адрес
У QR-кода нет привычной строки адреса. Пока его не отсканировали, маршрут скрыт. Квишинг – QR-фишинг, который ENISA включила в актуальный перечень разновидностей фишинга.[2] Код может находиться в письме, PDF-файле, презентации, на наклейке или экране переговорной комнаты.
QR-код не вредоносен сам по себе. Риск появляется после перехода: поддельная форма входа просит корпоративный пароль, страница предлагает скачать приложение или оплатить услугу. Перед открытием нужно посмотреть адрес, который показывает сканер, а после перехода – проверить домен. Для входа в рабочие сервисы безопаснее открыть сохранённую закладку или корпоративный портал вручную.
Предтекстинг: заранее подготовленная легенда
Сильный предлог почти всегда скучен. Никаких хакерских спецэффектов – обычный счёт, заявка, список или просьба подрядчика. Предтекстинг строится вокруг заранее подготовленной роли: злоумышленник изучает открытые сведения, рабочие связи или фрагмент переписки, затем обращается с запросом, который вписывается в обязанности сотрудника. NIST прямо относит pretexting к социальной инженерии.[1]
Хороший предлог выглядит буднично: уточнить список сотрудников, заменить реквизиты в счёте, проверить доступ подрядчика, прислать внутренний документ или подтвердить срочную закупку. По отдельности эти действия могут быть нормальными. Риск выдаёт попытка изменить процедуру: пропустить согласование, отправить данные на новый адрес, не регистрировать запрос или сохранить разговор в тайне.
Предтекстинг показывает слабость простых памяток. Сообщение может быть грамотным, домен – похожим, а просьба – логичной. Сотруднику нужен не список внешних признаков, а привычка проверять полномочия и следовать процессу, даже когда собеседник торопит.
Социальная инженерия: примеры рабочих сценариев
Ниже – пять учебных моделей. Это не описания реальных происшествий, а рабочие ситуации, в которых видно место для опасного решения.
Во всех пяти моделях опасным оказывается не сообщение само по себе, а обход привычного шага: заявки, согласования, входа через известный адрес или регистрации посетителя. Этот шаг и нужно тренировать. Иначе сотрудник запомнит сюжет, но не перенесёт навык на новую легенду.
Актуальные примеры фишинга и схемы, которые используются в 2026 году, мы собрали в отдельном материале.
Защита от социальной инженерии: люди, процессы и техника
Защита от социальной инженерии не сводится к требованию «быть внимательнее». NCSC рекомендует многослойную модель: затруднить доставку атаки, помочь людям распознавать и сообщать о подозрениях, ограничить последствия пропущенного сообщения и заранее подготовить реагирование.[3] Совместное руководство CISA, NSA, FBI и MS-ISAC подготовлено для сетевых защитников и производителей программных продуктов; отдельный раздел посвящён малому и среднему бизнесу.[4]
У процесса есть преимущество перед интуицией: он работает и с убедительной атакой. Если изменение реквизитов всегда подтверждают по второму каналу, злоумышленнику мало хорошо написать письмо. Если сотрудник не может самовольно установить программу, один удачный звонок не даёт удалённого доступа. Если о подозрении легко сообщить, служба ИБ получает ранний сигнал.
- Закрепите независимую проверку платёжных, кадровых и административных запросов.
- Запретите передавать пароли, одноразовые коды и подтверждения входа другим людям.
- Дайте сотрудникам один понятный канал для сообщения о звонке, письме, SMS или QR-коде.
- Ограничьте локальные административные права и используйте многофакторную аутентификацию.
- Настройте фильтрацию почты, защиту домена и блокировку известных вредоносных адресов.
- Подготовьте порядок действий после ошибки: блокировка учётной записи, смена секрета, изоляция устройства, сохранение данных для расследования.
Ошибка сотрудника не должна превращаться в повод молчать. NCSC предупреждает: наказание и публичное обвинение снижают готовность сообщать об инцидентах. В метриках полезно считать не только опасные действия, но и число своевременных сообщений.[3] Быстрый рапорт иногда ценнее красивой нулевой кликабельности.
Что делать, если действие уже совершено
После перехода по ссылке, передачи кода или установки программы нельзя ждать следующего рабочего дня. Сотрудник прекращает контакт и сообщает в службу ИБ по заранее известному каналу. Если устройство могло быть скомпрометировано, дальнейшие действия выполняют по внутреннему плану реагирования; самовольное удаление файлов может уничтожить следы.
Команда ИБ оценивает событие по фактам: какой канал использовали, какие данные раскрыты, выполнялся ли вход, менялись ли реквизиты, запускался ли файл, был ли удалённый доступ. Затем блокирует или восстанавливает учётные записи, проверяет журналы, уведомляет затронутые подразделения и ищет аналогичные сообщения у других адресатов.
Обучение социальной инженерии: тренировать решение, а не термин
Обучение социальной инженерии должно менять действие в рабочей ситуации. NIST рекомендует учить пользователей распознавать и сообщать признаки социальной инженерии, обновлять материалы регулярно и после событий, которые меняют риск.[1] Один годовой курс не позволяет проверить действие сотрудника в рабочем сценарии. Но и одна учебная рассылка не показывает устойчивый навык.
NCSC отдельно указывает, что ни один курс или фишинговая симуляция не научит распознавать каждую атаку, а наказание за ошибку мешает людям сообщать о ней.[3] Мы считаем учебные сценарии полезными только как часть защиты: без ловушки, публичного унижения и сбора настоящих паролей. Поэтому программа связывает короткий материал, безопасную практику, обратную связь и повторную проверку на другой легенде.
Сценарии нужно распределять по ролям. Бухгалтерии полезно тренировать смену реквизитов и срочные платежи; кадровой службе – запросы персональных данных и документы от кандидатов; ИТ – звонки о доступе и обходе процедуры; руководителям – таргетированные обращения от имени партнёров и коллег. Один сюжет для всех даёт удобный отчёт, но плохо совпадает с работой.
В нашей платформе можно сочетать интерактивные материалы с учебными атаками через электронную почту, телефон, мессенджеры и социальные сети. После учебной атаки администратор может назначить сотруднику курс, а команда ИБ видит отчёты по кампаниям и группам. Проверки не стоит превращать в поиск виноватых: полезнее найти повторяющееся решение, которое нужно изменить.
Как организовать более широкое социотехническое тестированиесотрудников безопасно и без поиска виноватых, разбираем отдельно.
Как оценивать результат обучения
Показатель «курс завершён» говорит о дисциплине, но не о поведении. Для программы полезнее фиксировать конкретные действия: переход, ввод данных, запуск файла, передачу кода, согласование запроса и рапорт в ИБ. Знаменатель и сложность сценария должны быть известны, иначе сравнение двух кампаний вводит в заблуждение.
Смотреть нужно и на скорость реакции. Если сотрудник быстро сообщил о подозрительном звонке или письме, команда может предупредить остальных, заблокировать адрес и проверить похожие события. Такая метрика поддерживает правильную культуру: заметил – сообщил – получил ответ.
Частые вопросы
Чем социальная инженерия отличается от фишинга? Социальная инженерия – более широкая группа приёмов воздействия на человека. Фишинг – одна из её групп; он может использовать электронную почту, SMS, голосовую связь и QR-коды. Физические сценарии и часть предтекстинга обходятся без фишинга. NIST перечисляет фишинг как один из приёмов социальной инженерии.[1]
Вишинг, смишинг и квишинг – это разные атаки? Это названия по каналу доставки: вишинг использует голос, смишинг – SMS, квишинг – QR-код.[2] Они могут опираться на одну легенду и вести к одному результату: раскрытию данных, входу на поддельную страницу или обходу процедуры.[1][3]
Можно ли защититься только обучением сотрудников? Нет. Обучение – один слой. Нужны техническая фильтрация, устойчивые процедуры, ограничение прав, многофакторная аутентификация, простой канал рапорта и готовое реагирование. Многослойный подход снижает зависимость от одного решения человека.[3]
Нужно ли предупреждать сотрудников об учебных атаках? Общие правила программы должны быть известны: зачем проводят проверки, какие данные не собирают, куда сообщать и что происходит после ошибки. Конкретный сценарий можно не анонсировать заранее, иначе он перестаёт измерять действие. Юридические, кадровые и этические условия согласуют до запуска.
С чего начать защиту от социальной инженерии в компании? Определить запросы, которые требуют независимого подтверждения; создать быстрый канал сообщения в ИБ; провести исходную безопасную проверку поведения. Затем обучение и сценарии привязывают к выявленным действиям, а не к абстрактной теме месяца.
Мы строим StopPhish вокруг этого цикла: обучить, безопасно проверить, разобрать действие и повторить проверку на новой легенде. Посмотреть возможности платформы: https://stopphish.ru/security-awareness. Запросить демонстрацию: https://stopphish.ru/#popup:form_demo.
Источники
[1] NIST SP 800-171 Rev. 3. https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-171r3.pdf (дата обращения: 2026-08-24).
[2] ENISA: Off the Hook – Do not be Phished. https://www.enisa.europa.eu/news/off-the-hook-dont-be-phished-this-cybersecurity-month (дата обращения: 2026-08-24).
[3] NCSC: Phishing attacks – defending your organisation. https://www.ncsc.gov.uk/guidance/phishing (дата обращения: 2026-08-24).
[4] CISA: Phishing Guidance. https://www.cisa.gov/resources-tools/resources/phishing-guidance-stopping-attack-cycle-phase-one (дата обращения: 2026-08-24).