Вишинг: как распознать мошеннический звонок и защитить сотрудников
Вишинг, или голосовой фишинг, использует доверие к собеседнику. Злоумышленник звонит сотруднику, представляется коллегой, руководителем или специалистом техподдержки и убеждает выполнить действие: сообщить код, перейти по ссылке, установить программу или подтвердить вход в систему.
Такие атаки могут обходить часть защитных механизмов, настроенных для электронной почты. Фильтр не остановит разговор в Microsoft Teams, а знакомая должность, уверенный голос и знание внутренних деталей сами по себе не подтверждают личность звонящего.
В отчёте Mandiant M-Trends 2026, опубликованном 23 марта 2026 года, голосовой фишинг составил 11% начальных векторов проникновения, выявленных в расследованиях за 2025 год. Он занял второе место после эксплуатации уязвимостей (32%). Доля фишинга по электронной почте составила 6%, снизившись с 14% в 2024 году. Mandiant основывала отчёт более чем на 500 000 часах расследований инцидентов. Это статистика расследованных случаев, а не оценка доли всех кибератак в мире.
В конце августа 2026 года Unit 42 компании Palo Alto Networks описала кампанию Spring Ring. Злоумышленники использовали внешние аккаунты Microsoft Teams, выдавали себя за ИТ-поддержку и пытались убедить сотрудников запустить средства удалённого управления или вредоносное ПО. Разбор опубликован 31 августа 2026 года.
По данным Unit 42, активность продолжалась с января по апрель 2026 года. Исследователи зафиксировали более 150 сотрудников, к которым обращались злоумышленники, как минимум в 10 компаниях разных отраслей.
Атакующие создавали внешние аккаунты Teams с названиями, похожими на внутренние службы поддержки. Затем начинали чат и переходили к звонку. В разговоре они могли просить пользователя открыть Quick Assist или установить другую программу удалённого доступа. В одном варианте после получения доступа пытались развернуть вредоносную нагрузку; в другом использовали цепочку, нацеленную на NTLM relay и контроллер домена.
Unit 42 отмечает, что успешные разговоры нередко длились 10–15 минут. Сотруднику нужен понятный способ проверить личность «техподдержки» и отказаться от нештатного действия.
Типовые сценарии вишинга
Звонок от «ИТ-поддержки»
Сотруднику пишут в корпоративном мессенджере, а затем звонят. Собеседник сообщает о проблеме с учётной записью, обновлении MFA или обязательной настройке безопасности. Он просит открыть страницу входа, запустить программу удалённого доступа, сообщить одноразовый код или подтвердить push-уведомление.
Пример. В Teams появляется внешний аккаунт с названием, похожим на внутренний ИТ-отдел. Звонивший просит срочно запустить средство удалённой поддержки, чтобы «устранить уязвимость». Проверить нужно принадлежность аккаунта и наличие такого процесса во внутренних правилах.
Похожие схемы используют и в мессенджерах: злоумышленники копируют имя знакомого человека, продолжают рабочую переписку и подводят сотрудника к опасному действию. Другие сценарии разобраны в статье «Безопасность в мессенджерах: как защитить Telegram от фишинга».
Звонок от имени руководителя
Злоумышленник представляется директором или руководителем подразделения и просит срочно перевести деньги, отправить документы или предоставить доступ. Он может использовать реальные имена, должности и сведения о текущих задачах.
Пример. Сотруднику финансового отдела звонит якобы генеральный директор и требует провести внеплановый платёж до конца дня. Необычное распоряжение нужно подтвердить по другому каналу и провести через установленное согласование.
Звонок от банка или службы безопасности
Собеседник сообщает о подозрительной операции или попытке входа и просит назвать код из SMS, подтвердить действие либо открыть ссылку. Подмена номера возможна, поэтому знакомый номер на экране не доказывает подлинность звонка.
Пример. «Специалист банка» просит продиктовать код для отмены перевода. Нужно завершить разговор и самостоятельно связаться с банком по номеру из официальных документов или приложения. Коды и пароли нельзя сообщать собеседнику.
Звонок от контрагента
Злоумышленник выдаёт себя за поставщика, подрядчика или клиента и просит изменить реквизиты, переслать договор либо открыть документ.
Пример. «Менеджер поставщика» сообщает о смене банковских реквизитов. Сотрудник закупок должен проверить изменение по ранее известному контакту и выполнить внутреннюю процедуру подтверждения платежей.
Как распознать подозрительный звонок
Один признак редко позволяет точно определить атаку. Злоумышленник может говорить спокойно, использовать правильную терминологию и не торопить собеседника. Оценивать нужно содержание просьбы и соответствие установленным процессам.
Насторожиться стоит, если собеседник:
просит сообщить пароль, одноразовый код или подтвердить вход, который сотрудник не инициировал;
предлагает установить программу, открыть файл или предоставить удалённый доступ вне утверждённого процесса;
требует срочно перевести деньги, изменить реквизиты или отправить конфиденциальные сведения;
просит обойти согласование, не обращаться к руководителю или сохранить разговор в тайне;
звонит с нового аккаунта, хотя представляется внутренним сотрудником;
настаивает на действии до проверки запроса.
Личность собеседника и правомерность его просьбы нужно проверять отдельно. Даже настоящий коллега может передавать скомпрометированный запрос, а отображаемое имя и номер телефона могут быть подделаны.
Что делать сотруднику во время подозрительного звонка
Остановить действие. Не сообщать коды и пароли, не подтверждать неожиданные запросы MFA, не запускать программы и не переводить деньги.
Завершить разговор. Не перезванивать по номеру, который продиктовал собеседник.
Проверить запрос независимо. Связаться с руководителем, ИТ-службой или контрагентом через корпоративный справочник либо утверждённую систему.
Сообщить в ИБ или поддержку. Передать время звонка, номер или имя аккаунта, легенду и запрошенные действия.
Если действие уже выполнено, сообщить сразу. ИБ-команде нужно оперативно оценить риск, если сотрудник запустил программу удалённого доступа, ввёл данные на странице входа или подтвердил неожиданный запрос MFA.
Как включить вишинг в программу обучения
Обучение должно учитывать реальные рабочие процессы. Одного правила «не сообщайте пароли по телефону» мало: сотруднику нужно отработать ситуацию, в которой собеседник представляется руководителем или техподдержкой и просит выполнить привычное действие.
Подбирайте сценарии под роли
Для всех сотрудников подойдут ситуации с неожиданными запросами на вход в систему, установку ПО или передачу информации. Финансовому отделу нужны сценарии со срочными платежами и изменением реквизитов. Руководителям полезно отрабатывать случаи имитации их имени и просьбы обойти согласование. Для ИТ-службы актуальны запросы на сброс пароля, регистрацию устройства, изменение MFA и удалённый доступ.
Оценивайте действия, а не только ответы в тесте
При разборе сценария проверьте, остановил ли сотрудник подозрительную операцию, подтвердил ли личность собеседника через независимый канал, сообщил ли об инциденте и соблюдал ли процедуру согласования. Эти показатели дают ИБ-команде больше информации, чем вопрос о том, показался ли звонок подозрительным.
Проверьте и сам процесс
Сотрудник должен быстро находить официальный контакт поддержки, знать порядок подтверждения финансовых запросов и понимать, куда сообщать о звонке. Если люди не могут проверить запрос без помощи подозрительного собеседника, проблему нужно решать не только обучением, но и изменением процесса.
Как StopPhish помогает в борьбе с вишингом
Защита от вишинга начинается с того, что сотрудники умеют распознавать подозрительные запросы и знают, как их проверять. Платформа StopPhish помогает развивать эти навыки с помощью курсов, учебных атак и проверки результатов обучения.
В каталоге есть курсы «Мобильная безопасность», «Как хакеры входят в доверие», «Мошенничество в мессенджерах и социальных сетях» и «ИБ для влиятельных людей». Они затрагивают смежные риски и могут стать частью программы обучения. Посмотреть курсы по повышению осведомлённости сотрудников StopPhish.
ИБ-команда может дополнять обучение собственными сценариями вишинга: разбирать звонки от имени руководителей, ИТ-поддержки и контрагентов, отрабатывать проверку запросов по независимым каналам и отслеживать, как сотрудники реагируют на учебные ситуации. StopPhish помогает готовить сотрудников к таким сценариям до того, как они столкнутся с реальной атакой.