Типичный хакер из кино взламывает серверы строками кода. В реальности большинство успешных атак работают иначе: злоумышленник звонит по телефону, отправляет письмо или оставляет флешку у входа в офис. Социальная инженерия — совокупность методов психологического манипулирования, при которых атакуется не программный код, а человек: жертву заставляют добровольно передать пароль, перевести деньги или открыть доступ к системе. По данным Positive Technologies, на социальную инженерию приходится 88% всех кибератак. В статье разберём, как устроены эти атаки, какие виды существуют и как защититься.
Социальный инжиниринг — термин, пришедший в кибербезопасность из социальных наук. Его объект атаки — человек, а не технические системы. Злоумышленник эксплуатирует психологические слабости: доверие к авторитету, страх, желание помочь, любопытство.
Учитесь бесплатно за счёт государства
Экономия до 100 000 ₽ на любой программе
История термина уходит в 1970–1980-е: тогда фрикеры (телефонные хакеры) взламывали линии связи, манипулируя операторами. В 1980–1995 годах Кевин Митник получал доступ к внутренним системам Motorola, Nokia и DEC через звонки «от технических специалистов», опираясь на знание внутренней терминологии компаний. В 1995-м он был арестован ФБР. В 1990-е массовым стал email-фишинг, а к 2020-м арсенал пополнился голосовыми клонами и дипфейками на основе искусственного интеллекта.
В ландшафте информационной безопасности социальная инженерия занимает особое место: она обходит технические средства защиты — брандмауэры, антивирусы, системы обнаружения вторжений. Технический взлом ищет уязвимость в коде или железе; социальная инженерия находит уязвимость в человеке и обходит всю защитную инфраструктуру через него.
По данным Positive Technologies, социальная инженерия присутствует в 88% кибератак. Никакой антивирус не защитит компанию, если сотрудник сам откроет дверь злоумышленнику.
Мошенник не импровизирует. Он создаёт правдоподобный контекст и добавляет психологическое давление — так, чтобы жертва приняла нужное решение быстро, не успев критически оценить ситуацию. За этим стоят два механизма: психологический и структурный.
Психологи выделяют два режима обработки информации. Центральный маршрут — медленный: в спокойном состоянии человек взвешивает факты, ищет противоречия, принимает обдуманное решение. Периферический маршрут — автоматический: под давлением эмоций мозг переходит в режим «бей-беги-замри» и реагирует на триггеры, минуя анализ.
Аффективная реакция — биологический инстинкт выживания. Именно его эксплуатируют мошенники: срочность («счёт заблокируют через 10 минут»), страх («вас подозревают в мошенничестве»), авторитет («это ФСБ, не кладите трубку») переводят жертву на периферический маршрут. Критическое мышление отключается. Именно поэтому жертвами социальной инженерии становятся даже программисты и учёные — когнитивные искажения под давлением работают у всех.

Любая атака социальной инженерии проходит четыре последовательных этапа.
Этап 1 — Разведка. Нулевой этап атаки: злоумышленник собирает данные через OSINT (разведка по открытым источникам) — соцсети жертвы, корпоративный сайт, реестры компаний. Результат — имена коллег, название банка, структура организации, цифровой след жертвы.
Этап 2 — Установление контакта. Звонок, письмо или сообщение. Мошенник представляется IT-специалистом, сотрудником банка или коллегой. Детали из разведки делают легенду достоверной.
Этап 3 — Манипуляция. Триггеры срочности, авторитета и страха переводят жертву на периферический маршрут — момент, когда критический анализ отключается.
Этап 4 — Результат. Пароль назван, деньги переведены, дверь открыта.
Методов социальной инженерии насчитывается около десятка. Одни работают онлайн, другие — по телефону или физически. Их объединяет одно: эксплуатация психологии, а не технических уязвимостей.
| Метод |
Канал |
Психологический триггер |
Цель |
|---|---|---|---|
| Фишинг | Email, сайты | Страх, авторитет | Логины, CVV, коды |
| Вишинг | Телефон | Срочность, страх | Данные карты, коды SMS |
| Смишинг | SMS, мессенджеры | Авторитет, любопытство | Переход по ссылке |
| Претекстинг | Любой | Доверие, авторитет | Корпоративный доступ |
| Байтинг | Физический, QR | Любопытство, жадность | Заражение сети |
| Обратная СИ | Любой | Доверие (жертва звонит сама) | Данные, доступ |
| Тейлгейтинг | Физический | Вежливость | Доступ в помещение |
[IMAGE: image_3]
Фишинг — самый массовый метод: обманное получение данных через поддельные сообщения или сайты-клоны. Признак поддельного сайта — URL с опечаткой в один символ при точном воспроизведении логотипа и цветовой схемы оригинала.
Разновидности:
Пример: мошенник размещает объявление «продавца» на торговой площадке и отправляет покупателю ссылку на «безопасную оплату» — фактически на сайт-клон. Покупатель вводит данные карты, деньги уходят злоумышленнику.
[IMAGE: image_7]
Вишинг (голосовой фишинг, от англ. voice phishing) — атака через телефонные звонки. По данным МВД России, около 60% мошеннических схем в стране реализуется именно через звонки.
Арсенал вишинга расширился: мошенники имитируют официальный автоответчик банка через IVR (интерактивное голосовое меню), а новейший инструмент — голосовые клоны. Для создания убедительного фейкового голоса достаточно трёх секунд аудио из публичных соцсетей.
Типичные легенды: «служба безопасности банка», «ФСБ», «Центральный банк». Главный красный флаг — срочность в сочетании с просьбой назвать код из SMS или данные карты.
Претекстинг — наиболее трудоёмкий метод: злоумышленник прорабатывает подробную легенду, насыщая её деталями из OSINT-разведки. Внутренняя терминология компании, имена руководителей, актуальные проекты — всё это делает «коллегу из IT» убедительным.
Типичные роли: новый системный администратор, представитель службы безопасности, сотрудник кадров. Уязвимые цели — HR, бухгалтерия, охрана, операторы call-центра.
Пример: звонок в отдел кадров от «нового IT-специалиста» с просьбой продиктовать рабочий email коллеги «для настройки доступа». Сотрудник помогает — он не видит угрозы в таком безобидном запросе.
Байтинг (от англ. bait — приманка) эксплуатирует любопытство или жадность: жертва сама делает первый шаг. Классическая форма — дорожное яблоко: подброшенная USB-флешка с надписью «Зарплата руководства» или «Конфиденциально». Любопытный сотрудник подключает её к рабочему компьютеру — и вредоносное программное обеспечение проникает в корпоративную сеть.
Современная разновидность — поддельные QR-коды в кафе, парковках и общественных местах с обещанием бесплатного Wi-Fi или скидки. Сканирование ведёт на фишинговый сайт.

Обратная социальная инженерия — метод, при котором злоумышленник не атакует жертву напрямую: сначала создаётся искусственная проблема, затем мошенник предлагает себя в роли помощника. Парадокс: жертва убеждена, что контролирует ситуацию, и сама инициирует контакт.
Три этапа: создание проблемы (SMS «ваш банк недоступен, технические работы») → позиционирование помощника (номер «поддержки» в том же сообщении) → запрос данных (жертва звонит и называет коды). Именно потому что жертва сама обращается за помощью, атака особенно опасна — человек не чувствует себя обманутым.
Scareware (программы-страшилки) запугивает жертву: всплывающее окно «Обнаружен вирус!» вынуждает скачать «защитное ПО» — на деле вредоносное. Метод работает на панике, которая отключает критическое мышление.
Quid pro quo — услуга за услугу: мошенник предлагает техническую помощь в обмен на удалённый доступ к устройству или учётные данные. Жертва получает «помощь» и теряет контроль над системой.
Тейлгейтинг — физическое проникновение: злоумышленник входит в защищённое помещение «на хвосте» за авторизованным сотрудником, эксплуатируя его вежливость. Shoulder surfing — подглядывание за вводом PIN-кода или пароля в общественном месте.
Хотите сменить профессию или повысить квалификацию?
Федеральный проект «Активные меры содействия занятости» даёт возможность пройти обучение бесплатно за счёт государства
Социальная инженерия — не абстракция. Вот задокументированные сценарии.
Кевин Митник и корпоративные взломы. В 1980–1995 годах Митник получал доступ к системам Motorola, Nokia и DEC через звонки «от IT-специалистов». Знание корпоративной терминологии и имён коллег делало легенду безупречной.
Вишинг в России. Среди пострадавших от телефонных мошенников — программисты, сотрудники банков, учёные. Аффективная реакция срабатывает вне зависимости от уровня технической грамотности жертвы.
Претекстинг через мессенджеры. Схема «от директора»: мошенник создаёт аккаунт с именем руководителя и пишет бухгалтеру о срочном переводе поставщику. Без звонка для подтверждения деньги уходят злоумышленнику.
Смишинг через Госуслуги. Жертва получает SMS с кодом якобы от портала и продиктовывает его «специалисту». Мошенники входят в аккаунт и оформляют кредиты от имени жертвы.
Дорожное яблоко у офиса. Флешка, подброшенная у входа в здание, заражает корпоративную сеть сразу после подключения к первому же компьютеру.
Универсального средства нет: злоумышленники постоянно совершенствуют методы. Но комбинация поведенческих привычек и технических инструментов резко снижает вероятность успешной атаки.
Главное правило: давление плюс срочность — красный флаг. Когда вас торопят, это сигнал замедлиться, а не ускориться. Пауза переключает мозг с периферического маршрута на центральный и восстанавливает критическое мышление.
Конкретные правила:
Здоровый скептицизм — не паранойя, а привычка, которая вырабатывается тренировкой.
Двухфакторная аутентификация (2FA) через приложение — Google Authenticator или Яндекс Ключ — надёжнее SMS-кодов: перехватить одноразовый код из приложения значительно сложнее. 2FA защищает аккаунт даже при полной компрометации пароля — без второго фактора злоумышленник не войдёт.
Менеджер паролей формирует уникальные сложные пароли для каждого сервиса: утечка одного не компрометирует остальные. Антивирус с модулем защиты от фишинга и предупреждения браузера об опасных сайтах — не декорация, не игнорируйте их.

Скорость реакции определяет масштаб ущерба. Пять шагов после обнаружения атаки социальной инженерии:
При угрозе кражи личности или масштабной утечке персональных данных — дополнительно уведомите Бюро кредитных историй и проверьте активность на Госуслугах.

Литература по теме невелика, но классика надёжна. Кевин Митник написал две основополагающие книги: «Искусство обмана» — разбор реальных атак через психологические манипуляции — и «Искусство вторжения», где описаны взломы крупных корпораций изнутри. Михаил Кузнецов и Игорь Симдянов в книге «Социальная инженерия и социальные хакеры» адаптировали материал для русскоязычного читателя.
Для системного освоения информационной безопасности — включая противодействие атакам социальной инженерии — доступен курс «Кибербезопасность: администрирование и мониторинг средств защиты информации» (144 часа), реализуемый в рамках нацпроекта«Кадры» бесплатно. Смотрите каталог программ обучения — условия и запись там.
Социальная инженерия — набор приёмов психологического обмана, при которых злоумышленник манипулирует человеком, чтобы тот сам передал пароли, деньги или доступ к данным. Вместо взлома программ атакуется психология жертвы. По данным Positive Technologies, на этот метод приходится 88% всех кибератак.
Фишинг — один конкретный метод в арсенале социальной инженерии: атака через поддельные письма и сайты. Социальная инженерия — более широкое понятие, включающее вишинг (голосовые звонки), претекстинг (легенды), байтинг (приманки) и физические методы вроде тейлгейтинга.
Дорожное яблоко — разновидность байтинга: злоумышленник подбрасывает в доступном месте USB-флешку с интригующей надписью («Зарплата руководства», «Конфиденциально»). Любопытный сотрудник подключает её к компьютеру — и вредоносное программное обеспечение проникает в корпоративную сеть. Современный цифровой аналог — поддельные QR-коды в общественных местах.
Байтинг (от англ. bait — приманка) — метод социальной инженерии, эксплуатирующий любопытство или жадность. Жертва сама делает первый шаг: подбирает «забытую» флешку, скачивает «бесплатный» файл или сканирует QR-код — и теряет данные, не подозревая об этом.
Главные признаки — давление, срочность и нетипичный запрос. Если вас торопят, угрожают блокировкой счёта или требуют немедленно назвать код из SMS — это атака. Реальные банки и госорганы не запрашивают пароли и коды подтверждения по телефону или в переписке.
Вишинг (голосовой фишинг) — атака через звонки. Мошенник представляется сотрудником банка, ФСБ или Центрального банка и под угрозой «блокировки счёта» выманивает коды из SMS или данные карты. По данным МВД России, около 60% мошеннических схем реализуется именно через телефонные звонки.
Смишинг — фишинговая атака через SMS и мессенджеры. Мошенники рассылают сообщения якобы от банков, госорганов или сервисов доставки с просьбой перейти по ссылке или назвать код. Ссылка ведёт на поддельный сайт-клон, где жертва вводит свои данные.
Да. Осведомлённость — ключевой барьер против манипуляций. Базовый уровень даёт книга Кевина Митника «Искусство обмана». Системные знания по защите информации — на программах дополнительного профессионального образования, например курс «Кибербезопасность: администрирование и мониторинг средств защиты информации» (144 ч, бесплатно по нацпроекту «Кадры»).
Подайте заявку —
забронируйте место в группе
45 000 мест на 2026 год. Бесплатное обучение по федеральному проекту «Активные меры содействия занятости»