Медиаблог /

Социальная инженерия: что это такое, методы атак и способы защиты

19 августа 2026

Социальная инженерия: что это такое, методы атак и способы защиты

Типичный хакер из кино взламывает серверы строками кода. В реальности большинство успешных атак работают иначе: злоумышленник звонит по телефону, отправляет письмо или оставляет флешку у входа в офис. Социальная инженерия — совокупность методов психологического манипулирования, при которых атакуется не программный код, а человек: жертву заставляют добровольно передать пароль, перевести деньги или открыть доступ к системе. По данным Positive Technologies, на социальную инженерию приходится 88% всех кибератак. В статье разберём, как устроены эти атаки, какие виды существуют и как защититься.

Социальная инженерия: человек окружён каналами атак — телефон, email, USB, QR

Что такое социальная инженерия

Социальный инжиниринг — термин, пришедший в кибербезопасность из социальных наук. Его объект атаки — человек, а не технические системы. Злоумышленник эксплуатирует психологические слабости: доверие к авторитету, страх, желание помочь, любопытство.

image

Учитесь бесплатно за счёт государства

Экономия до 100 000 ₽ на любой программе

Выбрать курс

История термина уходит в 1970–1980-е: тогда фрикеры (телефонные хакеры) взламывали линии связи, манипулируя операторами. В 1980–1995 годах Кевин Митник получал доступ к внутренним системам Motorola, Nokia и DEC через звонки «от технических специалистов», опираясь на знание внутренней терминологии компаний. В 1995-м он был арестован ФБР. В 1990-е массовым стал email-фишинг, а к 2020-м арсенал пополнился голосовыми клонами и дипфейками на основе искусственного интеллекта.

Социальная инженерия в информационной безопасности

В ландшафте информационной безопасности социальная инженерия занимает особое место: она обходит технические средства защиты — брандмауэры, антивирусы, системы обнаружения вторжений. Технический взлом ищет уязвимость в коде или железе; социальная инженерия находит уязвимость в человеке и обходит всю защитную инфраструктуру через него.

По данным Positive Technologies, социальная инженерия присутствует в 88% кибератак. Никакой антивирус не защитит компанию, если сотрудник сам откроет дверь злоумышленнику.

Как работает социальная инженерия

Мошенник не импровизирует. Он создаёт правдоподобный контекст и добавляет психологическое давление — так, чтобы жертва приняла нужное решение быстро, не успев критически оценить ситуацию. За этим стоят два механизма: психологический и структурный.

Аффективная реакция и два маршрута мышления

Психологи выделяют два режима обработки информации. Центральный маршрут — медленный: в спокойном состоянии человек взвешивает факты, ищет противоречия, принимает обдуманное решение. Периферический маршрут — автоматический: под давлением эмоций мозг переходит в режим «бей-беги-замри» и реагирует на триггеры, минуя анализ.

Аффективная реакция — биологический инстинкт выживания. Именно его эксплуатируют мошенники: срочность («счёт заблокируют через 10 минут»), страх («вас подозревают в мошенничестве»), авторитет («это ФСБ, не кладите трубку») переводят жертву на периферический маршрут. Критическое мышление отключается. Именно поэтому жертвами социальной инженерии становятся даже программисты и учёные — когнитивные искажения под давлением работают у всех.

Четыре этапа атаки: от разведки до результата

Четыре этапа атаки социальной инженерии: разведка, контакт, манипуляция, результат

Любая атака социальной инженерии проходит четыре последовательных этапа.

Этап 1 — Разведка. Нулевой этап атаки: злоумышленник собирает данные через OSINT (разведка по открытым источникам) — соцсети жертвы, корпоративный сайт, реестры компаний. Результат — имена коллег, название банка, структура организации, цифровой след жертвы.

Этап 2 — Установление контакта. Звонок, письмо или сообщение. Мошенник представляется IT-специалистом, сотрудником банка или коллегой. Детали из разведки делают легенду достоверной.

Этап 3 — Манипуляция. Триггеры срочности, авторитета и страха переводят жертву на периферический маршрут — момент, когда критический анализ отключается.

Этап 4 — Результат. Пароль назван, деньги переведены, дверь открыта.

Виды и методы социальной инженерии

Методов социальной инженерии насчитывается около десятка. Одни работают онлайн, другие — по телефону или физически. Их объединяет одно: эксплуатация психологии, а не технических уязвимостей.

Метод
Канал
Психологический триггер
Цель
Фишинг Email, сайты Страх, авторитет Логины, CVV, коды
Вишинг Телефон Срочность, страх Данные карты, коды SMS
Смишинг SMS, мессенджеры Авторитет, любопытство Переход по ссылке
Претекстинг Любой Доверие, авторитет Корпоративный доступ
Байтинг Физический, QR Любопытство, жадность Заражение сети
Обратная СИ Любой Доверие (жертва звонит сама) Данные, доступ
Тейлгейтинг Физический Вежливость Доступ в помещение

Фишинг и его разновидности

[IMAGE: image_3]

Фишинг — самый массовый метод: обманное получение данных через поддельные сообщения или сайты-клоны. Признак поддельного сайта — URL с опечаткой в один символ при точном воспроизведении логотипа и цветовой схемы оригинала.

Разновидности:

  • email-фишинг — массовая рассылка якобы от банка или госоргана;
  • смишинг — атака через SMS и мессенджеры;
  • таргетированный фишинг (spear-phishing) — персонализированная атака, насыщенная данными из OSINT;
  • QR-фишинг — поддельный QR-код в кафе, парковке или торговом центре.

Пример: мошенник размещает объявление «продавца» на торговой площадке и отправляет покупателю ссылку на «безопасную оплату» — фактически на сайт-клон. Покупатель вводит данные карты, деньги уходят злоумышленнику.

Вишинг и голосовые клоны

[IMAGE: image_7]

Вишинг (голосовой фишинг, от англ. voice phishing) — атака через телефонные звонки. По данным МВД России, около 60% мошеннических схем в стране реализуется именно через звонки.

Арсенал вишинга расширился: мошенники имитируют официальный автоответчик банка через IVR (интерактивное голосовое меню), а новейший инструмент — голосовые клоны. Для создания убедительного фейкового голоса достаточно трёх секунд аудио из публичных соцсетей.

Типичные легенды: «служба безопасности банка», «ФСБ», «Центральный банк». Главный красный флаг — срочность в сочетании с просьбой назвать код из SMS или данные карты.

Претекстинг: атака с заранее заготовленной легендой

Претекстинг — наиболее трудоёмкий метод: злоумышленник прорабатывает подробную легенду, насыщая её деталями из OSINT-разведки. Внутренняя терминология компании, имена руководителей, актуальные проекты — всё это делает «коллегу из IT» убедительным.

Типичные роли: новый системный администратор, представитель службы безопасности, сотрудник кадров. Уязвимые цели — HR, бухгалтерия, охрана, операторы call-центра.

Пример: звонок в отдел кадров от «нового IT-специалиста» с просьбой продиктовать рабочий email коллеги «для настройки доступа». Сотрудник помогает — он не видит угрозы в таком безобидном запросе.

Байтинг и дорожное яблоко

Байтинг (от англ. bait — приманка) эксплуатирует любопытство или жадность: жертва сама делает первый шаг. Классическая форма — дорожное яблоко: подброшенная USB-флешка с надписью «Зарплата руководства» или «Конфиденциально». Любопытный сотрудник подключает её к рабочему компьютеру — и вредоносное программное обеспечение проникает в корпоративную сеть.

Современная разновидность — поддельные QR-коды в кафе, парковках и общественных местах с обещанием бесплатного Wi-Fi или скидки. Сканирование ведёт на фишинговый сайт.

Обратная социальная инженерия

Схема обратной социальной инженерии: СМС — звонок — передача данных жертвой

Обратная социальная инженерия — метод, при котором злоумышленник не атакует жертву напрямую: сначала создаётся искусственная проблема, затем мошенник предлагает себя в роли помощника. Парадокс: жертва убеждена, что контролирует ситуацию, и сама инициирует контакт.

Три этапа: создание проблемы (SMS «ваш банк недоступен, технические работы») → позиционирование помощника (номер «поддержки» в том же сообщении) → запрос данных (жертва звонит и называет коды). Именно потому что жертва сама обращается за помощью, атака особенно опасна — человек не чувствует себя обманутым.

Scareware, quid pro quo и тейлгейтинг

Scareware (программы-страшилки) запугивает жертву: всплывающее окно «Обнаружен вирус!» вынуждает скачать «защитное ПО» — на деле вредоносное. Метод работает на панике, которая отключает критическое мышление.

Quid pro quo — услуга за услугу: мошенник предлагает техническую помощь в обмен на удалённый доступ к устройству или учётные данные. Жертва получает «помощь» и теряет контроль над системой.

Тейлгейтинг — физическое проникновение: злоумышленник входит в защищённое помещение «на хвосте» за авторизованным сотрудником, эксплуатируя его вежливость. Shoulder surfing — подглядывание за вводом PIN-кода или пароля в общественном месте.

Хотите сменить профессию или повысить квалификацию?

Федеральный проект «Активные меры содействия занятости» даёт возможность пройти обучение бесплатно за счёт государства

  • Программы от ведущих вузов России — от 2 месяцев
  • Удостоверение или диплом установленного образца
  • Центр карьеры: 7 500+ вакансий, помощь с трудоустройством
Оставить заявку
image

Реальные примеры атак социальной инженерии

Социальная инженерия — не абстракция. Вот задокументированные сценарии.

Кевин Митник и корпоративные взломы. В 1980–1995 годах Митник получал доступ к системам Motorola, Nokia и DEC через звонки «от IT-специалистов». Знание корпоративной терминологии и имён коллег делало легенду безупречной.

Вишинг в России. Среди пострадавших от телефонных мошенников — программисты, сотрудники банков, учёные. Аффективная реакция срабатывает вне зависимости от уровня технической грамотности жертвы.

Претекстинг через мессенджеры. Схема «от директора»: мошенник создаёт аккаунт с именем руководителя и пишет бухгалтеру о срочном переводе поставщику. Без звонка для подтверждения деньги уходят злоумышленнику.

Смишинг через Госуслуги. Жертва получает SMS с кодом якобы от портала и продиктовывает его «специалисту». Мошенники входят в аккаунт и оформляют кредиты от имени жертвы.

Дорожное яблоко у офиса. Флешка, подброшенная у входа в здание, заражает корпоративную сеть сразу после подключения к первому же компьютеру.

Как защититься от социальной инженерии

 

Универсального средства нет: злоумышленники постоянно совершенствуют методы. Но комбинация поведенческих привычек и технических инструментов резко снижает вероятность успешной атаки.

Поведенческие меры: взять паузу и перепроверить

Главное правило: давление плюс срочность — красный флаг. Когда вас торопят, это сигнал замедлиться, а не ускориться. Пауза переключает мозг с периферического маршрута на центральный и восстанавливает критическое мышление.

Конкретные правила:

  • никогда не называть коды из SMS, CVV и пароли — даже «сотруднику банка»;
  • перезванивать только по официальным номерам с оборота карты или с сайта организации;
  • проверять ссылки перед переходом: URL должен совпадать с официальным символ в символ;
  • при подозрительном запросе «от руководителя» — подтвердить голосовым звонком напрямую.

Здоровый скептицизм — не паранойя, а привычка, которая вырабатывается тренировкой.

Технические средства защиты

Двухфакторная аутентификация (2FA) через приложение — Google Authenticator или Яндекс Ключ — надёжнее SMS-кодов: перехватить одноразовый код из приложения значительно сложнее. 2FA защищает аккаунт даже при полной компрометации пароля — без второго фактора злоумышленник не войдёт.

Менеджер паролей формирует уникальные сложные пароли для каждого сервиса: утечка одного не компрометирует остальные. Антивирус с модулем защиты от фишинга и предупреждения браузера об опасных сайтах — не декорация, не игнорируйте их.

Что делать, если атака уже произошла

Что делать после атаки социальной инженерии — пошаговый чек-лист действий

Скорость реакции определяет масштаб ущерба. Пять шагов после обнаружения атаки социальной инженерии:

  1. Сменить пароли — начать с почты и банковских аккаунтов, затем остальные сервисы.
  2. Заблокировать карты — позвонить в банк по официальному номеру и сообщить об инциденте.
  3. Уведомить поддержку скомпрометированных сервисов — они могут приостановить подозрительные операции.
  4. Проверить устройства антивирусом — особенно если была установлена сторонняя программа или подключалась флешка.
  5. Подать заявление в полицию — это фиксирует факт мошенничества и запускает официальное расследование.

При угрозе кражи личности или масштабной утечке персональных данных — дополнительно уведомите Бюро кредитных историй и проверьте активность на Госуслугах.

Книги и обучение по теме социальной инженерии

Книги о социальной инженерии на столе — литература по кибербезопасности

Литература по теме невелика, но классика надёжна. Кевин Митник написал две основополагающие книги: «Искусство обмана» — разбор реальных атак через психологические манипуляции — и «Искусство вторжения», где описаны взломы крупных корпораций изнутри. Михаил Кузнецов и Игорь Симдянов в книге «Социальная инженерия и социальные хакеры» адаптировали материал для русскоязычного читателя.

Для системного освоения информационной безопасности — включая противодействие атакам социальной инженерии — доступен курс «Кибербезопасность: администрирование и мониторинг средств защиты информации» (144 часа), реализуемый в рамках нацпроекта«Кадры» бесплатно. Смотрите каталог программ обучения — условия и запись там.

Часто задаваемые вопросы

Что такое социальная инженерия простыми словами?

Социальная инженерия — набор приёмов психологического обмана, при которых злоумышленник манипулирует человеком, чтобы тот сам передал пароли, деньги или доступ к данным. Вместо взлома программ атакуется психология жертвы. По данным Positive Technologies, на этот метод приходится 88% всех кибератак.

Чем социальная инженерия отличается от фишинга?

Фишинг — один конкретный метод в арсенале социальной инженерии: атака через поддельные письма и сайты. Социальная инженерия — более широкое понятие, включающее вишинг (голосовые звонки), претекстинг (легенды), байтинг (приманки) и физические методы вроде тейлгейтинга.

Что такое дорожное яблоко в информационной безопасности?

Дорожное яблоко — разновидность байтинга: злоумышленник подбрасывает в доступном месте USB-флешку с интригующей надписью («Зарплата руководства», «Конфиденциально»). Любопытный сотрудник подключает её к компьютеру — и вредоносное программное обеспечение проникает в корпоративную сеть. Современный цифровой аналог — поддельные QR-коды в общественных местах.

Что такое байтинг простыми словами?

Байтинг (от англ. bait — приманка) — метод социальной инженерии, эксплуатирующий любопытство или жадность. Жертва сама делает первый шаг: подбирает «забытую» флешку, скачивает «бесплатный» файл или сканирует QR-код — и теряет данные, не подозревая об этом.

Как распознать атаку социальной инженерии?

Главные признаки — давление, срочность и нетипичный запрос. Если вас торопят, угрожают блокировкой счёта или требуют немедленно назвать код из SMS — это атака. Реальные банки и госорганы не запрашивают пароли и коды подтверждения по телефону или в переписке.

Что такое вишинг и как он работает?

Вишинг (голосовой фишинг) — атака через звонки. Мошенник представляется сотрудником банка, ФСБ или Центрального банка и под угрозой «блокировки счёта» выманивает коды из SMS или данные карты. По данным МВД России, около 60% мошеннических схем реализуется именно через телефонные звонки.

Что такое смишинг?

Смишинг — фишинговая атака через SMS и мессенджеры. Мошенники рассылают сообщения якобы от банков, госорганов или сервисов доставки с просьбой перейти по ссылке или назвать код. Ссылка ведёт на поддельный сайт-клон, где жертва вводит свои данные.

Можно ли обучиться защите от социальной инженерии?

Да. Осведомлённость — ключевой барьер против манипуляций. Базовый уровень даёт книга Кевина Митника «Искусство обмана». Системные знания по защите информации — на программах дополнительного профессионального образования, например курс «Кибербезопасность: администрирование и мониторинг средств защиты информации» (144 ч, бесплатно по нацпроекту «Кадры»).

Подайте заявку —
забронируйте место в группе

45 000 мест на 2026 год. Бесплатное обучение по федеральному проекту «Активные меры содействия занятости»

  • Онлайн
  • От 2 месяцев
  • Бесплатно
  • Диплом
Учиться бесплатно
icon