Социальная инженерия — методы, виды атак, защита

Социальная инженерия — это метод психологического манипулирования людьми с целью получения конфиденциальной информации, доступа к системам или выполнения определённых действий. Вместо взлома программ и систем злоумышленники «взламывают» человека, используя его доверие, страхи и слабости.

Простыми словами: Социальная инженерия — это когда мошенники обманом заставляют вас делать то, что им нужно (перевести деньги, сказать пароль, открыть дверь).

Что такое социальная инженерия?

Социальная инженерия — это искусство манипуляции людьми для получения доступа к конфиденциальной информации, физическим объектам или системам. В отличие от технических методов взлома (эксплойты, вирусы), социальная инженерия использует человеческий фактор.

По данным исследований, социальная инженерия используется в:

  • 92% кибератак на частных лиц;
  • 37% кибератак на компании;
  • Более 80% случаев утечек данных.

Социальная инженерия — это основа многих видов мошенничества:

  • Телефонное мошенничество;
  • Фишинг;
  • Промышленный шпионаж;
  • Кража личности;
  • Взлом корпоративных систем.

📌 Важно: Социальная инженерия опасна тем, что она обходит все технические средства защиты — брандмауэры, антивирусы, шифрование. Единственная защита — обучение и бдительность.

Методы социальной инженерии

Злоумышленники используют различные методы манипуляции:

МетодОписаниеПример
ФишингПоддельные письма, сообщения, сайтыПисьмо «от банка» с просьбой подтвердить данные
ПретекстингСоздание вымышленной ситуации (легенды)Звонок «из службы безопасности» с просьбой назвать пароль
ВишингТелефонное мошенничествоЗвонок «из банка» о подозрительной транзакции
СмишингSMS-мошенничествоСМС со ссылкой на поддельный сайт
Приманка (Baiting)Использование заражённого носителяФлешка с вирусом, оставленная на видном месте
Кви про кво (Quid pro quo)Обмен услугами«Помогу вам с компьютером, если дадите доступ»
Хвостинг (Tailgating)Проникновение следом за авторизованным лицомВход в здание за сотрудником с пропуском
Шпионаж в соцсетяхСбор информации о жертвеАнализ постов, фотографий, интересов

⚠️ Важно: Наиболее опасен претекстинг — создание убедительной легенды с использованием информации о жертве, собранной из соцсетей.

6 методов социальной инженерии
Шесть основных методов социальной инженерии в сетке 3x2.

Виды атак с использованием социальной инженерии

Атаки можно классифицировать по каналу воздействия:

Онлайн-атаки

  • Фишинг — поддельные письма и сайты;
  • Целевой фишинг — персонализированные письма;
  • Атаки в соцсетях — взлом аккаунтов, поддельные профили;
  • Атаки в мессенджерах — сообщения от имени знакомых.

Офлайн-атаки

  • Телефонный спам — звонки «из банка», «из полиции»;
  • Проникновение в офис — под видом курьера, сантехника;
  • Социальная разведка — сбор информации через разговоры;
  • Приманка — оставление заражённых устройств.

По цели

  • Кража данных — пароли, финансовая информация;
  • Кража денег — переводы, оформление кредитов;
  • Проникновение в систему — для дальнейших атак;
  • Вымогательство — угрозы, шантаж.

Психологические принципы, используемые в социальной инженерии

Злоумышленники используют базовые человеческие инстинкты и эмоции:

  • Страх — «Ваш аккаунт заблокирован!», «Вы должны заплатить штраф!»;
  • Доверие к авторитетам — «Я из службы безопасности банка»;
  • Желание помочь — «Помогите, я потерял телефон», «Срочно нужна ваша помощь»;
  • Жадность — «Вы выиграли приз!», «Легкий заработок»;
  • Любопытство — «Вы участвовали в скандале?», «Срочно откройте»;
  • Срочность — «Сделайте прямо сейчас, иначе…»;
  • Взаимность — «Я помог вам, теперь помогите мне»;
  • Социальное доказательство — «Так уже сделали все ваши коллеги».

📌 Запомните: Любое сообщение, которое требует немедленного действия и играет на эмоциях, — потенциально опасно. Возьмите паузу и проверьте информацию.

Примеры реальных атак

Пример 1. Атака на сотрудника

Злоумышленник звонит сотруднику компании, представляясь сотрудником IT-отдела, и говорит, что нужно срочно обновить пароль. Сотрудник называет новый пароль, который используется для входа в систему.

Пример 2. Атака через соцсети

Злоумышленник создаёт поддельный профиль от имени руководителя компании и просит бухгалтера срочно перевести деньги на указанный счёт.

Пример 3. Физическое проникновение

Злоумышленник входит в здание следом за сотрудником (хвостинг), поднимается в офис и подключает к сети закладное устройство.

Пример 4. Взлом через техподдержку

Злоумышленник звонит в техподдержку, представляясь сотрудником, и просит сбросить пароль «для проверки системы».

Как защититься от социальной инженерии

Основные меры защиты от социальной инженерии:

Для частных лиц

  • Не сообщайте личные данные по телефону или в письмах;
  • Проверяйте информацию — перезванивайте по официальным номерам;
  • Не переходите по подозрительным ссылкам;
  • Не открывайте вложения из незнакомых писем;
  • Включите двухфакторную аутентификацию;
  • Ограничьте личную информацию в соцсетях.

Для организаций

  • Регулярное обучение сотрудников — тренинги по социальной инженерии;
  • Фишинговые симуляции — тестовые атаки для проверки бдительности;
  • Строгие процедуры — проверка личности при запросах;
  • Политика открытых дверей — запрет на хвостинг;
  • Контроль физического доступа — СКУД, видеонаблюдение;
  • Четкая политика безопасности — регламенты работы с данными.

⚠️ Важно: Тренинги по социальной инженерии должны проходить все сотрудники, а не только специалисты по ИБ. Самая слабая точка в системе безопасности — это человек.

Цепочка атаки социальной инженерии
Последовательность из 6 шагов атаки социальной инженерии.

Часто задаваемые вопросы (FAQ)

Что такое социальная инженерия?
Это метод психологического манипулирования людьми для получения конфиденциальной информации или доступа к системам.
Какие бывают методы социальной инженерии?
Фишинг, претекстинг, вишинг, смишинг, приманка (baiting), кви про кво (quid pro quo), хвостинг (tailgating).
Чем социальная инженерия отличается от фишинга?
Фишинг — это один из методов социальной инженерии. Социальная инженерия — более широкое понятие, включающее любые методы манипуляции.
Как распознать атаку социальной инженерии?
Признаки: срочность, давление, игра на эмоциях, запрос конфиденциальных данных, необычный канал связи.
Что такое претекстинг?
Метод, при котором злоумышленник создаёт вымышленную ситуацию (легенду), чтобы войти в доверие и получить информацию.
Как защитить сотрудников от социальной инженерии?
Регулярные тренинги, симуляции фишинга, строгие процедуры проверки, политика безопасности.
Что такое хвостинг (tailgating)?
Метод, при котором злоумышленник проникает в здание следом за авторизованным сотрудником, используя его пропуск.
Можно ли полностью защититься от социальной инженерии?
Полностью — нельзя, но можно значительно снизить риски через обучение и бдительность.
Какие продукты АО «РНТ» помогают бороться с социальной инженерией?
АО «РНТ» предлагает обучение сотрудников основам кибербезопасности и системы защиты от утечек информации.
Как социальная инженерия связана с внутренним нарушителем?
Социальная инженерия может использоваться для вербовки инсайдеров или для получения доступа через ничего не подозревающих сотрудников. Подробнее: внутренний нарушитель.

Экспертная помощь по ИБ

Ответим на любые вопросы по защите информации и поможем выбрать решение

Или звоните: +7 (495) 777-75-77