SecRadar / Словарь / Социальная инженерия
Словарь угроз · Методы атак

Социальная инженерия: методы, примеры, защита

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Социальная инженерия — манипуляция людьми с целью получить конфиденциальную информацию или заставить совершить действие в интересах злоумышленника, минуя технические средства защиты. Материал разбирает, почему этот способ атаки работает даже при сильной технической защите, какие методы входят в его ядро — от фишинга до дайвинга в мусоре, — на реальных сценариях вроде BEC-мошенничества и звонка «из техподдержки», и что этому можно противопоставить организационно и технически.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~10 мин чтения общепринятая терминология ИБ, без вендорной привязки

Кратко

Что это
Манипуляция людьми ради доступа к данным, деньгам или системам — без взлома техники, через доверие, страх, спешку и авторитет.
Почему работает
Эксплуатирует автоматические психологические реакции: авторитет, срочность, взаимность, дефицит, социальное доказательство.
Ядро методов
Фишинг и его формы, претекстинг, приманка (baiting), quid pro quo, tailgating/piggybacking, dumpster diving.
Типовые атаки
BEC-компрометация деловой переписки, звонок «из техподдержки/банка», поддельный руководитель.
Защита
Организационно — обучение, регламент проверки нестандартных запросов, контроль доступа. Технически — защита почты, MFA, DLP.
В пентесте
Легальная, согласованная по scope проверка устойчивости сотрудников к манипуляции — отдельное направление тестирования на проникновение.

Что такое социальная инженерия

Социальная инженерия — это манипуляция людьми с целью получить конфиденциальную информацию или заставить совершить действие в интересах злоумышленника, минуя технические средства защиты. Атакующий эксплуатирует не уязвимости систем, а психологию: доверие, страх, спешку, желание помочь — и добивается результата, который было бы дороже или дольше получить через взлом.

Ключевое отличие от технической атаки — точка приложения силы. Эксплойт ищет ошибку в коде; социальная инженерия ищет предсказуемую реакцию человека на определённый сигнал: письмо от «начальника», звонок из «службы безопасности банка», вежливую просьбу придержать дверь. В профессиональной среде это иногда называют «human hacking» — взломом не системы, а человека как самого уязвимого её звена, поскольку обновить прошивку человеку нельзя, а поведение под давлением предсказуемо у большинства людей.

В цепочке реальной атаки социальная инженерия почти всегда играет роль первого шага, а не самоцели: она даёт злоумышленнику пароль, код подтверждения, доступ в помещение или установленную программу удалённого доступа, после чего в дело вступают уже технические средства — вредоносное ПО, эксфильтрация данных, перевод денег. Именно поэтому социальную инженерию относят к угрозам, а не к отдельному классу вредоносного ПО: это способ получить первичный доступ, который затем можно комбинировать с любым техническим инструментарием.

факт определение и роль первичного вектора доступа — общепринятая терминология ИБ (NIST, SANS, OWASP)

Почему социальная инженерия работает

Социальная инженерия работает потому, что использует автоматические, не осознаваемые в моменте психологические реакции на определённые сигналы, а не эксплуатирует технический недостаток, который можно закрыть патчем. Психолог Роберт Чалдини описал шесть базовых принципов влияния; в контексте атак на организации чаще всего используются пять из них.

Авторитет

Люди склонны выполнять просьбу, если она исходит от того, кто выглядит начальником, представителем регулятора или ИТ-службы — форма обращения важнее проверки полномочий.

Срочность

Дефицит времени на размышление отключает критическую проверку: «сделайте это прямо сейчас, иначе будут последствия» не оставляет пространства для звонка и уточнения.

Взаимность

Получив небольшую услугу или подарок, человек чувствует себя обязанным ответить встречной услугой — в том числе доступом или информацией.

Дефицит

Ограниченное по времени или количеству предложение («последнее место», «только сегодня») заставляет действовать быстрее, чем позволяет обдумать риск.

Социальное доказательство

Указание на то, что «так делают все коллеги» или «это стандартная процедура», снижает у жертвы желание быть единственным, кто задаёт вопросы.

Эти реакции работают вне зависимости от количества установленных средств защиты информации, потому что межсетевой экран или антивирус не участвуют в телефонном разговоре или личной беседе на входе в офис. Это и есть базовая причина, почему социальную инженерию нельзя закрыть только техническими средствами — нужен ещё и человек, обученный распознавать перечисленные сигналы.

факт принципы влияния — Р. Чалдини, «Психология влияния», общепризнанная модель в ИБ-обучении

Методы и виды социальной инженерии

Методы социальной инженерии различаются каналом и легендой, но решают одну задачу — получить действие или сведения от человека без применения эксплойта. Ниже — ядро методов, которое встречается в подавляющем большинстве описанных сценариев атак.

↔ таблицу можно прокрутить вбок

МетодСутьКаналПример применения
ФишингПоддельное сообщение, имитирующее легитимный источник, с целью выманить данные или заставить перейти по ссылке / открыть вложениеEmail, SMS (smishing), звонок (vishing), QR-код (quishing)Письмо «от бухгалтерии» с просьбой срочно оплатить счёт по новым реквизитам
Целевой фишинг (spear phishing)Персонализированный вариант фишинга под конкретного человека или должность, с учётом его роли и контактовEmail, мессенджерыПисьмо на имя финансового директора со ссылкой на реального контрагента компании
ПретекстингЗаранее продуманный вымышленный сценарий и роль, под которой атакующий вступает в контакт с жертвойТелефон, личный контакт, emailЗвонок «из ИТ-поддержки» с просьбой продиктовать код из SMS «для обновления доступа»
Приманка (baiting)Предложение чего-то привлекательного в обмен на действие, которое компрометирует системуФизический носитель, веб-баннер, рекламаФлешка с надписью «Зарплаты 2026», подброшенная в офисе и вставленная сотрудником из любопытства
Quid pro quoАтакующий предлагает услугу или помощь в обмен на информацию либо действие («услуга за услугу»)Телефон, личный контактЗвонок с «бесплатной технической консультацией», в ходе которой жертву просят дать удалённый доступ к компьютеру
Tailgating / piggybackingПроход в охраняемое помещение вслед за сотрудником с легальным доступом, без предъявления собственного пропускаФизический доступЧеловек с коробками в руках у входа, которому вежливо придерживают дверь
Dumpster divingИзвлечение конфиденциальных сведений из выброшенных документов, черновиков и носителейФизический доступ к мусоруРаспечатки с паролями или оргструктурой, выброшенные без уничтожения в общий контейнер

В реальных инцидентах методы редко применяются по отдельности. Типичная цепочка: OSINT-разведка по сотрудникам компании в открытых источниках → претекстинг (звонок с легендой) → целевой фишинг с учётом собранных деталей → использование полученного доступа. Понимание этой связки важно и для защиты — точечная мера против одного метода (например, только фильтр спама) не закрывает остальные звенья цепочки.

факт классификация методов — общепринятая терминология ИБ, используется в обучающих материалах SANS, ENISA, отраслевых глоссариях

Примеры атак

На практике социальная инженерия редко ограничивается одним приёмом — типовые сценарии комбинируют психологическое давление с фишингом, поддельной личностью и точным знанием бизнес-процесса компании. Три сценария ниже разбирают чаще всего, когда речь идёт о финансово мотивированных атаках.

BEC компрометация переписки

Business Email Compromise: злоумышленник либо получает доступ к почтовому ящику сотрудника (чаще финансового блока или руководителя), либо регистрирует похожий домен, и от его имени просит бухгалтерию срочно и без огласки перевести деньги на новые реквизиты или изменить платёжные данные поставщика. Признаки — резкая смена реквизитов «в последний момент», давление на срочность, просьба не звонить и не обсуждать вопрос вслух.

Звонок «из техподдержки/банка» vishing

Атакующий представляется сотрудником службы безопасности банка или ИТ-отдела компании, сообщает о «подозрительной операции» или «проблеме с доступом» и просит назвать код из SMS, установить программу удалённого доступа или перейти по ссылке для «подтверждения личности». Легитимные банки и ИТ-службы такие данные по телефону не запрашивают — это ключевой признак атаки.

Поддельный руководитель CEO fraud

Разновидность BEC, при которой атакующий выдаёт себя за первое лицо компании — часто через мессенджер с легендой «новый номер», а всё чаще — через дипфейк голоса или видео руководителя — и требует от подчинённого срочно и без огласки совершить платёж, купить подарочные карты или предоставить доступ. Расчёт строится на том, что сотрудник не станет перепроверять указание руководителя, чтобы не показаться недоверчивым.

факт категории атак (BEC, vishing, CEO fraud) — общепринятая международная терминология ИБ оценка без числовых показателей распространённости — открытых верифицируемых данных по РФ на момент публикации нет

Как распознать и защититься

Защита от социальной инженерии строится на двух уровнях одновременно: организационном, который снижает вероятность того, что человек поддастся манипуляции, и техническом, который ограничивает ущерб, даже если манипуляция частично удалась.

Организационные меры:

  • Регулярное обучение и симулированные фишинговые рассылки. Такие тренировки проверяют не знания сотрудника, а его реакцию под реальным давлением — это принципиально другой навык.
  • Регламент проверки нестандартных запросов. Смена реквизитов, срочный перевод, просьба продиктовать код — повод для обязательного подтверждения по второму, заранее известному каналу связи, а не по номеру или адресу из подозрительного сообщения.
  • Правило «коды и пароли не называются никому по телефону», включая тех, кто представляется службой безопасности: легитимные структуры такие данные не запрашивают в принципе — это же правило закрывает большинство сценариев вишинга и подмены номера при звонке.
  • Контроль физического доступа — пропускной режим и запрет проводить посторонних без бейджа и сопровождения снижает риск tailgating.
  • Политика уничтожения документов и носителей закрывает канал dumpster diving.
  • Культура «перепроверить — нормально». Снятие социального давления, при котором сотрудник не боится показаться невежливым или недоверчивым, работает против эксплуатации авторитета и срочности сильнее любой инструкции.

Технические меры не заменяют обучение, но снижают цену ошибки, если манипуляция всё же сработала:

  • Защита почты — антифишинговые фильтры, проверка подлинности отправителя и песочница вложений снижают шанс, что поддельное письмо вообще дойдёт до сотрудника.
  • MFA — многофакторная аутентификация обесценивает украденный или выманенный пароль: без второго фактора он бесполезен для входа.
  • DLP — контроль исходящих каналов ограничивает утечку данных за пределы компании, даже если манипуляция на входе оказалась успешной.
оценка перечень мер — редакционная систематизация распространённых практик ИБ, не цитата конкретного стандарта

Социальная инженерия в пентесте

Социальная инженерия — отдельное направление легального тестирования на проникновение, в рамках которого специалисты по заранее согласованному с заказчиком сценарию имитируют реальные атаки на сотрудников, чтобы оценить, а не наказать, устойчивость организации к манипуляции.

От реальной атаки такую проверку отличают согласованные границы (scope), правила эскалации, юридическое разрешение на проведение (letter of engagement) и итоговый отчёт с рекомендациями вместо эксплуатации найденных слабостей. Типовые форматы: тестовый фишинг (client-side testing) с измерением доли перешедших по ссылке или указавших данные, vishing-звонки от лица «поддержки» или «партнёра», попытки tailgating на охраняемый объект и предварительная OSINT-разведка по сотрудникам перед основным этапом.

Результат такой проверки — не список «кто попался» для дисциплинарных мер, а измеримая метрика (доля сотрудников, поддавшихся конкретному сценарию) и конкретные точки для последующего обучения. Подробнее о том, как организован такой пентест с элементами социальной инженерии, какие этапы и форматы предусмотрены, — в отдельном материале о тестировании на проникновение.

факт формат и границы легального тестирования — общепринятая методология пентеста (scope, letter of engagement)

Частые вопросы

Что такое социальная инженерия простыми словами?
Это когда злоумышленник обманывает не программу, а человека: звонит, пишет письмо или подходит лично, представляется тем, кому обычно доверяют — коллегой, службой безопасности, курьером, — и убеждает сообщить пароль, перевести деньги или открыть дверь в офис. Технической уязвимости при этом может не быть вовсе: слабое место — не система, а решение конкретного человека в моменте. Метка: факт — определение по общепринятой терминологии ИБ.
Какие методы социальной инженерии бывают?
Основные: фишинг и его формы (массовые рассылки, целевой spear phishing, smishing по SMS, vishing по телефону), претекстинг (заранее продуманная легенда и роль), приманка или baiting (заражённая флешка, заманчивая ссылка), quid pro quo (услуга в обмен на доступ или данные), tailgating и piggybacking (проход в помещение вслед за сотрудником) и dumpster diving (сбор сведений из выброшенных документов). На практике атаки часто комбинируют несколько методов в одной цепочке. Метка: факт — раздел «Методы и виды» выше.
Как защититься от социальной инженерии?
Двумя слоями сразу. Организационно — регулярное обучение и симулированные атаки, обязательная проверка нестандартных запросов по второму каналу связи, запрет называть коды и пароли по телефону, контроль физического доступа, уничтожение бумажных носителей. Технически — защита почты от фишинга, многофакторная аутентификация (MFA), которая обесценивает украденный пароль, и DLP, ограничивающий утечку данных, даже если манипуляция частично удалась. Метка: оценка — систематизация практик раздела «Как защититься» выше.
Чем социальная инженерия отличается от фишинга?
Социальная инженерия — общий принцип атаки через манипуляцию человеком, а фишинг — один из её методов, конкретный канал реализации: поддельное письмо, SMS или сайт, имитирующие легитимный источник. Все фишинговые атаки — социальная инженерия, но не вся социальная инженерия — фишинг: например, tailgating или звонок с легендой обходятся без единого письма. Метка: факт — соотношение понятий по разделу «Методы и виды».
Можно ли законно тестировать сотрудников методами социальной инженерии?
Да, это отдельное направление пентеста, которое проводится по предварительно согласованному с заказчиком сценарию, границам (scope) и юридическому разрешению. Специалисты имитируют фишинг, звонки и попытки физического проникновения, чтобы оценить устойчивость организации к манипуляции, а не наказать конкретных сотрудников — итог такой проверки оформляется отчётом с рекомендациями. Метка: факт — раздел «Социальная инженерия в пентесте» выше.
Что такое BEC-атака?
BEC, Business Email Compromise — компрометация деловой переписки. Злоумышленник получает доступ к почте сотрудника (чаще финансового блока или руководителя) либо подделывает похожий домен и от его имени просит бухгалтерию срочно и без огласки перевести деньги на новые реквизиты или изменить платёжные данные поставщика. Характерные признаки — резкая смена реквизитов, давление на срочность и просьба не обсуждать вопрос вслух. Метка: факт — раздел «Примеры атак» выше.
Почему социальная инженерия работает даже при сильной технической защите?
Потому что она обходит защиту, а не взламывает её: межсетевой экран или антивирус не видят разговора по телефону или человека, который вежливо придержал дверь. Атака эксплуатирует автоматические психологические реакции — доверие к авторитету, спешку, желание помочь, — которые есть у любого человека независимо от того, сколько СЗИ установлено в компании. Метка: факт — раздел «Почему социальная инженерия работает» выше.

Словарь угроз на SecRadar

Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.

Открыть словарь угроз
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →