/
/
/
автоматизация и оцифровка бизнеса простым языком

Социальная инженерия как угроза российскому бизнесу: анализ, тактики и защита

В 2025 году социальная инженерия остаётся одной из самых опасных угроз для российских компаний. По данным Positive Technologies, около 50% успешных кибератак на организации осуществляются с использованием техник социальной инженерии
Ущерб от телефонного мошенничества (вишинга) в России в 2024 году достиг 250 млрд рублей.
Хочу, чтобы вы не подумали, что сами карты синхронизации - это очередная волшебная таблетка, как тот же ИИ, который рекламируется со всех утюгов.
Ключевой вывод: человеческий фактор остаётся самым уязвимым звеном в корпоративной безопасности, и технические меры защиты неэффективны без системного обучения персонала.

Алгоритм атак социальной инженерии: от разведки до сокрытия следов

Атаки социальной инженерии проходят несколько последовательных этапов:
  • Изучение открытых источников: социальные сети, корпоративные сайты, публичные базы данных
  • Анализ внутренних процессов компании, структуры управления, используемых технологий
  • Выявление потенциально уязвимых сотрудников и их слабых мест
1. Разведка и сбор информации

  • Изучение открытых источников: социальные сети, корпоративные сайты, публичные базы данных
  • Анализ внутренних процессов компании, структуры управления, используемых технологий
  • Выявление потенциально уязвимых сотрудников и их слабых мест
2. Установление контакта

  • Выбор канала связи: электронная почта, телефон, мессенджеры, социальные сети
  • Маскировка под доверенных лиц: коллег, руководителей, представителей госорганов, ИТ-служб, банков
  • Использование поддельных аккаунтов, изменённых адресов электронной почты, подменённых номеров телефонов
3. Создание доверительных отношений или критической ситуации

  • Применение тактик — от дружелюбного общения до создания ощущения срочности или угрозы
  • Эмоциональные манипуляции: страх, любопытство, жадность, чувство вины, чувство долга
  • Имитация официальных коммуникаций с использованием логотипов, шаблонов документов, профессионального жаргона
4. Получение информации или доступа

  • Запрос конфиденциальных данных: паролей, учётных записей, финансовых сведений
  • Побуждение перейти по вредоносной ссылке, скачать заражённый файл, установить подозрительное ПО
  • Просьба выполнить определённые действия: изменить настройки системы, перевести деньги, предоставить удалённый доступ
5. Использование полученной информации

  • Доступ к корпоративным системам, базам данных, финансовым ресурсам
  • Кража интеллектуальной собственности, персональных данных, коммерческой тайны
  • Нарушение работы компании, нанесение репутационного ущерба, подготовка дальнейших атак
6. Сокрытие следов и выход из контакта

  • Прекращение коммуникации после достижения цели
  • Удаление следов присутствия в системе

Ключевые методы социальной инженерии, угрожающие бизнесу

Метод
Описание
Пример
Фишинг
Рассылка поддельных писем, сообщений, выглядящих как официальные (от банков, сервисов, коллег)
В 2024 году в России зафиксировано свыше 350 тыс. фишинговых веб-ресурсов — рост на 50% по сравнению с 2023 годом
Вишинг
Фишинговые атаки через телефонные звонки
Ущерб от телефонных мошенников в России в 2024 году — не менее 250 млрд рублей
Смишинг
Фишинговые атаки через SMS или мессенджеры
Создание ощущения срочности для раскрытия личной информации
Спир-фишинг
Персонализированные атаки на конкретного человека или организацию
Атака на Uber (2022): хакер через WhatsApp выдал себя за сотрудника техподдержки и обошёл многофакторную аутентификацию
Претекстинг
Выдумывание сценария для получения доверия и нужной информации
Мошенник под видом "сотрудника IT-отдела" или "юриста компании" выведывает конфиденциальные детали
Байтинг (baiting)
Использование приманок для заманивания жертвы
Заражённая USB-флешка, оставленная в общественном месте, или реклама, ведущая на вредоносный сайт
Quid Pro Quo ("услуга за услугу")
Предложение вознаграждения в обмен на конфиденциальную информацию
Злоумышленник выдаёт себя за исследователя, проводящего опрос с вознаграждением, и запрашивает личные данные
Ватерхоллинг (watering hole)
Заражение популярных сайтов, часто посещаемых жертвой или её организацией
При посещении такого сайта устройство жертвы заражается вредоносным кодом
Обратная социальная инженерия
Убеждение жертвы, что у неё есть проблема, и предложение себя в качестве решения
Жертва сама обращается к социальному инженеру, полагая, что он способен решить её проблему
Tailgating (преследование)
Физическая атака: получение доступа к ограниченным зонам здания вслед за уполномоченным сотрудником
Злоумышленник притворяется сотрудником или курьером
Whaling (китовая атака)
Сложные версии фишинга, направленные на руководителей компаний
Требуют глубокого исследования, так как жертвы — высокопоставленные лица
Дополнительные тактики: создание чувства срочности ("нужно перевести до 15:00"), подмена авторитета ("я от лица директора"), игра на страхе ("ваш аккаунт заблокирован"), использование фальшивых идентичностей.

Статистика и тренды 2025 года

По данным отчёта Solar JSOC за 2025 год

  • Выявлено 1,16 млн событий информационной безопасности (подозрений на инцидент)
  • Подтверждено более 33 тыс. инцидентов (против 31,5 тыс. в 2024 году)
  • Q4 2025 стал самым "ударным" кварталом — 10 248 подтверждённых инцидентов
Распределение подтверждённых инцидентов по категориям:
Категория
Доля
Вредоносное ПО (ВПО)
36%
Несанкционированный доступ
23%
Внутренние угрозы
17%
Изменения инфраструктуры
11%
Сетевые атаки и разведка
10%
Утечка данных
3%

Наиболее атакуемые отрасли в 2025 году

Промышленность (добывающая и пищевая) - совокупно 23%
Госсектор (региональные органы власти) - 11%
Торговля - 10%
Финансы и страхование - 10%
Транспорт и логистика - 10%
По данным Банка России за 2025 год:

  • Крупнейшие хищения у граждан связаны со схемами, сочетающими методы социальной инженерии и фишинговые сайты официальных интернет-ресурсов
  • Наибольший объём хищений - по типу операций "Счета" (10 628,41 млн рублей)
  • 43% выявленных мошеннических ресурсов составили фишинговые сайты, копирующие известные банки и инвестиционные компании
По данным отчёта Positive Technologies CODE RED 2026:

  • Доля успешных атак с утечкой информации выросла с 44% до 56% по сравнению с 2023-2024 годами
  • Доля атак, приводивших к нарушению деятельности компаний, выросла с 37% до 40%
  • Чаще всего похищались: служебные документы, содержащие коммерческую тайну (30%), учётные записи (24%), персональные данные клиентов и сотрудников (17%)
  • Не менее 22 кибершпионских групп атаковали российские организации в период с июля 2024 по сентябрь 2025 года
  • Наиболее агрессивные хактивистские группировки: Blackjack, Crypt Ghouls, Silent Crow, Hellhounds, ExCobalt, IAmTheKing
Реальные истории из российской практики: как социальная инженерия бьёт по бизнесу
Когда я рассказываю про социальную инженерию на встречах с владельцами компаний, многие сначала отмахиваются: «нас не обманут, у нас всё под контролем». Но потом я показываю реальные кейсы — и становится тихо. Потому что за каждой историей стоят конкретные люди, миллионные потери и одна и та же ошибка: доверие там, где нужно было включить голову.

Давайте я поделюсь несколькими случаями, которые произошли в российских компаниях за последние годы. Без сухой теории — только живые сценарии, которые я разбирал лично или которые подробно описывали коллеги.
История первая. «Срочно переведите деньги партнёрам»

Январь 2024 года, город Альметьевск.

Главный бухгалтер предприятия получает в мессенджере сообщение от генерального директора.

В профиле знакомая фотография, имя, фамилия.

Директор пишет: «Срочно нужно перевести несколько платежей контрагентам, я на переговорах, связь плохая, сделай без задержки».

Бухгалтер не проверяет номер, просто переводит 10 миллионов рублей на три счёта, которые указаны в сообщении.

На следующий день, ещё одно сообщение с того же аккаунта, ещё 14 миллионов. Бухгалтер переводит.

Только на третий день он заподозрил неладное и перезвонил директору по рабочему телефону.

Итог: 24 миллиона рублей ушли мошенникам.

Обратите внимание: в компании, судя по всему, не было процедуры двойного подтверждения крупных платежей.

Бухгалтер имел единоличное право переводить деньги со счетов организации.

И никто не задал себе простой вопрос: «Почему директор пишет с незнакомого номера и не звонит сам?»

Это классика fake CEO, когда злоумышленники создают поддельный аккаунт руководителя и давят на срочность
История вторая. Год внутри «Аэрофлота»

28 июля 2025 года утренние рейсы «Аэрофлота» начали отменять один за другим. Пассажиры в Шереметьево не могли понять, что происходит. А в это время хакерские группировки Silent Crow и «Киберпартизаны BY» уже заканчивали уничтожать IT-инфраструктуру авиакомпании

Самое страшное в этой истории не масштаб, а время подготовки. Хакеры находились внутри сети «Аэрофлота» около года. Они не просто сидели тихо, они методично расширяли доступ, захватывали доменные контроллеры, гипервизоры, системы бронирования Sabre, DLP, SharePoint, 1С, CRM. В результате было уничтожено около 7 тысяч серверов, похищено до 22 терабайт данных, отменены десятки рейсов, пострадало 75 тысяч пассажиров. Финансовый ущерб, по оценкам экспертов от 10 до 50 миллионов долларов

Как они попали внутрь? Началось всё с фишинговых писем и методов социальной инженерии. Кто-то из сотрудников перешёл по ссылке или открыл вложение. А дальше, отсутствие многофакторной аутентификации, устаревшие Windows XP и Server 2003, пароли в незашифрованных файлах. Всё это облегчило злоумышленникам задачу

Эта атака яркий пример того, что компания может не знать о вторжении годами. Сотрудники ходят на работу, системы работают, а внутри уже хозяйничают чужие люди. И когда они решают нанести удар, последствия оказываются катастрофическими.
История третья. «Директор» пишет в Telegram

В декабре 2023 года несколько сотрудников одной российской IT-компании получили в Telegram личные сообщения от якобы генерального директора. Аккаунт был скопирован: та же фотография, имя, даже манера общения. «Директор» интересовался рабочими вопросами, а потом просил срочно перевести файлы или открыть ссылку.

По данным Positive Technologies, такое происходит всё чаще. Злоумышленникам достаточно знать имя и иметь фотографию руководителя, они создают поддельный профиль и начинают атаку.

В компании «Визард» подобную атаку отбили только благодаря тому, что сотрудники сразу перезвонили настоящему директору и уточнили, писал ли он.

Но бывает иначе. В одной истории сотрудник хелпдеска получил электронное письмо от «коллеги» с архивом и просьбой «посмотри, почему не распаковывается». Сотрудник техподдержки попытался открыть файл, не сработало, он отключил антивирус, чтобы запустить содержимое. Хорошо, что это были киберучения. А если бы реальная атака? Ущерб мог быть колоссальным.
История четвёртая. Подмена реквизитов: счёт на 20 миллионов

Здесь схемы бывают разные. Иногда мошенники взламывают корпоративную почту и заменяют реквизиты в выставляемых счетах. Контрагент видит знакомый бланк, знакомое название организации и переводит деньги на счёт мошенников. Никакой проверки.

Но есть и более циничные варианты, когда «свои» обворовывают компанию. В одной IT-компании главный бухгалтер в течение длительного времени переводила деньги на счета строительных фирм, принадлежащих её мужу. Она подделывала платежные документы: изменяла названия получателей и суммы в выписках, которые показывала гендиректору. Ущерб более 20 миллионов рублей.

А в истории с комбинатом «Балтийский берег» бухгалтер, используя цифровую подпись директора, перевела на счета подставных компаний 300 миллионов рублей и уволилась. С неё и её помощницы удалось взыскать только 50 миллионов, остальное пришлось выплачивать генеральному директору, который, по сути, ничего не украл, но доверился бухгалтеру и не контролировал платежи.
История пятая. Физическое проникновение: курьер с лестницей

Не все атаки происходят через интернет. Социальные инженеры умеют проходить и через турникеты. Один из известных приёмов — tailgating: пройти за уполномоченным сотрудником, притворившись курьером, техником или новым сотрудником, который «забыл пропуск».

Например, на проходной компании можно подождать, пока кто-то откроет дверь, и войти следом, держа в руках лестницу или коробку — охранник редко останавливает человека с «рабочим» предметом. Или прикинуться участником мероприятия, которое проходит в том же здании, и спокойно гулять по этажам.

В одном пентесте (тесте на проникновение) специалист пришёл в офис под видом курьера с важной посылкой для «заместителя директора». Охрана пропустила без вопросов, показала, где кабинет. А курьер по пути заглянул в серверную, сфотографировал оборудование и оставил закладку.

Такие сценарии не кино, а реальная практика, которую используют и пентестеры, и настоящие злоумышленники.
Что объединяет все эти истории?

Общее одно: атака прошла потому, что кто-то не задал лишний вопрос.

Почему директор пишет с незнакомого номера? Почему счёт пришёл с новыми реквизитами? Почему курьер идёт не в приёмную, а к серверной?

В бизнесе часто экономят на процедурах: «Мы доверяем своим сотрудникам», «Зачем нам второй подпись для платежей?», «Мы не банк, нас не взломают». Но социальная инженерия не щадит никого. Она бьёт ровно в то место, где человеческий фактор остаётся без защиты.

Когда ко мне приходят собственники и говорят: «Расскажите, как защититься», я начинаю не с технологий, а с этих историй. Потому что если человек не осознаёт угрозу на эмоциональном уровне, никакой антивирус его не спасёт. А если прочувствует, он сам будет требовать процедуры, проверки и обучения для каждого сотрудника.

Это и есть практическая ценность живых кейсов: они заставляют остановиться и спросить себя: «А не случится ли это завтра с нами?»
Пошаговый план предотвращения утечек и атак через социальную инженерию

Шаг 1. Анализ текущей ситуации и выявление уязвимостей

  • Провести аудит защищённости информационных систем и данных
  • Определить наиболее ценные и уязвимые данные
  • Выявить слабые места: человеческий фактор, технологические уязвимости
  • Изучить активность сотрудников в социальных сетях и другие общедоступные источники информации о компании

Шаг 2. Разработка политик и процедур безопасности

  • Создать чёткие политики безопасности, регламентирующие обработку различных типов данных
  • Разработать процедуры реагирования на инциденты
  • Определить порядок обмена информацией и условия раскрытия важных сведений

Шаг 3. Обучение персонала

  • Регулярные тренинги по кибербезопасности для всех сотрудников, включая топ-менеджмент
  • Симуляции фишинговых атак и учения по реагированию на инциденты
  • Обучение распознаванию признаков атак социальной инженерии, фишинговых писем и сообщений
  • Разъяснение правил создания и хранения надёжных паролей, безопасной работы с корпоративными данными
  • Формирование "рефлекса паузы" — привычки не действовать мгновенно, а сначала анализировать ситуацию

Шаг 4. Внедрение технических мер защиты

  • Антивирусное ПО на всех устройствах с регулярными обновлениями
  • Спам-фильтры и системы проверки вложений и ссылок
  • Многофакторная аутентификация (MFA) для доступа к корпоративным системам
  • Системы DLP (Data Loss Prevention) для контроля передачи данных по всем каналам
  • Шифрование конфиденциальных данных при хранении и передаче
  • Ограничение доступа по принципу минимальных привилегий (Principle of Least Privilege)
  • VPN для удалённого доступа к корпоративным ресурсам

Шаг 5. Организационные меры

  • Запрет или ограничение использования личных устройств для работы с корпоративными данными (BYOD)
  • Правило блокировки ПК или ноутбука в отсутствие пользователя
  • Контроль использования съёмных носителей
  • Контроль передачи корпоративной информации через социальные сети и мессенджеры

Шаг 6. Защита корпоративной электронной почты и коммуникаций

  • Защита от спама и вредоносных вложений
  • Проверка подлинности запросов на предоставление информации
  • Информирование сотрудников о распространённых схемах атак через email и мессенджеры

Шаг 7. Мониторинг и анализ активности

  • Системы мониторинга активности пользователей и отслеживания подозрительных действий
  • Анализ журналов входа в систему, объёмов трафика и других показателей
  • Инструменты для обнаружения аномалий и потенциальных нарушений

Шаг 8. Работа с инцидентами

  • Чёткий план действий при обнаружении утечки или атаки
  • Назначение ответственных за реагирование на инциденты
  • Оперативное реагирование на подозрительную активность

Шаг 9. Регулярная оценка эффективности

  • Периодические тесты на проникновение (пентесты)
  • Анализ эффективности защитных мер и их корректировка
  • Отслеживание обновлений в области кибербезопасности

Как распознавать атаки социальной инженерии

Сотрудникам необходимо обращать внимание на следующие признаки:

  • Подозрительные письма, сообщения и звонки, особенно с просьбами предоставить личные данные или финансовые сведения
  • Необычные запросы от якобы известных лиц или организаций
  • Ощущение срочности, давление, угрозы ("ваш аккаунт заблокирован", "нужно перевести до 15:00")
  • Предложения, которые выглядят "слишком хорошими, чтобы быть правдой"
  • Несоответствие адреса отправителя, грамматические ошибки, необычный стиль письма
  • Ссылки, ведущие на незнакомые или подозрительные сайты
  • Запросы паролей, кодов подтверждения, OTP-кодов (легитимные службы никогда их не запрашивают)
Основные критерии безопасности компании:

  • Наличие чётких политик и процедур информационной безопасности
  • Регулярное обучение персонала и повышение осведомлённости о киберугрозах
  • Использование современных технических решений для защиты данных
  • Ограничение доступа к конфиденциальной информации в соответствии с должностными обязанностями
  • Мониторинг активности и своевременное обнаружение подозрительных действий
  • Оперативное реагирование на инциденты и утечки информации

И напоследок, чтобы почувствовали клиенты, если бы завтра ваша компания опубликовала свою внутреннюю честную карту конфликтов и обид между отделами в открытом доступе на сайте?

Захотели бы они после этого отдавать свои деньги? Если задуматься, возможно, первый шаг к кратному увеличению продаж - это не новый скрипт для колл-центра за 100 000 рублей, а устранение вражды между двумя соседними кабинетами в офисе. Исследуйте свои процессы, слушайте сотрудников не только в опросах, но и в реальности.
Потому что..
Рост прибыли на 35% и выше находится не в инструментах, не в трендах и ИИ, они в ваших данных, процессах и системе.

Рассчитать стоимость аудита

Популярные виды услуг среди моих клиентов

индивидуальные задачи по оцифровке

и автоматизации бизнеса обсуждаются по запросу

Этот веб-сайт использует файлы cookie, чтобы обеспечить вам наилучший сервис, нажмите Принять, если вы согласны на обработку ваших персональных данных в соответствии с: Согласием на обработку персональных данных и Политикой конфиденциальности
Принять