Большинство успешных атак на компании начинается не со взлома серверов, а с обмана людей. Социальная инженерия — техника, которой десятки лет, но именно генеративный AI превратил её из ремесла в конвейер. Разбираем, что это такое, как работают манипуляции и что изменилось с приходом нейросетей.
Что такое социальная инженерия простыми словами
Социальная инженерия — это получение доступа, информации или денег через манипуляцию людьми, а не через технические уязвимости. Атакующий не «взламывает» систему — он убеждает человека самого открыть дверь: сообщить пароль, провести платёж, установить программу, пропустить в офис.
Проще всего думать о ней так: если фишинговое письмо — это инструмент, то социальная инженерия — вся наука о том, почему человек на него кликает.
На каких механизмах держится обман
- Авторитет. «Звонок от директора», «требование из налоговой» — людям тяжело отказывать статусу.
- Срочность. Дефицит времени отключает критическое мышление: «платёж должен уйти в течение часа».
- Страх. «Ваш счёт взломан», «на вас оформлен кредит» — испуганный человек управляем.
- Услужливость. Люди хотят помогать — этим пользуются «коллеги», «курьеры» и «техподдержка».
- Доверие к знакомому. Просьба из взломанного аккаунта друга или коллеги почти не проверяется.
Классические сценарии в компаниях
- Претекстинг — легенда, под которую собирают данные: «аудитор», «новый сотрудник ИТ», «служба безопасности банка».
- Фишинг во всех формах — почта, мессенджеры, СМС, звонки; подробный разбор в нашем материале о детекции фишинга по намерению.
- BEC-атаки — многоходовая переписка от имени руководителя или подрядчика, заканчивающаяся «сменой реквизитов».
- Baiting и quid pro quo — «подарок» или «услуга» в обмен на действие: от заражённой флешки до «бесплатной проверки компьютера».
Почему AI сделал социальную инженерию опаснее
Нейросети автоматизировали самое дорогое в социальной инженерии — персонализацию и правдоподобие:
- Идеальные тексты в любом стиле. LLM пишет письмо «голосом» вашего директора, без ошибок и на любом языке.
- Дипфейки голоса и видео. «Руководитель» теперь может позвонить и даже выйти в видеозвонок — этому посвящён отдельный разбор дипфейк-созвона.
- Разведка в масштабе. AI за минуты собирает досье на сотрудника по открытым источникам: должность, проекты, коллеги, манера письма.
- Мультиканальные цепочки. Письмо + звонок + сообщение в мессенджере усиливают друг друга; как SOC ловит такие связки — в статье о новых каналах социальной инженерии.
- Цена атаки упала. То, что требовало команды и недель, стало доступно одиночке — мы разбирали экономику в материале AI сделал скрытые атаки дешевле.
Как защищаться: люди + процессы + техника
- Процедуры, которые не обходятся эмоциями. Платежи, смена реквизитов, выдача доступов — только через регламент с независимым подтверждением. Правило должно работать, даже когда «сам директор просит поторопиться».
- Культура «сообщи без страха». Сотрудник, доложивший о своей ошибке за минуты, спасает компанию; наказание за сообщение — гарантия, что о следующем инциденте вы узнаете последними.
- Обучение на живых примерах. Разбирайте реальные атаки на вашу отрасль, показывайте дипфейки, проводите учебные звонки — абстрактные лекции не работают.
- Техническая страховка. Фишинг-устойчивая MFA, контроль аномальных действий с учётками и AI-фильтры, читающие намерение сообщений, снижают цену человеческой ошибки.
Частые вопросы
Чем социальная инженерия отличается от фишинга?
Фишинг — один из инструментов социальной инженерии. Сама она шире: сюда входят и звонки, и личные визиты, и многоходовые легенды без единого письма.
Кого атакуют чаще всего?
Финансовые отделы, ассистентов руководителей, ИТ-поддержку и новых сотрудников — тех, у кого есть доступ к деньгам и данным, но меньше контекста, что «нормально», а что нет.
Можно ли полностью защититься обучением?
Нет. Обучение снижает вероятность, но при AI-качестве подделок решают процедуры: платёж, который нельзя провести без независимого подтверждения, устойчив даже к идеальному обману.
Что читать дальше
Социальная инженерия через новые каналы, AI-скамы на срочности и рубрика SOC.








