Социальная инженерия: что это и почему AI сделал её опаснее

Дата

Большинство успешных атак на компании начинается не со взлома серверов, а с обмана людей. Социальная инженерия — техника, которой десятки лет, но именно генеративный AI превратил её из ремесла в конвейер. Разбираем, что это такое, как работают манипуляции и что изменилось с приходом нейросетей.

Что такое социальная инженерия простыми словами

Социальная инженерия — это получение доступа, информации или денег через манипуляцию людьми, а не через технические уязвимости. Атакующий не «взламывает» систему — он убеждает человека самого открыть дверь: сообщить пароль, провести платёж, установить программу, пропустить в офис.

Проще всего думать о ней так: если фишинговое письмо — это инструмент, то социальная инженерия — вся наука о том, почему человек на него кликает.

На каких механизмах держится обман

  • Авторитет. «Звонок от директора», «требование из налоговой» — людям тяжело отказывать статусу.
  • Срочность. Дефицит времени отключает критическое мышление: «платёж должен уйти в течение часа».
  • Страх. «Ваш счёт взломан», «на вас оформлен кредит» — испуганный человек управляем.
  • Услужливость. Люди хотят помогать — этим пользуются «коллеги», «курьеры» и «техподдержка».
  • Доверие к знакомому. Просьба из взломанного аккаунта друга или коллеги почти не проверяется.

Классические сценарии в компаниях

  1. Претекстинг — легенда, под которую собирают данные: «аудитор», «новый сотрудник ИТ», «служба безопасности банка».
  2. Фишинг во всех формах — почта, мессенджеры, СМС, звонки; подробный разбор в нашем материале о детекции фишинга по намерению.
  3. BEC-атаки — многоходовая переписка от имени руководителя или подрядчика, заканчивающаяся «сменой реквизитов».
  4. Baiting и quid pro quo — «подарок» или «услуга» в обмен на действие: от заражённой флешки до «бесплатной проверки компьютера».

Почему AI сделал социальную инженерию опаснее

Нейросети автоматизировали самое дорогое в социальной инженерии — персонализацию и правдоподобие:

  • Идеальные тексты в любом стиле. LLM пишет письмо «голосом» вашего директора, без ошибок и на любом языке.
  • Дипфейки голоса и видео. «Руководитель» теперь может позвонить и даже выйти в видеозвонок — этому посвящён отдельный разбор дипфейк-созвона.
  • Разведка в масштабе. AI за минуты собирает досье на сотрудника по открытым источникам: должность, проекты, коллеги, манера письма.
  • Мультиканальные цепочки. Письмо + звонок + сообщение в мессенджере усиливают друг друга; как SOC ловит такие связки — в статье о новых каналах социальной инженерии.
  • Цена атаки упала. То, что требовало команды и недель, стало доступно одиночке — мы разбирали экономику в материале AI сделал скрытые атаки дешевле.

Как защищаться: люди + процессы + техника

  1. Процедуры, которые не обходятся эмоциями. Платежи, смена реквизитов, выдача доступов — только через регламент с независимым подтверждением. Правило должно работать, даже когда «сам директор просит поторопиться».
  2. Культура «сообщи без страха». Сотрудник, доложивший о своей ошибке за минуты, спасает компанию; наказание за сообщение — гарантия, что о следующем инциденте вы узнаете последними.
  3. Обучение на живых примерах. Разбирайте реальные атаки на вашу отрасль, показывайте дипфейки, проводите учебные звонки — абстрактные лекции не работают.
  4. Техническая страховка. Фишинг-устойчивая MFA, контроль аномальных действий с учётками и AI-фильтры, читающие намерение сообщений, снижают цену человеческой ошибки.

Частые вопросы

Чем социальная инженерия отличается от фишинга?

Фишинг — один из инструментов социальной инженерии. Сама она шире: сюда входят и звонки, и личные визиты, и многоходовые легенды без единого письма.

Кого атакуют чаще всего?

Финансовые отделы, ассистентов руководителей, ИТ-поддержку и новых сотрудников — тех, у кого есть доступ к деньгам и данным, но меньше контекста, что «нормально», а что нет.

Можно ли полностью защититься обучением?

Нет. Обучение снижает вероятность, но при AI-качестве подделок решают процедуры: платёж, который нельзя провести без независимого подтверждения, устойчив даже к идеальному обману.

Что читать дальше

Социальная инженерия через новые каналы, AI-скамы на срочности и рубрика SOC.

Ещё по теме