👤 Социальная инженерия: когда хакер взламывает человека

Кратко: Социальная инженерия — манипуляция людьми для доступа к данным или системам. Вместо взлома фаервола хакер «взламывает» человека: звонит под видом техподдержки, отправляет фишинговое письмо от «банка» или оставляет заражённую флешку в холле офиса. Это самый простой способ проникнуть в защищённую систему.

▫️ Как дошли до жизни такой Древний мир. Троянский конь — манипуляция доверием. 1960-е. Фрэнк Абаньяль притворялся пилотом, врачом, юристом, получая конфиденциальную информацию по телефону. 1990-е. Кевин Митник убедил сотрудника Motorola отправить исходный код телефона — никакого взлома, просто звонок. 2000-е. Фишинг становится массовым. 2010-е — н.в. AI генерирует реалистичные голоса для вишинга. Соцсети дают хакерам досье на жертву.

▫️ Почему это работает Хакеры эксплуатируют человеческие слабости: · Доверие к авторитетам — «я из безопасности, смените пароль». · Страх — «ваш аккаунт заблокируют, подтвердите данные». · Желание помочь — сотрудник открывает дверь незнакомцу с коробкой. · Любопытство — флешка на парковке попадает в компьютер. · Срочность — «сделайте сейчас, иначе поздно».

▫️ Техники атаки Фишинг — массовые поддельные письма. Переходят по ссылке, вводят пароль на фейковом сайте. Спир-фишинг — персонализированные атаки на конкретного сотрудника. Успешность >60%. Вишинг — звонки от «сотрудника банка» с просьбой сообщить код. AI копирует голоса. Претекстинг — создание легенды: «Я из IT, скажите логин». Бейтинг — заражённая флешка «Зарплаты 2025» в холле. Tailgating — хакер проскальзывает в офис за сотрудником с пропуском.

▫️ Реальные атаки Target (2013) — фишинг на HVAC-подрядчика открыл доступ к платежной системе. Украдено 40 млн карт. RSA (2011) — два фишинговых письма заразили сотрудников. Взломана SecurID, ущерб $66 млн. AP Twitter (2013) — фишинг на сотрудников AP. Обвалили Dow Jones на 150 пунктов за 5 минут. Google и Facebook (2015) — хакер отправил письма от лица Quanta Computer. Украдено $100 млн.

▫️ Как защититься Личные правила: · Задумайтесь на 3 секунды перед кликом по ссылке или ответом на звонок. · Не сообщайте пароли, коды, данные карт по телефону. Перезвоните по официальному номеру. · Используйте двухфакторную аутентификацию. · Не подключайте найденные флешки к рабочему компьютеру. Правила для бизнеса: · Регулярное обучение сотрудников, имитация фишинга. · Любой звонок, требующий данных, проверять через официальный канал. · Фильтрация писем с подозрительными ссылками. · Принцип минимальных прав — даже при взломе доступ ограничен.

▫️ Современное положение (2026) Социальная инженерия остаётся главным вектором атак. AI создаёт персонализированные письма и подделывает голоса. 14% инцидентов в финансовом секторе РФ происходят из-за взлома через подрядчиков — часто результат социальной инженерии.

Главный вывод: Фаервол не защитит от звонка с просьбой «подтвердить пароль». Обучение сотрудников и здоровая паранойя — единственное работающее средство.

#социальнаяинженерия #фишинг #безопасность #infosec #человеческийфактор #кибербезопасность

👤 Социальная инженерия: когда хакер взламывает человека | Сетка — социальная сеть от hh.ru