Социальная инженерия

Синонимы: social engineering, соцальная инженерия, психологические манипуляции мошенников

Социальная инженерия — атака на человека, а не на систему. Злоумышленник использует психологические манипуляции, чтобы убедить жертву самостоятельно передать конфиденциальные данные, выполнить нужное действие или предоставить доступ к ресурсам. Технические средства защиты (пароли, антивирусы, шифрование) против социальной инженерии малоэффективны, поскольку атака направлена на доверие, страх, срочность или авторитет.

Данный материал описывает атаки с целью защиты от них — не как руководство к действию.

Основные техники

Фишинг — массовая рассылка поддельных писем или сообщений, имитирующих легитимные организации (банки, госорганы, маркетплейсы) с целью получения учётных данных или платёжной информации.

Вишинг — телефонная версия фишинга. Мошенник звонит, представляясь сотрудником банка, полиции или службы безопасности, и под предлогом «защиты счёта» получает коды из SMS или данные карты.

Претекстинг — создание убедительной легенды (pretexting). Атакующий выстраивает правдоподобный контекст (например, представляется коллегой из другого офиса или IT-специалистом) для получения информации или доступа.

Имперсонация — выдача себя за конкретное доверенное лицо (руководителя, партнёра, регулятора) с использованием данных, собранных через OSINT.

Quid pro quo — предложение помощи или выгоды в обмен на информацию или доступ.

Как злоумышленники используют OSINT

Перед атакой мошенники собирают информацию о жертве из открытых источников: профили в социальных сетях, публикации, связи, рабочее место, интересы. Чем подробнее портрет, тем убедительнее претекст. Это делает минимизацию цифрового следа частью личной безопасности.

Как защититься

  • Никогда не сообщать SMS-коды, пароли и данные карт по телефону или в мессенджерах — легитимные организации этого не запрашивают.
  • Перезванивать по официальным номерам с сайта организации, а не по номеру звонящего.
  • Верифицировать личность собеседника по независимому каналу перед выполнением нестандартных запросов.
  • Сократить объём личной информации в публичном доступе.
  • Проверять ссылки в письмах: адрес отправителя и URL назначения могут имитировать настоящие с заменой букв.

Бот @osintosintrobobot позволяет проверить, какая информация о вас доступна в открытых источниках — это первый шаг к оценке вашей уязвимости перед атаками на основе OSINT.

Проверьте данные через Sherlock в Telegram

SHERLOCK защищённый канал