Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Що таке Соціальна інженерія

Соціальна інженерія — це практика маніпулювання людьми, щоб вони самі обійшли засоби захисту, через експлуатацію психології, а не програмного забезпечення. Дізнайтеся про шість принципів Чалдіні, які зловмисники поєднують, про названі угруповання, що ведуть сучасні кампанії, і про систему захисту з восьми рівнів, яка їх зупиняє.

Соціальна інженерія — головна причина зламів на людському рівні в кожному каналі

Соціальна інженерія — це практика маніпулювання людиною, щоб вона виконала дію або розкрила інформацію, які підривають безпеку, через експлуатацію людської психології, а не вад програмного забезпечення. Це батьківська категорія, яка охоплює фішинг, цільовий фішинг, вішинг, смішинг, претекстинг, компрометацію корпоративної електронної пошти (BEC), шахрайство з діпфейк-відео, атаки з підкинутими USB-носіями та фізичний прохід «хвостом».

Канал доставки змінюється, а механізм маніпуляції залишається тим самим. Зловмисники обходять фаєрволи, EDR і захищені поштові шлюзи, бо їхня ціль — людське судження під тиском, а воно передбачуване, коли правильні когнітивні важелі натискають у правильній послідовності.

Звіт Verizon 2024 Data Breach Investigations Report пов’язує 68% зламів із незловмисним людським чинником, а Центр скарг на інтернет-злочини ФБР (FBI IC3) зафіксував 12,5 мільярда доларів збитків від кібершахрайства за 2023 рік, з яких 2,9 мільярда припадає лише на компрометацію корпоративної електронної пошти. За IBM Cost of a Data Breach 2024 середня вартість зламу у світі становила 4,88 мільйона доларів, а інциденти, що починаються із соціальної інженерії, коштують дорожче за середнє, бо зазвичай передбачають доступ рівня інсайдера і довший час перебування зловмисника в мережі. Обсяг промисловий, крива витрат зростає, а ціна атаки на одну жертву для зловмисника падає, бо ШІ-інструменти перетворюють це ремесло на масовий товар.

Сучасна соціальна інженерія побудована на шести принципах впливу, які описав Роберт Чалдіні: авторитет (запит від керівника чи довіреної установи), терміновість (дедлайн, що карає за вагання), взаємність (дрібна послуга, яка створює зобов’язання віддячити), дефіцит (обмежене вікно або одноразове посилання), соціальний доказ (інші вже погодилися) і симпатія (довіра, налагоджена до самого прохання). Зловмисники рідко використовують один принцип. Вони поєднують два-три в одному приводі, щоб стиснути час на рішення нижче порогу, потрібного для перевірки. Злам MGM Resorts у 2023 році, кампанія проти Twilio у 2022 році, що зачепила понад 130 компаній, і шахрайства з банківськими переказами у FACC і Toyota Boshoku показують ту саму комбінацію: авторитет плюс терміновість плюс соціальний доказ, доставлені через канал, якому жертва довіряє.

Якщо ви читаєте цю сторінку як покупець, у вас майже напевно вже є щорічне відео з кібербезпеки, інструмент фішингових симуляцій і письмова політика. Такий набір ловить приводи початкового рівня. Дорогі приводи (ті, що ведуть до розгортання програм-вимагачів, восьмизначних банківських переказів і повної компрометації домену) проходять крізь нього. Далі на цій сторінці: сучасний ланцюг атаки, три названі інциденти із задокументованими збитками, вісім рівнів захисту, які справді працюють, і рольовий підхід до вправ, що формує потрібний вам рефлекс перевірки на людському рівні.

Якщо ви покупець, який читає цю сторінку, ви майже напевно вже ведете щорічне відео security awareness, інструмент симуляції фішингу і письмову політику. Цей стек ловить entry-level приводи. Дорогі приводи (ті, що драйвлять розгортання ransomware, восьмизначні перекази і повну компрометацію домену) проходять крізь нього. Далі на сторінці: сучасний ланцюг атаки, три іменовані інциденти з цитованими збитками, вісім захисних шарів, які реально працюють, і role-based підхід до вправ, що будує рефлекс верифікації, який вам потрібен на людському шарі.

Як розгортається атака соціальної інженерії

1

Розвідка і вибір цілі

Зловмисники збирають інформацію про ціль із LinkedIn, дампів витоків, репозиторіїв GitHub, звітності для SEC, записів конференцій, розшифровок подкастів і корпоративних довідників. LinkedIn Sales Navigator, Hunter.io, Apollo і ZoomInfo перетворюють цільову організацію на список з іменами, посадами, лініями підпорядкування, стажем і шаблонами електронних адрес. Спеціалізовані угруповання на кшталт Scattered Spider, FIN7 і TA453 ведуть досьє на фінансистів, техніків IT-служби підтримки, помічників керівників і менеджерів із роботи з постачальниками, бо саме ці посади тримають важелі, потрібні зловмисникам. За повідомленнями, злам MGM Resorts у 2023 році почався саме так: зловмисник через LinkedIn визначив працівника служби підтримки, а потім зробив вішинговий дзвінок до цієї служби.

2

Створення приводу

Зловмисник вибудовує історію, що грає на авторитеті, терміновості, дефіциті, взаємності, соціальному доказі або симпатії, часто поєднуючи два-три принципи одразу. ШІ-інструменти тепер пишуть приводи бездоганною діловою англійською, підлаштовані під роль жертви, поточний календар і нещодавні події в компанії. Шаблони змінюються за сезоном і тригером: зміна реквізитів постачальника після реального оголошення про злиття, обов’язкова реєстрація MFA під час міграції інструментів, обов’язкове оновлення даних про пільги в період вибору страхових планів, благодійні збори з подвоєнням внесків під час новин про катастрофи. Щорічні звіти Cofense і Proofpoint називають запрошення в календар, сторінки згоди OAuth і QR-коди контейнерами для приводів, що зростали найшвидше за останні 18 місяців.

3

Вибір каналу

Зловмисник обирає канал, якому жертва найбільше довіряє для потрібної дії. Електронна пошта — стандарт для письмових погоджень, SMS — для скидання паролів і повідомлень про доставку, голос — для приводів у службі підтримки й фінансових авторизацій, підкинуті USB-носії чи прохід «хвостом» — для працівників господарських служб і складів, а живе відео — для імітації керівника, бо діпфейк-інструменти тепер підставляють обличчя у дзвінок Zoom або Teams у реальному часі. Багатоканальна послідовність стала нормою 2024 року. Спочатку надходить лист, за кілька годин — вішинговий дзвінок із посиланням на нього, а діпфейк-відеодзвінок замикає коло довіри навколо дорогого запиту. Шахрайство з переказом 25 мільйонів доларів в Arup у 2024 році пройшло саме за цією схемою.

4

Цикл побудови довіри або тиску

Зловмисники з довгим циклом, як-от TA453, тижнями налагоджують довіру через безневинне листування, перш ніж зробити шкідливий запит, тож жертва вже привчена погоджуватися. Зловмисники з коротким циклом, як-от Scattered Spider, стискають той самий ефект до хвилин, поєднуючи авторитет, терміновість і соціальний доказ в одному дзвінку. Обидві схеми працюють, бо прибирають паузу, з якої народжується перевірка. Привід часто посилається на реальний внутрішній проєкт, реального колегу на ім’я, реального постачальника або реальну майбутню подію, які зловмисник витягнув з автовідповідача, спільного календаря чи пресрелізу. Поки жертва осмислює запит, відмова вже здається їй дорожчою, ніж згода.

5

Отримання здобичі

Запитувана дія належить до невеликого набору категорій: облікові дані (введені на підробленому порталі або продиктовані вголос під час дзвінка), гроші (банківський переказ, подарункові картки, перенаправлення зарплати, зміна реквізитів постачальника), дані (списки клієнтів, вихідний код, кадрові списки, фінансова звітність) або доступ (скидання MFA, налаштування VPN, згода OAuth, передавання перепустки, підключення USB). Scattered Spider спеціалізується на скиданні MFA та передаванні налаштувань VPN, які дають негайний доступ до домену. FIN7 спеціалізується на зборі облікових даних фінансових команд і подальшій підготовці програм-вимагачів. Кластер 0ktapus / Scatter Swine спеціалізувався на зборі облікових даних через SMS у понад 130 компаніях, зокрема Twilio, Cloudflare, MailChimp і DoorDash.

6

Подальша монетизація

Щойно здобич отримано, зловмисник переходить до наступного кроку. Типові ходи: приховані правила пересилання пошти для відстеження платіжних інструкцій, зловживання згодою OAuth заради постійного доступу до Microsoft 365 чи Google Workspace, підготовка програм-вимагачів зі скомпрометованого пристрою, бічний рух через SSO у зарплатні та казначейські системи, зібрані шаблони для клонованого фішингу по ланцюгу постачання або прямий продаж доступу на форумах брокерів початкового доступу. Злам MGM Resorts пройшов шлях від вішингу служби підтримки до розгортання програми-вимагача за 36 годин, а заявлені збитки сягнули близько 100 мільйонів доларів. Середній збиток від одного випадку BEC за даними FBI IC3 перевищив 130 000 доларів у 2023 році, а кілька оприлюднених випадків перевищили 50 мільйонів.

Реальні випадки соціальної інженерії

2023: MGM Resorts, від вішингу до програми-вимагача, збитки ~$100 млн

У вересні 2023 року угруповання, відоме як Scattered Spider (також UNC3944, Octo Tempest), проникло в MGM Resorts International через один вішинговий дзвінок до IT-служби підтримки. Зловмисники знайшли працівника через LinkedIn, зателефонували до служби підтримки від його імені й переконали техніка скинути облікові дані та реєстрацію MFA. За десять хвилин зловмисники отримали привілейований доступ до облікових записів, а за 36 годин розгорнули програму-вимагач ALPHV/BlackCat по всьому середовищу. У наступному звіті за формою 8-K MGM оцінила вплив приблизно в 100 мільйонів доларів, включно з десятьма днями простою ігрових автоматів, готельних ключів, касових терміналів і онлайн-бронювання. Цей випадок перетворив службу підтримки на ціль першого рівня для соціальної інженерії найвищого класу.

2022: Twilio / 0ktapus, смішингова кампанія, уражено понад 130 компаній

У серпні 2022 року кластер, відомий як 0ktapus і Scatter Swine, провів скоординовану SMS-фішингову кампанію, яка скомпрометувала Twilio і щонайменше 136 інших організацій, зокрема Cloudflare, MailChimp, DoorDash, Klaviyo і Mailgun. Повідомлення імітували скидання пароля Okta і вели жертв на підроблені портали SSO з проксі типу «зловмисник посередині» на кшталт Modlishka. Набір перехоплював живі коди MFA і відтворював сесії за лічені хвилини.

Twilio підтвердила доступ зловмисників до внутрішніх інструментів і даних 209 клієнтів, включно з непрямим впливом на користувачів Signal. Cloudflare зупинила злам, бо апаратні ключі FIDO2 були обов’язковими для кожного працівника. Вирішальною була не якість приводу, а стійка до фішингу MFA. Кампанія показала, що SMS як канал довіри повністю експлуатується в промисловому масштабі.

2016-2019: FACC і Toyota Boshoku, BEC-шахрайство з переказами, $54 млн і $37 млн

У січні 2016 року австрійський виробник авіакосмічних компонентів FACC AG повідомив, що зловмисники скористалися приводом компрометації корпоративної електронної пошти: видаючи себе за генерального директора, вони погодили переказ приблизно 50 мільйонів євро (близько 54 мільйонів доларів) на підконтрольні їм рахунки. Після цього рада директорів звільнила генерального і фінансового директорів.

У вересні 2019 року Toyota Boshoku Europe повідомила про схожий збиток від BEC приблизно на 37 мільйонів доларів через платіжний запит, який зіграв на авторитеті й терміновості, щоб обійти внутрішній контроль платежів.

Обидва випадки мають спільну схему BEC: один пропущений контрольний зворотний дзвінок, імітація керівника через схожий домен або зламану поштову скриньку та фінансова команда, привчена швидко виконувати запити керівництва. За даними FBI IC3, у 2023 році на BEC припало 2,9 мільярда доларів збитків за 21 489 скаргами.

Як захиститися від соціальної інженерії

Кнопка повідомлення в один клік у кожному каналі

Встановіть кнопку «Повідомити про фішинг» в Outlook, Gmail і мобільних поштових клієнтах, а також опублікуйте номер телефону для повідомлень про вішинг, номер для пересилання SMS у разі смішингу та ярлик у Slack чи Teams для випадків імітації в чаті. Публікуйте медіанний час розбору і кількість підтверджених приводів, спійманих минулого місяця, щоб повідомлення відчувалося корисним, а не проігнорованим. Частка повідомлень — випереджальний показник, найтісніше пов’язаний зі стійкістю до зламів; проміжок між першим контактом і першим повідомленням — це вікно, яке зловмисник використовує для ескалації. Програма, що піднімає частку повідомлень із 18% до понад 65%, зазвичай скорочує час перебування зловмисника в мережі при підтверджених інцидентах на порядок.

Рольові сценарні вправи замість щорічних відео

Загальний ознайомчий контент виходить на плато за два квартали. Рольові вправи, що відтворюють поточну тактику зловмисників, підтримують рефлекс перевірки живим. Фінанси й відділ розрахунків із постачальниками отримують приводи BEC, зміни реквізитів постачальника, діпфейк-переказу й подарункових карток. IT і служба підтримки отримують сценарії вішингу та скидання MFA з плейбука MGM. Інженери отримують схеми зі згодою OAuth, комітами в ланцюг постачання та промпт-ін’єкцією в ШІ-асистентів. Керівники та їхні помічники отримують вейлінг, діпфейк-відеодзвінки та захист особистих пристроїв. Команди з роботи з клієнтами та партнерами отримують приводи з імітацією постачальника. Результат — рефлекс перевірки, який переноситься на кожен канал, яким користуються працівники.

Подвійна авторизація зі зворотним дзвінком на опублікований номер

Напишіть політику на одну сторінку, яка вимагає зворотного дзвінка на опублікований внутрішній номер перед будь-якою зміною платіжних реквізитів, оновленням банківських даних, скиданням MFA, правкою зарплатних даних, підключенням постачальника або запитом керівника, що надійшов поза звичними каналами, незалежно від того, звідки він прийшов. Запровадьте систему кодових слів для дорогих фінансових запитів, щоб діпфейк-голос чи відео не могли самотужки завершити ланцюг. Вимагайте подвійної авторизації (два названі погоджувачі, причому другого обирають з опублікованої ротації, а не за вказівкою запитувача) для будь-якого платежу понад визначений поріг. Щокварталу відпрацьовуйте політику з фінансами, відділом розрахунків із постачальниками, HR і службою підтримки. Збитки Arup у 25 мільйонів доларів у 2024 році, FACC у 54 мільйони і Toyota Boshoku у 37 мільйонів кожен можна було відвернути цим одним контролем.

Культура наставництва без звинувачень

Публічне присоромлення вбиває культуру повідомлень, яка вам потрібна. Розбирайте помилки тих, хто клікає повторно, приватно за допомогою 60-секундного мікроуроку про саме той шаблон, який вони пропустили, залучайте керівника лише якщо помилка повторюється, і ніколи не публікуйте індивідуальні показники кліків. Більшість зламів, де був клік через соціальну інженерію, супроводжуються запізнілим повідомленням, а більшість запізнілих повідомлень породжує страх наслідків, а не збій виявлення. Культурна позиція програми визначає криву часу до повідомлення, а вона визначає масштаб наслідків кожного успішного приводу.

Стійка до фішингу MFA (FIDO2 і ключі доступу)

Апаратні ключі (YubiKey, Titan) і платформні ключі доступу (passkeys) на iOS та Android неможливо перехопити проксі типу «зловмисник посередині». Криптографічний виклик прив’язаний до легітимного домену, тому підроблена сторінка входу чи проксі на кшталт Modlishka не може завершити рукостискання, навіть якщо користувач вводить справжні облікові дані. Переведіть кожного працівника з SMS, push-сповіщень і TOTP на FIDO2 або ключі доступу, починаючи з фінансів, IT, керівників і розробників. Cloudflare публічно визнала, що саме обов’язкові апаратні ключі зупинили кампанію 0ktapus / Scatter Swine 2022 року на периметрі, тоді як подібні компанії з push-MFA були зламані.

Політика щодо проходу «хвостом» і фізичних приводів

Проінструктуйте рецепцію, охорону, господарські служби та працівників складу про ті самі шаблони приводів, що приходять на пошту. Типові фізичні сценарії: кур’єр, якому треба, щоб йому притримали двері з перепусткою, підрядник із ламінованим бейджем, але без запланованого візиту, виїзний інженер постачальника, що приїхав на незаплановану перевірку, і підкинутий USB-носій із фальшивим супровідним листом про «щорічний аудит із техніки безпеки». Вимагайте звірки фото з документом і зворотного дзвінка за довідником для кожного входу без перепустки, забороніть підключення USB до комп’ютерів на об’єктах і щокварталу проводьте мікровправи з проходу «хвостом», вимірюючи результат проти опублікованої базової лінії. Вантажна рампа і стійка рецепції — цілі першого рівня для соціальної інженерії, яких SOC не бачить.

Протоколи перевірки з урахуванням діпфейків

API клонування голосу потребують 30 секунд вихідного аудіо, щоб створити переконливий привід, а відеодіпфейки з живим обличчям працювали в бойових умовах під час шахрайства з переказом в Arup у 2024 році й відтоді з’являлися на дзвінках із перевірки інвестиційних угод у фондах прямих інвестицій та в процесах погодження платежів фінансовими директорами. Навчіть керівників, фінансові команди і помічників, що зовнішність на живому дзвінку більше не є доказом. Вимагайте відповіді на кодове слово для будь-якого дорогого запиту, зробленого через відео чи голос, ніколи не повідомляйте кодове слово тим самим каналом, яким його запитали, і змінюйте його щокварталу. Доповніть це інструментами виявлення синтетичних медіа там, де вони розгорнуті, але не покладайтеся на них як на єдиний контроль.

OPSEC особистих пристроїв керівників і чистка OSINT-сліду

Цілі для вейлінгу й шахрайства від імені генерального директора вивчають через публічні профілі. Обмежте LinkedIn керівників (вимкніть підписників, приберіть графіки виступів, видаліть стаж і лінії підпорядкування), підключіть особисті телефони до MDM, якщо на них є робоча пошта, увімкніть ключі доступу для особистих Apple ID та акаунтів Google, де зберігаються робочі дані, і щокварталу замовляйте OSINT-перевірку, щоб виявити реєстрації схожих доменів, підроблені акаунти в соцмережах і витоки облікових даних у дампах зламів. Рефлекс перевірки найважливіший на верхівці оргструктури: один фінансовий директор, який дотримується політики зворотного дзвінка, відвертає восьмизначний збиток, заради якого й побудована решта програми.

Як RansomLeak навчає працівників розпізнавати соціальну інженерію

RansomLeak проводить імерсивні сценарні вправи замість записаних відео і статичних тестів. Базова мікровправа — вправа із соціальної інженерії, яка занурює учасників у багатошаровий привід із поєднанням авторитету, терміновості й симпатії, тож схему впливу розпізнають під живим тиском, а не переказують зі слайда. Кожен сценарій завершується миттєвим зворотним зв’язком, який називає конкретні принципи Чалдіні в дії, пропущені ознаки і крок перевірки, що зупинив би справжню атаку. Вправи постачаються як пакети SCORM 1.2 і SCORM 2004, тому їх можна додати в Cornerstone, Workday Learning, Docebo, SAP SuccessFactors або будь-яку сумісну зі стандартом LMS без інтеграційних робіт.

Канальні розширення покривають поверхню атаки за межами електронної пошти. Вправа з вішингу відпрацьовує привід для служби підтримки, з якого почався злам MGM у 2023 році. Вправа зі смішингу відпрацьовує SMS-схему, яка вразила Twilio і понад 130 компаній у кампанії 0ktapus. Вправа з QR-фішингу охоплює обхід через зображення, що долає сканування URL захищеним поштовим шлюзом. Вправа з компрометації корпоративної електронної пошти проводить фінансові команди через схему зміни платіжних реквізитів, яка коштувала 2,9 мільярда доларів за даними IC3 за 2023 рік. Вправа «Вейлінг із діпфейком» занурює керівників та їхніх помічників у сценарій за мотивами випадку Arup: підроблений лист, голосове повідомлення клонованим голосом і діпфейк-відеодзвінок із запитом на переказ.

Програми формують за ролями, а не розсилають усім працівникам, бо приводи, націлені на фінанси, IT і керівників, відрізняються від тих, що націлені на склад і команди роботи з клієнтами. KPI відстежують частку повідомлень і час до повідомлення як основні показники, а частку кліків — як другорядний, і контент оновлюється щомісяця, щоб встигати за змінами тактики зловмисників. Результат — вимірювана зміна поведінки в масштабі: рефлекс перевірки, який тримається в електронній пошті, SMS, голосових дзвінках, QR-кодах, відео і фізичних каналах, побудований на реальних кампаніях, а не на загальному комплаєнс-контенті.

Рекомендовані вправи

Сценарні симуляції з каталогу 200+ вправ.

Соціальна інженерія

Базова мікровправа, яка розкриває багатошаровий привід за Чалдіні (авторитет плюс терміновість плюс симпатія), щоб схему впливу розпізнавали під живим тиском.

Спробувати вправу

Вішинг

Відпрацьовує привід для служби підтримки і фінансового дзвінка, який призвів до зламу MGM Resorts у 2023 році зі збитками 100 мільйонів доларів за 36 годин.

Спробувати вправу

Смішинг

Формує рефлекс перевірки проти SMS-схеми, якою кластер 0ktapus / Scatter Swine скомпрометував Twilio і понад 130 інших компаній.

Спробувати вправу

Компрометація корпоративної електронної пошти (BEC)

Проводить фінансові команди й відділ розрахунків із постачальниками через привід зі зміною платіжних реквізитів, який коштував 2,9 мільярда доларів за даними FBI IC3 за 2023 рік, включно зі справою FACC на 54 мільйони.

Спробувати вправу

Вейлінг із діпфейком

Занурює керівників та їхніх помічників у сценарій Arup 2024 року: підроблений лист, голосове повідомлення клонованим голосом і живий діпфейк-відеодзвінок із запитом на переказ 25 мільйонів доларів.

Спробувати вправу

Фішинг зі зворотним дзвінком

Охоплює зворотний варіант вішингу, коли безневинний на вигляд лист змушує жертву самій зателефонувати зловмиснику, який далі веде сценарій соціальної інженерії по телефону.

Спробувати вправу

Виявлення діпфейк-аудіо

Відпрацьовує кодову фразу, зворотний дзвінок через незалежний канал і правило двох осіб, які знешкоджують голоси керівників, клоновані штучним інтелектом, у телефонному каналі — соціальної інженерії з найвищою нинішньою віддачею на одну спробу.

Спробувати вправу

Шахрайство із запрошеннями в календарі

Охоплює канал автоматично прийнятих запрошень у календар, який обходить поштовий шлюз безпеки, з підробленою платформою для зустрічей, що збирає корпоративні облікові дані на сторінці приєднання.

Спробувати вправу

Дотичні терміни глосарія

Короткі визначення термінів із цього посібника.

Поширені запитання

Що запитують керівники з безпеки про цю загрозу.

Що таке соціальна інженерія?

Соціальна інженерія — це практика маніпулювання людиною, щоб вона виконала дію або поділилася інформацією, які підривають безпеку, через експлуатацію психології, а не вад програмного забезпечення. Це батьківська категорія, яка охоплює фішинг, цільовий фішинг, вішинг, смішинг, претекстинг, компрометацію корпоративної електронної пошти (BEC), діпфейк-шахрайство, підкинуті USB-носії та фізичний прохід «хвостом».

Звіт Verizon 2024 Data Breach Investigations Report пов’язує 68% зламів із незловмисним людським чинником. Зловмисники обходять фаєрволи, EDR і поштові шлюзи, бо їхня ціль — людське судження під тиском, а воно передбачуване, коли правильні когнітивні важелі натискають у правильній послідовності.

Чим соціальна інженерія відрізняється від фішингу?

Фішинг — це один із каналів доставки соціальної інженерії, а не її синонім. Фішинг електронною поштою, вішинг (голос), смішинг (SMS), квішинг (QR-коди) і клонований фішинг — усе це варіанти фішингу, і всі вони входять у ширшу категорію соціальної інженерії. Претекстингова історія за повідомленням — це рівень соціальної інженерії, і він переноситься на будь-який канал.

Інші вектори соціальної інженерії лежать цілком поза фішингом: прохід «хвостом», атаки з підкинутими USB-носіями, діпфейк-відеодзвінки під час живих конференцій і підглядання через плече в коворкінгах — усе це соціальна інженерія без жодного фішингу. Програма, що відпрацьовує лише поштовий фішинг, залишає без захисту телефон, рецепцію і вантажну рампу.

Які шість принципів Чалдіні використовує соціальна інженерія?

Роберт Чалдіні описав шість принципів впливу, які підштовхують до згоди: авторитет (запит від керівника чи довіреної установи), терміновість (дедлайн, що карає за вагання), взаємність (дрібна послуга, яка створює зобов’язання віддячити), дефіцит (обмежене вікно або одноразова нагода), соціальний доказ (інші вже погодилися) і симпатія (довіра, налагоджена до самого прохання).

Зловмисники рідко використовують один принцип. Вішинговий дзвінок до MGM Resorts у 2023 році поєднав авторитет (видавання себе за працівника), терміновість (нібито заблокований доступ під час дзвінка з клієнтом) і соціальний доказ (зловмисник згадував реальні внутрішні деталі). Діпфейк-шахрайство з переказом в Arup у 2024 році поєднало авторитет (фінансовий директор), терміновість (конфіденційне поглинання) і соціальний доказ (інші «керівники» на дзвінку).

Як навчити команду протистояти соціальній інженерії?

Замініть щорічні комплаєнс-відео щомісячними рольовими сценарними вправами, що відтворюють поточну тактику зловмисників. Фінансам і відділу розрахунків із постачальниками потрібні сценарії BEC, зміни реквізитів постачальника і діпфейк-переказу. IT-службі підтримки потрібні приводи з вішингом і скиданням MFA з плейбука MGM. Інженерам потрібні схеми зі згодою OAuth і промпт-ін’єкцією в ШІ-асистентів. Керівникам і помічникам потрібні вейлінг і діпфейк-відеодзвінки.

Відстежуйте частку повідомлень і час до повідомлення як основні KPI, а не лише частку кліків. Доповніть вправи кнопкою повідомлення в один клік у кожному каналі, приватним наставництвом без звинувачень для тих, хто клікає повторно, і політикою перевірки через незалежний канал зі зворотним дзвінком для будь-якого запиту на платіж, доступ або зміну облікових даних. Дослідження SANS показують, що щомісячний ритм знижує частку кліків з понад 30% до менш ніж 5% за 12 місяців.

Що Verizon DBIR каже про злами через людський чинник?

Звіт Verizon 2024 Data Breach Investigations Report пов’язує 68% зламів із незловмисним людським чинником, зокрема кліками на фішингові посилання, піддатливістю соціальній інженерії, помилковою адресацією і помилками конфігурації. Звіт визначає дії людського чинника як найбільшу категорію першопричин зламів у кожній галузі, яку відстежує.

FBI IC3 зафіксував 12,5 мільярда доларів збитків від кібершахрайства за 2023 рік, з яких 2,9 мільярда за 21 489 скаргами припадає лише на компрометацію корпоративної електронної пошти. За IBM Cost of a Data Breach 2024 середня вартість зламу у світі становила 4,88 мільйона доларів, а інциденти, що починаються із соціальної інженерії, зазвичай коштують дорожче за середнє, бо передбачають доступ рівня інсайдера і довший час перебування зловмисника в мережі.

Як зловмисники використовують ШІ, щоб масштабувати соціальну інженерію?

Великі мовні моделі прибрали ламану англійську, на яку покладалися захисники: тепер вони за секунди пишуть бездоганні ділові приводи, підлаштовані під роль жертви, поточний календар і нещодавні події в компанії. API клонування голосу потребують 30 секунд вихідного аудіо, щоб створити переконливий привід для живого дзвінка, а інструменти відеодіпфейків підставляють обличчя жертви у дзвінок Zoom або Teams у реальному часі.

Випадок Arup у 2024 році пройшов повний ланцюг: лист-привід, вішинговий дзвінок услід і діпфейк-відеодзвінок із клонованими керівниками, які погодили переказ 25 мільйонів доларів. Виявлення тепер спирається на рефлекс перевірки й політики (подвійна авторизація, зворотний дзвінок, кодові слова), а не на пошук мовних чи візуальних ознак.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.