
Чем отличается обратная социальная инженерия
Автор: Андрей Захаров · Обновлено
Главное
- Обратная социальная инженерия — это многоэтапная атака, где жертву подводят к самостоятельному звонку мошеннику, а не атакуют напрямую.
- Ключевое отличие от прямой схемы — инициатором контакта выступает сама жертва, что усыпляет её бдительность.
- В сценарии обратной атаки мошенник лишь создаёт условия и ждёт, пока человек сам наберёт номер «банка».
- Пожилые родители и дети — главные цели схемы, поэтому им нужно объяснить признаки мошенничества до того, как они позвонят по незнакомому номеру.
- Защититься от обратной атаки помогут лимиты на картах и настройки, ограничивающие максимальную сумму операции.
Телефонный звонок «из службы безопасности банка» — привычная схема, которую многие уже научились распознавать. Но мошенники адаптируются: теперь они не звонят вам, а делают так, чтобы вы позвонили им сами. Это и есть обратная социальная инженерия — атака, при которой жертва добровольно идёт на контакт с преступником, уверенная, что разговаривает с банком.
Опасность в том, что человек сам подтверждает перевод или сообщает данные, а значит, банк юридически не обязан возвращать деньги. Особенно уязвимы пожилые родители и дети, которые доверчиво следуют инструкциям «сотрудника». Разберём, как распознать такую схему до того, как вы или ваши близкие переведёте деньги, какие настройки карт и лимиты снижают риски, и что делать, если атака уже удалась.
Обратная социальная инженерия: суть и главное отличие
Классическая схема обмана строится на активном звонке: мошенник представляется сотрудником банка, пугает взломом счёта и под давлением вынуждает назвать код из SMS или перевести деньги на «безопасный» счёт. Обратная социальная инженерия работает иначе: злоумышленник не атакует первым, а создаёт условия, при которых жертва сама набирает номер «банка» или переходит по ссылке, искренне веря, что инициирует разговор с официальным представителем. Внешне это выглядит как забота о финансах, а на деле — та же манипуляция, но с перевёрнутым сценарием.
Ключевое отличие — в направлении первого контакта. При прямой атаке инициатива исходит от преступника, и у него есть одна попытка убедить. При обратной схеме мошенник сначала подготавливает почву: отправляет SMS о подозрительной операции, письмо о блокировке карты или оставляет «неотвеченный» звонок с номера, похожего на банковский. Жертва, увидев тревожное сообщение, сама перезванивает по указанному номеру или вбивает его в поисковик. Доверие к звонку, который вы совершили самостоятельно, значительно выше — человек уже снял барьер подозрительности, поэтому назвать код или данные карты ему проще.
Для финансовой безопасности это означает, что одного правила «не отвечайте на звонки с незнакомых номеров» недостаточно. Обратная атака бьёт через ваш собственный импульс — желание проверить счёт или спасти деньги. Поэтому главный навык — не мгновенно действовать по инструкции из сообщения, а проверять информацию через официальные каналы, которые вы знаете заранее, а не те, что указаны в тревожном уведомлении. Подробный разбор сценариев и признаков обмана — в следующих разделах.
Важно знать
Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.
Источник: consultant.ru
Прямая атака против обратной: кто звонит первым
Разница между двумя типами атак определяет, какие меры предосторожности будут эффективны. При прямой социальной инженерии мошенник звонит или пишет первым, часто представляясь службой безопасности банка, полицией или оператором связи. Его задача — застать врасплох, создать стресс и в этом состоянии получить доступ к деньгам. Жертва находится в оборонительной позиции: ей приходится оценивать правдоподобность легенды и одновременно сопротивляться давлению.
Обратная атака начинается с подготовительного этапа. Злоумышленник может:
- отправить SMS с текстом о блокировке карты или подозрительном входе в личный кабинет, указав номер для связи, который выглядит как официальный;
- совершить пропущенный звонок с номера, совпадающего с банковским, чтобы жертва перезвонила сама;
- создать фейковый сайт банка в поисковой выдаче, куда человек попадает, набрав название банка вручную;
- внедрить вредоносное приложение, которое имитирует интерфейс банка и «сбрасывает» при входе, вынуждая обратиться в поддельную техподдержку.
Именно жертва совершает исходящий звонок или вводит данные на поддельном сайте. Для неё это выглядит как собственное решение проверить информацию, поэтому уровень доверия к собеседнику на другом конце провода резко возрастает. Мошеннику не нужно ломать сопротивление — оно уже снижено самим фактом того, что человек позвонил «в банк» по своей воле.
С точки зрения защиты, это меняет приоритеты. При прямой атаке достаточно не отвечать на незнакомые номера и класть трубку при первых признаках давления. При обратной схеме нужно научиться не доверять даже тем номерам и сайтам, которые вы нашли самостоятельно, если они не были сохранены в контактах заранее или не проверены через официальное приложение банка.
Сценарий обратной атаки: как мошенник ждёт ваш звонок
Обратная атака — это многоэтапный процесс, в котором каждый шаг подводит жертву к самостоятельному обращению к преступнику. На первом этапе мошенник собирает информацию о потенциальной жертве: имя, номер телефона, иногда данные о последних покупках или месте работы. Источниками служат утечки баз данных, публичные профили в соцсетях и фишинговые опросы. Чем больше данных у злоумышленника, тем убедительнее будет легенда на следующем шаге.
Второй этап — создание триггера. Жертве приходит сообщение о том, что с её карты списана крупная сумма, или что кто-то пытался войти в личный кабинет. Для правдоподобия мошенники часто используют подмену номера отправителя, чтобы SMS пришло в ту же ветку переписки, что и настоящие уведомления банка. Альтернативный сценарий — пропущенный звонок с номера, который начинается с тех же цифр, что и горячая линия банка, или письмо на электронную почту с логотипом финансовой организации.
Третий этап — ожидание. Мошенник не перезванивает первым, а ждёт, когда жертва, обеспокоенная сообщением, наберёт указанный номер. На этом этапе в дело вступает «сотрудник службы безопасности», который подтверждает опасения: «Да, мы видим подозрительную операцию, нужно срочно защитить счёт». Дальше стандартная схема: для «отмены операции» просят назвать код из SMS, перевести деньги на «резервный счёт» или установить приложение удалённого доступа. Код из SMS здесь — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное.
Схема работает настолько эффективно, потому что жертва сама проявила инициативу. Она уже поверила, что разговаривает с банком, и не проверяет личность собеседника дополнительно. Разрушить этот сценарий можно одним действием: прервать разговор и перезвонить по номеру, который напечатан на обратной стороне карты или указан в официальном мобильном приложении — не из SMS и не из поисковой выдачи.
Почему пожилые родители и дети — главные цели обратной схемы
Обратная социальная инженерия особенно опасна для возрастных людей и подростков, и причины этого лежат в психологии восприятия. Пожилые люди выросли в эпоху, когда позвонить в организацию по номеру из справочника или газеты считалось надёжным способом связи. Они привыкли доверять официальным каналам, поэтому, увидев SMS о блокировке карты, перезванивают по указанному номеру без тени сомнения. Дополнительный фактор — тревожность за сохранность пенсии или накоплений, которая заставляет действовать быстро, не проверяя информацию.
Дети и подростки становятся жертвами по другой причине. Они реже сталкиваются с финансовыми угрозами и не знают, как именно выглядит официальное уведомление банка. Мошенник может представиться службой поддержки игровой платформы или маркетплейса и сообщить о взломе аккаунта, на котором «заблокированы деньги с карты родителей». Испуганный ребёнок сам напишет в предложенный мессенджер или перезвонит по номеру из сообщения, а дальше под диктовку назовёт код из SMS, который придёт на телефон родителя.
Особая уязвимость обеих групп в том, что они редко проверяют номер входящего звонка или адрес сайта. Для них «банк звонит с короткого номера» — достаточное подтверждение подлинности. Мошенники этим пользуются: подмена номера технически несложна, а объяснить разницу между настоящим звонком и подделкой без специальной подготовки сложно.
Защита строится на простых и повторяемых правилах, которые нужно проговаривать с близкими регулярно. Главное: банк никогда не спрашивает код из SMS, даже если вы позвонили сами. Если человек сомневается, стоит ли доверять собеседнику, нужно положить трубку и набрать номер с обратной стороны карты. Это правило работает для всех возрастов, но пожилым и детям его нужно повторять чаще и подкреплять личным примером.
Лимиты и суммы
На одного человека можно оформить не более 20 сим-карт у всех операторов суммарно (ФЗ-303 от 08.08.2024, поправки в закон «О связи»): с 1 апреля 2025 года новые сверх лимита не оформляют, с 1 ноября 2025 года лишние блокируются. Проверить оформленные на вас номера можно на Госуслугах — чужая симка на ваше имя это инструмент мошенников.
Источник: consultant.ru
Признаки, что вы разговариваете с мошенником, а не с банком
Даже если вы сами позвонили по номеру, который показался официальным, разговор с настоящим сотрудником банка отличается от диалога с мошенником по ряду признаков. Первый и главный — запрос кода из SMS или трёхзначного номера с обратной стороны карты. Настоящий сотрудник банка не имеет права и технической необходимости спрашивать эти данные: они предназначены для подтверждения операций, а не для идентификации клиента по телефону. Любая просьба назвать код — стопроцентный признак обмана, независимо от того, кто и по чьей инициативе позвонил.
Второй признак — настойчивое требование совершить действие немедленно. Сотрудники банка могут предупредить о подозрительной операции, но они не будут давить, требовать «прямо сейчас перевести деньги на безопасный счёт» или угрожать блокировкой всех средств. Мошеннику нужно, чтобы жертва не успела подумать и проверить информацию. Настоящий специалист, наоборот, предложит свериться с данными в приложении или зайти в отделение.
Третий признак — несоответствие в деталях. Мошенник может не знать вашего имени, путать последние цифры карты или называть отделение банка, которого не существует в вашем городе. Стоит задать уточняющий вопрос: «Назовите мою последнюю операцию» или «В каком отделении я открывал карту?». Злоумышленник либо начнёт уходить от ответа, либо сошлётся на «технический сбой».
Четвёртый признак — просьба установить приложение или перейти по ссылке во время разговора. Банк не просит клиентов устанавливать сторонний софт для «защиты счёта». Если собеседник рекомендует скачать программу удалённого доступа или перейти в мессенджер для продолжения разговора, это мошенник. Правильное действие в такой ситуации — прекратить разговор и перезвонить по номеру с обратной стороны карты.
Какие лимиты и настройки карт защитят от обратной атаки
Обратная социальная инженерия нацелена на получение доступа к вашим деньгам через подтверждение операции кодом из SMS. Даже если мошенник получит данные карты, он не сможет вывести средства без вашего подтверждения. Поэтому первая линия защиты — ограничение сумм, которые можно списать без дополнительной проверки. Установите в мобильном приложении банка суточный лимит на переводы и оплату в интернете. Чем ниже лимит, тем меньше денег мошенник успеет похитить за время разговора с вами или вашим родственником.
Вторая настройка — запрет на онлайн-операции или их подтверждение только через биометрию, а не через SMS-код. Если для каждого перевода требуется сканирование лица или отпечаток пальца, названный по телефону код не даст мошеннику ничего. Дополнительно отключите возможность перевода по номеру карты без подтверждения в приложении — это стандартная функция в большинстве банковских приложений, но она часто отключена по умолчанию.
Третья мера — отдельная карта для крупных сумм. Храните основные накопления на вкладе или на карте, которая не используется для повседневных покупок и не привязана к интернет-платежам. На карте для ежедневных трат держите небольшую сумму в пределах установленного лимита. Тогда даже при успешной обратной атаке злоумышленник получит доступ лишь к незначительной части средств.
Четвёртый шаг — контроль сим-карт, оформленных на ваше имя. Мошенники могут использовать чужую сим-карту для перехвата SMS с кодами подтверждения. С 1 ноября 2025 года все лишние сим-карты сверх лимита в 20 штук на человека будут блокироваться, но проверить свои номера стоит уже сейчас. Сделать это можно на портале Госуслуг: если вы обнаружите неизвестный номер, оформленный на вас, это серьёзный повод обратиться в полицию и к оператору связи.
О чём предупредить близких до того, как они позвонят «в банк»
Обратная атака опасна тем, что жертва сама инициирует контакт с мошенником, поэтому профилактика должна строиться на правилах поведения в момент, когда человек уже увидел тревожное сообщение. Проговорите с близкими простой алгоритм: если пришло SMS о блокировке карты или списании денег, не звоните по номеру из этого сообщения. Наберите номер, который напечатан на обратной стороне карты, или воспользуйтесь официальным приложением банка. Это правило должно стать рефлексом, как проверка зеркал перед перестроением.
Второе важное предупреждение касается кодов из SMS. Объясните пожилым родителям и детям простую формулу: код из SMS — это как подпись на документе. Назвав его постороннему, вы сами подписываете перевод денег, и банк не обязан возвращать похищенное, потому что операцию подтвердили вы. Поэтому код нельзя называть никому и ни при каких обстоятельствах — даже если собеседник представился сотрудником банка и даже если вы позвонили ему сами.
Третье — договоритесь о семейном пароле или контрольном вопросе. Если звонящий представляется сотрудником банка и просит подтвердить личность, попросите его назвать пароль, который вы придумали заранее. Настоящий сотрудник банка не знает семейных договорённостей, поэтому мошенник либо растеряется, либо начнёт давить. В обоих случаях правильная реакция — положить трубку.
Четвёртое — обсудите сценарий «экстренной ситуации». Мошенники часто используют легенду о том, что «деньги уже списываются, нужно действовать немедленно». Предупредите близких: если собеседник требует быстрых действий и не даёт времени подумать, это всегда признак обмана. Настоящий банк никогда не будет создавать ажиотаж. Возьмите за правило: прежде чем совершить любой перевод или назвать данные, нужно перезвонить по официальному номеру и уточнить информацию.
Дебетовые карты: кешбэк сегодня
на 3 сентября 2026 г.| Банк | Обслуживание | Кешбэк | |
|---|---|---|---|
| ВТБ | Дебетовая карта МИР | до 23% | Оформить → |
| ПСБ | 0 ₽ | до 23% | Оформить → |
| Альфа-Банк | Альфа-Карта самозанятые | до 20% | Оформить → |
| Россельхозбанк | ДК UnionPay Выдача RU r | до 15% | Оформить → |
| БСПБ | 0 ₽ | до 15% | Оформить → |
Что делать, если родственник уже перевёл деньги
Если близкий человек перевёл деньги мошенникам или назвал код из SMS, дорога каждая минута. Первое действие — немедленно позвонить в банк по номеру с обратной стороны карты и сообщить о мошеннической операции. Оператор может успеть заблокировать перевод, если он ещё не зачислен на счёт злоумышленника, или заморозить карту, чтобы предотвратить дальнейшие списания. Чем быстрее вы позвоните, тем выше шанс сохранить хотя бы часть средств.
Второе действие — заблокировать карту в мобильном приложении. Это остановит списания по уже известным мошенникам реквизитам. Параллельно проверьте, не оформлены ли на имя родственника новые сим-карты: если мошенники получили доступ к его паспортным данным, они могли оформить номер для перехвата SMS с кодами. Проверка через Госуслуги займёт несколько минут, а обнаруженная чужая сим-карта станет дополнительным доказательством для полиции.
Третье действие — зафиксировать все детали разговора с мошенниками: номер телефона, с которого звонили или писали, время звонка, сумму перевода, название банка, куда ушли деньги. Эти данные понадобятся для заявления в полицию и для оспаривания операции в банке. Сохраните переписку и скриншоты SMS — они помогут следователю быстрее установить злоумышленников.
Четвёртое действие — подать заявление в банк о несогласии с операцией. Сделайте это письменно в отделении или через чат поддержки в приложении. Банк проведёт внутреннее расследование: если операция была подтверждена кодом из SMS, который родственник назвал добровольно, банк вправе отказать в возмещении. Однако заявление всё равно нужно подать — оно фиксирует факт мошенничества и может быть основанием для компенсации в судебном порядке, если удастся доказать, что банк не обеспечил должную защиту.
Как восстановить доступ к счетам и подать заявление в полицию
После того как карта заблокирована и заявление в банк подано, следующий шаг — обращение в полицию. Заявление о мошенничестве подаётся в территориальный отдел по месту жительства или через портал Госуслуг. В заявлении укажите все известные детали: когда и как произошёл контакт с мошенниками, какие суммы были похищены, на какие номера и счета переведены деньги. Приложите скриншоты переписки, детализацию звонков и выписку по счёту. Полиция обязана принять заявление и выдать талон-уведомление — это документ, подтверждающий, что обращение зарегистрировано.
Параллельно с полицией займитесь восстановлением доступа к счетам. Порядок действий зависит от того, что именно произошло:
- Если мошенники получили доступ к личному кабинету, обратитесь в отделение банка с паспортом для перевыпуска логина и пароля. Сотрудник банка поможет восстановить доступ и проверит, не были ли изменены ваши контактные данные.
- Если злоумышленники оформили на ваше имя сим-карту, обратитесь к оператору связи с паспортом и напишите заявление о блокировке номера. После этого проверьте через Госуслуги список всех сим-карт, оформленных на вас, и при обнаружении лишних — сообщите о них оператору и в полицию.
- Если мошенники получили доступ к мобильному банку, смените пароль от приложения и включите двухфакторную аутентификацию через биометрию, а не через SMS.
- Если похищены крупные суммы, запросите в банке детальную выписку по счёту и сохраните её — она понадобится для суда или для оспаривания операций.
После подачи заявления в полицию запросите в банке документы о проведённом расследовании. Если банк отказал в возмещении, вы имеете право обратиться в суд с иском о взыскании похищенных средств. В суде ключевым аргументом будет то, что банк не предупредил вас о рисках или не обеспечил надлежащую защиту счёта. Помните: восстановление доступа — это только первый шаг. Главная задача — не допустить повторения атаки, поэтому после инцидента смените все пароли, обновите лимиты и ещё раз проговорите с близкими правила безопасности.
Часто спрашивают
- Можно ли вернуть деньги, если я сам назвал код из SMS?
- Названный код из SMS — это аналог вашей подписи, поэтому вы сами подтверждаете операцию. В этом случае банк вправе не возмещать похищенное, так как формально вы санкционировали перевод.
- Какой лимит сим-карт можно оформить на одного человека?
- С 1 апреля 2025 года на одного человека можно оформить не более 20 сим-карт у всех операторов суммарно. Лишние номера, оформленные до этой даты, будут заблокированы с 1 ноября 2025 года.
- Как проверить, не оформлена ли на меня чужая сим-карта?
- Проверить все оформленные на вас номера можно через портал Госуслуг. Если вы обнаружили чужую сим-карту, это инструмент мошенников, и её нужно срочно заблокировать.
- Нужно ли сообщать код из SMS сотруднику банка при обратном звонке?
- Нет, настоящие сотрудники банка коды из SMS никогда не спрашивают. Если собеседник просит назвать код — это мошенник, и разговор нужно немедленно прекратить.
- Сколько этапов включает обратная атака мошенников?
- Обратная атака — это многоэтапный процесс, в котором каждый шаг подводит жертву к самостоятельному обращению к преступнику. Точное число этапов зависит от сценария, но их всегда несколько, и все они направлены на то, чтобы вы позвонили первым.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Киберугрозы и социальная инженерия: как они связаны
ЧитатьЛичные финансыРассылка по контактам: как работает социальная инженерия
ЧитатьЛичные финансыСоциальная инженерия в банке: как защититься от мошенников
ЧитатьЛичные финансыФишинг и социальная инженерия: что это и как защититься
ЧитатьЛичные финансыСоциальная инженерия и этичный хакинг: практика
ЧитатьЛичные финансыСоциальная инженерия: когда жертва сама предлагает помощь
ЧитатьИз словаря
Разберём термины из статьи простыми словами.