• Ключевая ставка ЦБ14%
  • USD82.610.5%
  • EUR95.290.5%
  • CNY12.250.7%
  • GBP111.430.7%
  • CHF102.210.9%
  • JPY0.520.9%
  • TRY1.740.5%
  • AED22.490.5%
  • KZT0.18
  • BYN27.880.0%
Назад
Социальная инженерия в информационной безопасности: что это
Личные финансы
8 мин чтения

Социальная инженерия в информационной безопасности: что это

Автор: Кирилл Беляев · Обновлено

Главное

  • Сообщение кода из SMS постороннему равносильно собственноручной подписи: банк вправе не возмещать похищенные средства, так как операцию подтвердили вы сами.
  • Настоящие сотрудники банка никогда не запрашивают коды из SMS — любой такой запрос является признаком социальной инженерии.
  • При спорной операции банк обязан дать письменный ответ в течение 30 дней (60 дней для трансграничных переводов), который понадобится для жалобы в ЦБ или суда.
  • «Период охлаждения» по кредитам от 50 до 200 тысяч ₽ составляет 4 часа, свыше 200 тысяч — 48 часов, что даёт время распознать давление мошенников.

Представьте: вам звонит «сотрудник банка» и уверенным голосом просит назвать код из SMS, чтобы «отменить подозрительный перевод». Вы называете — и теряете деньги. Это не взлом, а социальная инженерия: мошенники играют на доверии и страхе, заставляя вас самого подтвердить операцию. По закону, код из SMS — аналог вашей подписи, поэтому банк вправе не возмещать похищенное.

Хорошая новость: защита существует, и она проще, чем кажется. Настоящие сотрудники банка никогда не спрашивают коды. Если вы уже попали в ловушку, у вас есть 30 дней (или 60 для трансграничных переводов), чтобы потребовать письменный ответ от банка — это основа для жалобы в ЦБ или суда. А с 2024 года действует «период охлаждения» по кредитам: от 4 до 48 часов, чтобы распознать давление. Разберём, как работает социальная инженерия и как не стать её жертвой.

Информационная безопасность и человеческий фактор: как социальная инженерия обходит технические системы

Социальная инженерия в информационной безопасности — это метод атаки, при котором злоумышленник воздействует не на уязвимости кода или серверов, а на человека. Технические средства защиты — антивирусы, межсетевые экраны, шифрование — бессильны, когда сотрудник сам сообщает пароль, переводит деньги или подтверждает операцию кодом из SMS. По данным ЦБ и исследовательских компаний, значительная доля успешных атак на финансовые организации начинается именно с манипуляции людьми, а не со взлома инфраструктуры.

Механика проста: мошенник создаёт правдоподобный сценарий — звонок от «службы безопасности банка», письмо от «руководства» или сообщение от «коллеги» — и использует доверие, страх или спешку. Жертва сама выполняет нужное действие: устанавливает вредоносное ПО, переводит средства на «безопасный счёт» или раскрывает данные карты. Техническая система при этом не взломана — она работает штатно, а атакующий лишь использует человека как слабое звено.

Ключевая особенность социальной инженерии — она не оставляет следов в логах, которые обычно анализируют специалисты по безопасности. Даже самые продвинутые SIEM-системы не смогут зафиксировать, что сотрудник сам передал код. Поэтому защита строится не только на технических барьерах, но и на обучении персонала и формировании привычки проверять любые запросы. Важно помнить: ни один банк, ни одна госструктура не имеет права требовать код из SMS или пароль — это всегда признак атаки.

Норма закона

«Период охлаждения» по потребительским кредитам: деньги от 50 до 200 тысяч ₽ банк выдаёт не раньше чем через 4 часа после одобрения, свыше 200 тысяч — через 48 часов. Пауза даёт время распознать давление мошенников.

Источник: consultant.ru

Цифровой след: как мошенники используют открытые данные для атаки

Перед атакой злоумышленники собирают информацию о жертве из открытых источников: социальные сети, сайты объявлений, утечки баз данных, публичные реестры. ФИО, номер телефона, место работы, круг общения, привычки — всё это становится топливом для персонализированного сценария. Чем больше данных, тем правдоподобнее легенда: мошенник может назвать точную сумму последней покупки, имя вашего руководителя или адрес офиса, что вызывает доверие.

Особую опасность представляют утечки данных из банков, интернет-магазинов и сервисов доставки. Даже если вы не публикуете лишнего, ваш номер телефона и адрес могут оказаться в слитых базах. Мошенники комбинируют эти данные с информацией из соцсетей: например, видя, что вы недавно купили авиабилеты, они звонят от имени «авиакомпании» и просят подтвердить бронь, выманивая данные карты. Или, узнав о вашем кредите, предлагают «рефинансирование» с предоплатой.

Минимизировать цифровой след — первый шаг к защите. Удалите из публичного доступа даты рождения, адреса, номера телефонов, не публикуйте фото документов и билетов. Настройте приватность в соцсетях так, чтобы профиль был виден только друзьям. Помните: даже безобидный пост о покупке нового телефона может стать триггером для атаки. Чем меньше информации о вас доступно, тем сложнее мошенникам создать убедительную легенду.

Дебетовые карты: кешбэк сегодня

на 11 августа 2026 г.
БанкОбслуживаниеКешбэк
ПСБ0 ₽до 23%Оформить →
ВТБДебетовая карта МИРдо 23%Оформить →
Альфа-БанкАльфа - Банк - Дебетовая Альфа-Карта Пенсия в Альфа-Банкедо 20%Оформить →
РоссельхозбанкДК UnionPay Выдача RU rдо 15%Оформить →
УБРиРДебетовая карта "Моя Жизнь"до 14%Оформить →
Все предложения →
Реклама. Рекламодатели:
  • ПАО "Банк ПСБ" · ОГРН 1027739019142 · erid: 2W5zFFyE2ME
  • Банк ВТБ (ПАО) · ОГРН 1027739609391 · erid: 2W5zFJmr8cG
  • АО «Альфа-Банк». Генеральная лицензия Банка России № 1326 от 16 января 2015 г. АО «Альфа-Банк» является участником системы обязательного страхования вкладов. Ул. Каланчевская, 27, Москва, 107078. Реклама 0+ Информация о рекламодателе на сайте https://alfabank.ru/ erid: 2SDnjefNrLJ
  • АО «Россельхозбанк» Генеральная лицензия Банка России № 3349 от 12 августа 2015 Реклама erid: 2SDnjf3YxGr
  • ПАО КБ "УБРиР" · ОГРН 1026600000350 · erid: ADLVwa2EeAfT1KcczwC8jV6aY6y2SDABs3JEz3B9RCJw2qA1Q8yTFTb2oFTaHw5hDTdpJ9Vc

Тревожные сигналы: по каким признакам распознать манипуляцию в переписке и звонке

Социальные инженеры давно отработали типовые сценарии, и у них есть общие маркеры. В звонке: незнакомый номер, собеседник представляется сотрудником банка, полиции или «техподдержки», говорит быстро и настойчиво, требует немедленных действий. Классические фразы — «ваш счёт заблокирован», «на вас оформлен кредит», «сейчас приедет полиция». Любое давление и создание дефицита времени — красный флаг. Настоящий банк не будет торопить и угрожать.

В переписке (SMS, мессенджеры, email) тревожные признаки: ссылки на сторонние сайты, вложения с расширениями .exe или .apk, просьба перейти по ссылке «для подтверждения». Обратите внимание на адрес отправителя: домен может отличаться от официального на одну букву (например, sberbank-russia.ru вместо sberbank.ru). Грамматические ошибки и нестандартные формулировки — тоже частый маркер, хотя мошенники становятся грамотнее. Если сообщение пришло от «друга» с просьбой срочно одолжить денег, но голосовое сообщение не совпадает с манерой общения — это признак взлома аккаунта.

Ещё один сигнал — просьба назвать код из SMS или данные карты. Повторим: код из SMS — аналог вашей подписи, назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают. Если слышите подобное — положите трубку и перезвоните в банк по официальному номеру с обратной стороны карты. Не переходите по ссылкам из подозрительных сообщений, не устанавливайте приложения по чьей-то просьбе.

Важно знать

Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.

Источник: consultant.ru

Деньги ушли мошенникам: срочный алгоритм действий

Если вы поняли, что стали жертвой социальной инженерии, действуйте быстро, но без паники. Первый шаг — немедленно позвоните в банк по номеру с обратной стороны карты и заблокируйте карту, а также сообщите о мошеннической операции. Чем быстрее вы это сделаете, тем выше шанс, что банк успеет приостановить перевод. Если вы перевели деньги по реквизитам, а не по карте, всё равно заявите в банк — он может заморозить счёт получателя.

Второй шаг — подайте официальное заявление о спорной операции в банк. По закону (ФЗ-161) банк обязан ответить в течение 30 дней, а по трансграничным переводам — 60 дней. Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда. Если банк отказывает в возмещении, вы имеете право обратиться в Центробанк через интернет-приёмную, а также в полицию с заявлением о мошенничестве (ст. 159 УК РФ).

Третий шаг — зафиксируйте все доказательства: сохраните переписку, записи звонков (если есть), скриншоты, чеки о переводах. Это пригодится и полиции, и банку. Если мошенники оформили на вас кредит — немедленно сообщите в банк и в бюро кредитных историй, чтобы заблокировать выдачу. Помните: «период охлаждения» по потребительским кредитам даёт вам время: деньги от 50 до 200 тысяч ₽ выдаются не раньше чем через 4 часа после одобрения, свыше 200 тысяч — через 48 часов. Это пауза, чтобы распознать давление мошенников и отменить операцию.

Защита на опережение: цифровая гигиена и настройки приватности

Лучшая защита от социальной инженерии — профилактика. Начните с базовой цифровой гигиены: используйте уникальные сложные пароли для каждого сервиса, включите двухфакторную аутентификацию (2FA) везде, где это возможно. Не используйте один и тот же пароль для почты и банка — если один сервис взломают, мошенники получат доступ ко всему. Регулярно проверяйте настройки приватности в соцсетях: скройте список друзей, дату рождения, геолокацию, личные фото.

Настройте уведомления о всех операциях по карте и счетам — это позволит быстро заметить подозрительное списание. Установите лимиты на онлайн-переводы и операции без подтверждения. Если вы пользуетесь мобильным банком, не устанавливайте приложения из непроверенных источников и не переходите по ссылкам из SMS — только через официальные магазины приложений. Для общения с банком используйте только официальные каналы: приложение, сайт, номер с обратной стороны карты.

Отдельно — про обучение. Расскажите пожилым родственникам о типовых схемах мошенничества, договоритесь о пароле-кодовом слове для экстренных звонков. Если вам звонят с незнакомого номера и представляются «родственником в беде» — перезвоните этому родственнику по его обычному номеру. Помните: ни один официальный сотрудник не попросит вас перевести деньги на «безопасный счёт» или снять наличные. Если сомневаетесь — положите трубку, не называйте никаких кодов и перезвоните сами по официальному номеру. Бдительность — главный инструмент против социальной инженерии.

Часто спрашивают

Сколько ждать ответ банка на заявление о спорной операции?
Банк обязан ответить в течение 30 дней, а по трансграничным переводам — 60 дней. Требуйте письменный ответ, он понадобится для жалобы в ЦБ или суда.
Какой код из SMS нельзя называть даже сотруднику банка?
Любой код из SMS нельзя называть посторонним, включая тех, кто представляется сотрудниками банка. Настоящие сотрудники коды никогда не спрашивают, а назвав его, вы сами подтверждаете операцию.
Можно ли вернуть деньги, если сам назвал код из SMS?
Если вы сами назвали код, банк вправе не возмещать похищенное, так как код — аналог вашей подписи. Но вы можете подать заявление о спорной операции, банк обязан ответить в течение 30 дней.
Как работает «период охлаждения» по кредитам против мошенников?
По потребительским кредитам от 50 до 200 тысяч ₽ банк выдаёт деньги не раньше чем через 4 часа после одобрения, а свыше 200 тысяч — через 48 часов. Эта пауза даёт время распознать давление мошенников.
Нужно ли требовать письменный ответ от банка при спорной операции?
Да, обязательно требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда. Банк обязан ответить в течение 30 дней (60 дней для трансграничных переводов).

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.