
Социальная инженерия в информационной безопасности: что это
Автор: Кирилл Беляев · Обновлено
Главное
- Сообщение кода из SMS постороннему равносильно собственноручной подписи: банк вправе не возмещать похищенные средства, так как операцию подтвердили вы сами.
- Настоящие сотрудники банка никогда не запрашивают коды из SMS — любой такой запрос является признаком социальной инженерии.
- При спорной операции банк обязан дать письменный ответ в течение 30 дней (60 дней для трансграничных переводов), который понадобится для жалобы в ЦБ или суда.
- «Период охлаждения» по кредитам от 50 до 200 тысяч ₽ составляет 4 часа, свыше 200 тысяч — 48 часов, что даёт время распознать давление мошенников.
Представьте: вам звонит «сотрудник банка» и уверенным голосом просит назвать код из SMS, чтобы «отменить подозрительный перевод». Вы называете — и теряете деньги. Это не взлом, а социальная инженерия: мошенники играют на доверии и страхе, заставляя вас самого подтвердить операцию. По закону, код из SMS — аналог вашей подписи, поэтому банк вправе не возмещать похищенное.
Хорошая новость: защита существует, и она проще, чем кажется. Настоящие сотрудники банка никогда не спрашивают коды. Если вы уже попали в ловушку, у вас есть 30 дней (или 60 для трансграничных переводов), чтобы потребовать письменный ответ от банка — это основа для жалобы в ЦБ или суда. А с 2024 года действует «период охлаждения» по кредитам: от 4 до 48 часов, чтобы распознать давление. Разберём, как работает социальная инженерия и как не стать её жертвой.
Информационная безопасность и человеческий фактор: как социальная инженерия обходит технические системы
Социальная инженерия в информационной безопасности — это метод атаки, при котором злоумышленник воздействует не на уязвимости кода или серверов, а на человека. Технические средства защиты — антивирусы, межсетевые экраны, шифрование — бессильны, когда сотрудник сам сообщает пароль, переводит деньги или подтверждает операцию кодом из SMS. По данным ЦБ и исследовательских компаний, значительная доля успешных атак на финансовые организации начинается именно с манипуляции людьми, а не со взлома инфраструктуры.
Механика проста: мошенник создаёт правдоподобный сценарий — звонок от «службы безопасности банка», письмо от «руководства» или сообщение от «коллеги» — и использует доверие, страх или спешку. Жертва сама выполняет нужное действие: устанавливает вредоносное ПО, переводит средства на «безопасный счёт» или раскрывает данные карты. Техническая система при этом не взломана — она работает штатно, а атакующий лишь использует человека как слабое звено.
Ключевая особенность социальной инженерии — она не оставляет следов в логах, которые обычно анализируют специалисты по безопасности. Даже самые продвинутые SIEM-системы не смогут зафиксировать, что сотрудник сам передал код. Поэтому защита строится не только на технических барьерах, но и на обучении персонала и формировании привычки проверять любые запросы. Важно помнить: ни один банк, ни одна госструктура не имеет права требовать код из SMS или пароль — это всегда признак атаки.
Норма закона
«Период охлаждения» по потребительским кредитам: деньги от 50 до 200 тысяч ₽ банк выдаёт не раньше чем через 4 часа после одобрения, свыше 200 тысяч — через 48 часов. Пауза даёт время распознать давление мошенников.
Источник: consultant.ru
Цифровой след: как мошенники используют открытые данные для атаки
Перед атакой злоумышленники собирают информацию о жертве из открытых источников: социальные сети, сайты объявлений, утечки баз данных, публичные реестры. ФИО, номер телефона, место работы, круг общения, привычки — всё это становится топливом для персонализированного сценария. Чем больше данных, тем правдоподобнее легенда: мошенник может назвать точную сумму последней покупки, имя вашего руководителя или адрес офиса, что вызывает доверие.
Особую опасность представляют утечки данных из банков, интернет-магазинов и сервисов доставки. Даже если вы не публикуете лишнего, ваш номер телефона и адрес могут оказаться в слитых базах. Мошенники комбинируют эти данные с информацией из соцсетей: например, видя, что вы недавно купили авиабилеты, они звонят от имени «авиакомпании» и просят подтвердить бронь, выманивая данные карты. Или, узнав о вашем кредите, предлагают «рефинансирование» с предоплатой.
Минимизировать цифровой след — первый шаг к защите. Удалите из публичного доступа даты рождения, адреса, номера телефонов, не публикуйте фото документов и билетов. Настройте приватность в соцсетях так, чтобы профиль был виден только друзьям. Помните: даже безобидный пост о покупке нового телефона может стать триггером для атаки. Чем меньше информации о вас доступно, тем сложнее мошенникам создать убедительную легенду.
Дебетовые карты: кешбэк сегодня
на 11 августа 2026 г.| Банк | Обслуживание | Кешбэк | |
|---|---|---|---|
| ПСБ | 0 ₽ | до 23% | Оформить → |
| ВТБ | Дебетовая карта МИР | до 23% | Оформить → |
| Альфа-Банк | Альфа - Банк - Дебетовая Альфа-Карта Пенсия в Альфа-Банке | до 20% | Оформить → |
| Россельхозбанк | ДК UnionPay Выдача RU r | до 15% | Оформить → |
| УБРиР | Дебетовая карта "Моя Жизнь" | до 14% | Оформить → |
- ПАО "Банк ПСБ" · ОГРН 1027739019142 · erid: 2W5zFFyE2ME
- Банк ВТБ (ПАО) · ОГРН 1027739609391 · erid: 2W5zFJmr8cG
- АО «Альфа-Банк». Генеральная лицензия Банка России № 1326 от 16 января 2015 г. АО «Альфа-Банк» является участником системы обязательного страхования вкладов. Ул. Каланчевская, 27, Москва, 107078. Реклама 0+ Информация о рекламодателе на сайте https://alfabank.ru/ erid: 2SDnjefNrLJ
- АО «Россельхозбанк» Генеральная лицензия Банка России № 3349 от 12 августа 2015 Реклама erid: 2SDnjf3YxGr
- ПАО КБ "УБРиР" · ОГРН 1026600000350 · erid: ADLVwa2EeAfT1KcczwC8jV6aY6y2SDABs3JEz3B9RCJw2qA1Q8yTFTb2oFTaHw5hDTdpJ9Vc
Тревожные сигналы: по каким признакам распознать манипуляцию в переписке и звонке
Социальные инженеры давно отработали типовые сценарии, и у них есть общие маркеры. В звонке: незнакомый номер, собеседник представляется сотрудником банка, полиции или «техподдержки», говорит быстро и настойчиво, требует немедленных действий. Классические фразы — «ваш счёт заблокирован», «на вас оформлен кредит», «сейчас приедет полиция». Любое давление и создание дефицита времени — красный флаг. Настоящий банк не будет торопить и угрожать.
В переписке (SMS, мессенджеры, email) тревожные признаки: ссылки на сторонние сайты, вложения с расширениями .exe или .apk, просьба перейти по ссылке «для подтверждения». Обратите внимание на адрес отправителя: домен может отличаться от официального на одну букву (например, sberbank-russia.ru вместо sberbank.ru). Грамматические ошибки и нестандартные формулировки — тоже частый маркер, хотя мошенники становятся грамотнее. Если сообщение пришло от «друга» с просьбой срочно одолжить денег, но голосовое сообщение не совпадает с манерой общения — это признак взлома аккаунта.
Ещё один сигнал — просьба назвать код из SMS или данные карты. Повторим: код из SMS — аналог вашей подписи, назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают. Если слышите подобное — положите трубку и перезвоните в банк по официальному номеру с обратной стороны карты. Не переходите по ссылкам из подозрительных сообщений, не устанавливайте приложения по чьей-то просьбе.
Важно знать
Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.
Источник: consultant.ru
Деньги ушли мошенникам: срочный алгоритм действий
Если вы поняли, что стали жертвой социальной инженерии, действуйте быстро, но без паники. Первый шаг — немедленно позвоните в банк по номеру с обратной стороны карты и заблокируйте карту, а также сообщите о мошеннической операции. Чем быстрее вы это сделаете, тем выше шанс, что банк успеет приостановить перевод. Если вы перевели деньги по реквизитам, а не по карте, всё равно заявите в банк — он может заморозить счёт получателя.
Второй шаг — подайте официальное заявление о спорной операции в банк. По закону (ФЗ-161) банк обязан ответить в течение 30 дней, а по трансграничным переводам — 60 дней. Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда. Если банк отказывает в возмещении, вы имеете право обратиться в Центробанк через интернет-приёмную, а также в полицию с заявлением о мошенничестве (ст. 159 УК РФ).
Третий шаг — зафиксируйте все доказательства: сохраните переписку, записи звонков (если есть), скриншоты, чеки о переводах. Это пригодится и полиции, и банку. Если мошенники оформили на вас кредит — немедленно сообщите в банк и в бюро кредитных историй, чтобы заблокировать выдачу. Помните: «период охлаждения» по потребительским кредитам даёт вам время: деньги от 50 до 200 тысяч ₽ выдаются не раньше чем через 4 часа после одобрения, свыше 200 тысяч — через 48 часов. Это пауза, чтобы распознать давление мошенников и отменить операцию.
Защита на опережение: цифровая гигиена и настройки приватности
Лучшая защита от социальной инженерии — профилактика. Начните с базовой цифровой гигиены: используйте уникальные сложные пароли для каждого сервиса, включите двухфакторную аутентификацию (2FA) везде, где это возможно. Не используйте один и тот же пароль для почты и банка — если один сервис взломают, мошенники получат доступ ко всему. Регулярно проверяйте настройки приватности в соцсетях: скройте список друзей, дату рождения, геолокацию, личные фото.
Настройте уведомления о всех операциях по карте и счетам — это позволит быстро заметить подозрительное списание. Установите лимиты на онлайн-переводы и операции без подтверждения. Если вы пользуетесь мобильным банком, не устанавливайте приложения из непроверенных источников и не переходите по ссылкам из SMS — только через официальные магазины приложений. Для общения с банком используйте только официальные каналы: приложение, сайт, номер с обратной стороны карты.
Отдельно — про обучение. Расскажите пожилым родственникам о типовых схемах мошенничества, договоритесь о пароле-кодовом слове для экстренных звонков. Если вам звонят с незнакомого номера и представляются «родственником в беде» — перезвоните этому родственнику по его обычному номеру. Помните: ни один официальный сотрудник не попросит вас перевести деньги на «безопасный счёт» или снять наличные. Если сомневаетесь — положите трубку, не называйте никаких кодов и перезвоните сами по официальному номеру. Бдительность — главный инструмент против социальной инженерии.
Часто спрашивают
- Сколько ждать ответ банка на заявление о спорной операции?
- Банк обязан ответить в течение 30 дней, а по трансграничным переводам — 60 дней. Требуйте письменный ответ, он понадобится для жалобы в ЦБ или суда.
- Какой код из SMS нельзя называть даже сотруднику банка?
- Любой код из SMS нельзя называть посторонним, включая тех, кто представляется сотрудниками банка. Настоящие сотрудники коды никогда не спрашивают, а назвав его, вы сами подтверждаете операцию.
- Можно ли вернуть деньги, если сам назвал код из SMS?
- Если вы сами назвали код, банк вправе не возмещать похищенное, так как код — аналог вашей подписи. Но вы можете подать заявление о спорной операции, банк обязан ответить в течение 30 дней.
- Как работает «период охлаждения» по кредитам против мошенников?
- По потребительским кредитам от 50 до 200 тысяч ₽ банк выдаёт деньги не раньше чем через 4 часа после одобрения, а свыше 200 тысяч — через 48 часов. Эта пауза даёт время распознать давление мошенников.
- Нужно ли требовать письменный ответ от банка при спорной операции?
- Да, обязательно требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда. Банк обязан ответить в течение 30 дней (60 дней для трансграничных переводов).
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Социальные технологии и социальная инженерия: в чём разница
ЧитатьЛичные финансыФинмониторинг простыми словами: что это и как работает
ЧитатьЛичные финансыСистема финансовой безопасности страны: что это и как работает
ЧитатьЛичные финансыИнструменты обеспечения финансовой безопасности: обзор
ЧитатьЛичные финансыСписали деньги TutorPlace: как отключить подписку
ЧитатьЛичные финансыИнституты финансовой безопасности: виды и функции
ЧитатьИз словаря
Разберём термины из статьи простыми словами.