Технологии социальной инженерии: почему растет число атак
Во II квартале 2026 года в России зафиксировали 28 678 атак с использованием социальной инженерии. За три месяца показатель вырос на 49,75%: в I квартале было 19 151 такое нападение.
Юрий Золотарёв·Обновлено: 05 августа 2026 г.·12 мин

Динамика показывает, что финансовое мошенничество масштабируется уже не за счет отдельных изобретательных сценариев, а благодаря промышленной автоматизации обмана.
Технологии социальной инженерии стали дешевле, быстрее и точнее. Фишинговую инфраструктуру можно арендовать, персональные данные — купить на теневом рынке, голос и видео — сгенерировать, а коммуникацию с жертвой — разложить на управляемые этапы. Техническая защита банков при этом не исчезла. Изменился объект атаки: вместо прямого взлома системы преступник все чаще атакует решение человека, который имеет доступ к деньгам или учетной записи.
В 2025 году 94% всех кибератак на физических лиц в России использовали методы социальной инженерии. Среди успешных атак на организации доля таких сценариев составила 51%. Это не означает, что классические вредоносные программы или уязвимости инфраструктуры утратили значение. Но с точки зрения рентабельности преступного бизнеса манипуляция пользователем дает более короткий путь к транзакции, чем преодоление банковского периметра.
Экономика обмана: почему PhaaS ускоряет атаки
Рынок фишинга как услуги, или PhaaS, превратил мошенническую кампанию в набор готовых сервисов. Раньше злоумышленнику требовались технические компетенции для создания копии сайта, настройки домена, сбора данных и обработки сессий. Теперь часть этих операций выносится на сторону. Заказчик получает панель управления, шаблоны страниц, инструкции по рассылке и инструменты для обхода отдельных механизмов защиты.
Медианная стоимость фишингового решения на теневых форумах выросла со 125 долларов в 2024 году до 500 долларов в 2025-м. На первый взгляд это удорожание выглядит негативным для экономики атаки. На практике рост цены может означать переход рынка в более зрелую фазу: продаются не примитивные страницы для сбора логина и пароля, а комплексы с имитацией банковского интерфейса, проксированием сессии и дополнительной настройкой под конкретный бренд.
Для преступной группы 500 долларов — это не фиксированный убыток, а инвестиция в воронку хищения. Если один комплект позволяет обработать несколько тысяч контактов, его себестоимость на одну потенциальную жертву остается низкой. Дальше работает знакомая для цифрового бизнеса юнит-экономика:
- закупка или аренда инфраструктуры формирует первоначальные издержки;
- база номеров, адресов и персональных данных повышает конверсию контакта в диалог;
- автоматизация рассылки сокращает стоимость привлечения жертвы;
- сценарии с повышенным доверием увеличивают вероятность перевода;
- повторное использование шаблонов снижает предельные затраты на следующую атаку.
В результате мошенничество начинает напоминать легальный performance-маркетинг, только с незаконной монетизацией. Есть сегментация аудитории, тестирование сообщений, оценка конверсии и оптимизация сценария. Отличие состоит в том, что конечный продукт — не продажа товара, а несанкционированная операция.
Социальная инженерия масштабируется не потому, что мошенники стали убедительнее в каждом отдельном разговоре. Ее преимущество в том, что один удачный сценарий можно тиражировать почти без роста себестоимости.
Автоматизация с помощью искусственного интеллекта сокращает еще один слой затрат. Генеративные модели помогают создавать тексты сообщений, подбирать тональность под возраст и профессию адресата, переводить сценарии на разные языки и поддерживать диалог без постоянного участия оператора. ИИ не отменил традиционные схемы. Он сделал их быстрее и снизил требования к квалификации исполнителей.
Для банков это означает рост нагрузки на антифрод-системы. Алгоритму приходится оценивать не только параметры операции — сумму, географию, устройство и время входа, — но и поведенческий контекст. Клиент может сам авторизоваться в приложении, самостоятельно подтвердить перевод и использовать собственный телефон. Формально транзакция выглядит легитимной, хотя решение принято под воздействием поддельного звонка или сообщения.
Дипфейки: снижение стоимости доверия
Дипфейки переводят социальную инженерию из области текста и голоса в область визуального подтверждения личности. В начале 2026 года количество выявленных дипфейков выросло вдвое по сравнению с аналогичным периодом 2025 года. При этом доля видео, сгенерированных по текстовому запросу, увеличилась с 17% в 2025 году до 51% в I квартале 2026 года.
Ключевой параметр здесь — не качество отдельного ролика, а стоимость производства. По оценке Сбербанка, создание одного дипфейка для мошеннических целей может обходиться примерно в 50 рублей. Такая цена делает технологию пригодной для массовых кампаний, где не требуется идеальная имитация. Достаточно, чтобы видео несколько секунд поддерживало нужную легенду: «сотрудник банка» просит подтвердить операцию, «руководитель» требует срочного перевода, «родственник» сообщает о проблеме.
В финансовой сфере доверие часто строится на совокупности сигналов:
1. знакомый номер телефона или имя отправителя;
2. корректно названные персональные данные;
3. изображение человека, похожего на реального сотрудника или родственника;
4. правдоподобный фон, логотип и формулировки;
5. ограниченное время на принятие решения.
Каждый из этих элементов по отдельности может быть слабым. Вместе они формируют ощущение достоверности. Дипфейк не обязан проходить профессиональную экспертизу. Ему достаточно удержать внимание жертвы несколько минут — до момента, когда та сообщит код, перейдет по ссылке или подтвердит перевод.
Это меняет и профиль риска для компаний. Раньше атака на сотрудника финансового отдела часто требовала компрометации корпоративной почты или вредоносного файла. Теперь в цепочку добавляется голосовой или видеозвонок от лица руководителя. На уровне процедуры сотрудник может действовать в соответствии с обычным регламентом: получить распоряжение, увидеть знакомого человека, провести платеж. Но источник распоряжения оказывается поддельным.
Для предпринимателей, работающих с маркетплейсами, риск усиливается большим количеством финансовых операций: выплаты, закупки, логистика, рекламные бюджеты, расчеты с подрядчиками и фулфилментом. В этом контуре полезен отдельный разбор того, как банки предлагают новые сервисы для селлеров маркетплейсов: чем больше цифровых сервисов связано в одном кабинете, тем выше ценность учетной записи для атакующего и тем больше последствий у компрометации одного сотрудника.
Дипфейк сам по себе не крадет деньги. Он повышает вероятность того, что легитимный пользователь выполнит действие, которое выгодно преступнику. Поэтому оценивать его эффективность только по техническому качеству изображения некорректно. Важнее показатель конверсии: какая доля контактов приводит к раскрытию данных или подтверждению операции.
Человеческий фактор стал частью банковской инфраструктуры
Социальная инженерия в банках работает на разрыве между скоростью коммуникации и скоростью проверки. Система безопасности может зафиксировать необычный перевод, но пользователь в этот момент уже находится под давлением срочности. Ему сообщают о попытке списания, блокировке счета, подозрительном кредите или необходимости «перевести деньги на безопасный счет».
Психологические приемы мошенников давно известны, но автоматизация делает их дешевыми для массового применения. Основные сценарии строятся вокруг нескольких механизмов:
- авторитет — обращение от имени банка, госоргана, работодателя или руководителя;
- дефицит времени — требование принять решение до блокировки счета или отмены операции;
- страх потери — акцент на уже начавшемся списании, кредите или утечке данных;
- конфиденциальность — просьба не прерывать разговор и не сообщать о нем родственникам или коллегам;
- постепенное вовлечение — сначала безобидное подтверждение личности, затем код, установка приложения или перевод.
Отдельная проблема — утечки персональных данных. Даже если конкретная база не содержит доступа к банковскому счету, сочетание имени, номера телефона, региона, сведений о покупках и предыдущих обращениях в финансовые организации повышает убедительность легенды. Мошенник получает возможность не просто назвать фамилию жертвы, а встроить разговор в реальный контекст.
Человек в такой ситуации видит знакомые детали и принимает их за доказательство подлинности. Но персональные данные не подтверждают, что звонок действительно поступил из банка. Они лишь показывают, что у собеседника есть доступ к определенной информации.
Для организации стоимость человеческой ошибки включает не только сумму прямого перевода. В расчет попадают простой операций, восстановление учетных записей, расследование инцидента, юридические расходы, уведомление клиентов и потенциальная потеря комиссионного дохода. Если скомпрометирован сотрудник с доступом к платежному кабинету, ущерб может быть выше, чем стоимость отдельной транзакции.
В банковской юнит-экономике это особенно заметно на продуктах, где клиентская ценность зависит от регулярности операций. Учетная запись предпринимателя, через которую проходят эквайринг, выплаты и расчеты с поставщиками, обладает высоким LTV. Ее захват дает преступнику доступ не к одной карте, а к денежному потоку. Поэтому корпоративные аккаунты становятся более привлекательной целью, чем случайный розничный клиент.
Банковские антифрод-модели учитывают аномалии поведения, однако они не способны полностью определить мотив человека. Клиент может находиться в поездке, менять телефон, совершать крупную покупку или переводить деньги родственнику. Техническая система видит отклонение от профиля, но не всегда понимает, является ли оно результатом мошенничества, обычной жизненной ситуации или сознательного действия пользователя.
Отсюда возникает конфликт между безопасностью и удобством. Чем больше банк задерживает подозрительные операции, тем ниже риск части хищений, но тем выше операционные издержки и раздражение добросовестных клиентов. Чем меньше проверок, тем выше конверсия платежей и ниже трение в интерфейсе, но растет пространство для социальной инженерии.
MFA не закрывает проблему: атаки AiTM
Многофакторная аутентификация заметно повышает стоимость обычного фишинга. Одного пароля недостаточно, требуется дополнительный код, подтверждение в приложении или биометрический фактор. Однако 2FA не гарантирует защиту от социальной инженерии и не является абсолютным барьером.
Атаки класса Adversary-in-the-Middle, или AiTM, построены на проксировании сессии между пользователем и настоящим сервисом. Жертва переходит на фишинговую страницу, которая выглядит как привычная форма входа. Введенные данные передаются реальному сайту, а ответ сервиса возвращается через промежуточную инфраструктуру злоумышленника. Если пользователь вводит одноразовый код, атакующий может получить не только пароль, но и действующий сессионный токен.
Такие платформы, как Tycoon2FA, автоматизируют подобные операции. В результате преступнику не всегда нужно долго хранить пароль и повторно обходить многофакторную проверку. Ценность представляет текущая сессия — уже подтвержденный доступ к аккаунту, почте или панели управления.
Экономическая логика AiTM понятна:
| Модель атаки | Что получает злоумышленник | Основное ограничение |
|---|---|---|
| Классический фишинг | Логин и пароль | Одноразовый код может остановить вход |
| Фишинг с перехватом MFA | Учетные данные и код подтверждения | Требуется убедительная копия процесса входа |
| AiTM | Сессионный токен и доступ к активной сессии | Сессию можно заблокировать после обнаружения |
| Социальная инженерия по телефону | Подтверждение операции самим клиентом | Зависит от доверия и сценария разговора |
Эта схема показывает, почему спор о том, достаточно ли включить двухфакторную аутентификацию, поставлен некорректно. MFA снижает вероятность компрометации учетной записи, но не устраняет риск поддельного интерфейса, перехвата сессии или добровольного подтверждения операции.
Более устойчивую модель дают факторы, которые сложнее передать посреднику: аппаратные ключи, привязка к конкретному устройству, проверка домена и контекста операции, ограничения по ролям, раздельное подтверждение платежа и входа. Но и они не заменяют мониторинг поведения. Если у сотрудника уже открыта корпоративная сессия, атака может развиваться после успешной аутентификации.
Для бизнеса критична не только защита входа, но и архитектура полномочий. Единый аккаунт с широким доступом сокращает административные издержки, однако повышает потенциальный ущерб. Разделение ролей, лимиты на операции, двойное согласование и отдельные каналы подтверждения увеличивают операционное трение. С точки зрения рентабельности это оправдано там, где цена ошибки выше стоимости дополнительных процедур.
QR-фишинг обходит привычные фильтры
В третьем квартале 2025 года было зафиксировано 716 306 уникальных вредоносных QR-кодов. Техника получила название quishing — QR-фишинг. Ее преимущество в том, что код часто проходит мимо традиционных спам-фильтров: система электронной почты или мессенджера видит изображение, а не очевидную подозрительную ссылку.
QR-код может размещаться в письме, PDF-документе, объявлении, поддельной квитанции или сообщении о доставке. После сканирования пользователь переносится на страницу, где его просят войти в банковский аккаунт, подтвердить возврат, оплатить штраф или получить выплату.
Мобильный сценарий дополнительно осложняет проверку. На смартфоне адрес страницы отображается компактно, а переход из камеры или банковского приложения создает ощущение системного действия. Человек видит не длинный URL, а знакомый экран авторизации и короткую инструкцию. Если сообщение связано с ожидаемой посылкой, платежом или рабочей задачей, вероятность автоматического сканирования возрастает.
QR-фишинг эффективен не благодаря сложной технологии кода. QR-код — лишь транспорт. Атака по-прежнему строится на социальной инженерии: легитимном контексте, ограниченном времени и подмене доверенного сервиса. Поэтому блокировка подозрительных ссылок не закрывает весь риск. Один и тот же код может вести на меняющуюся страницу, использовать перенаправления или применяться в разных рассылках.
Банковские приложения и операционные системы постепенно усиливают предупреждения при переходе на подозрительные сайты. Но конечная точка сделки остается у пользователя. Если он самостоятельно вводит данные на поддельной странице, антифрод получает сигнал уже после начала атаки. В этот момент система может остановить перевод, но не всегда способна предотвратить раскрытие логина, пароля или сессионной информации.
Реальный ущерб выше статистики прямых хищений
По данным Банка России, в 2025 году мошенники похитили у граждан и организаций 29,3 млрд рублей. Это на 6,4% больше, чем годом ранее. При этом оценка Сбербанка с учетом снятия наличных и оформления кредитов значительно выше — 275–295 млрд рублей.
Разница между показателями объясняется методикой учета. Статистика регулятора отражает определенный массив подтвержденных операций и обращений. Расширенная оценка включает последствия, которые не всегда сразу попадают в официальную отчетность: кредиты, оформленные под давлением, снятие средств после захвата аккаунта, переводы между счетами и операции, которые клиент первоначально санкционировал сам.
Для оценки масштаба финансового мошенничества полезно разделять несколько уровней ущерба:
1. Прямое списание со счета или карты после компрометации данных.
2. Кредитная нагрузка, возникшая в результате обмана или принуждения.
3. Потеря ликвидности, когда деньги переведены мошенникам, но юридический спор еще продолжается.
4. Операционные расходы, включая блокировку счетов, восстановление доступа и расследование.
5. Репутационные потери бизнеса, если атака затронула платежи клиентов или поставщиков.
Для физического лица операция на несколько десятков тысяч рублей может быть критичной из-за ограниченного свободного денежного потока. Для компании ущерб иногда выражается не только в переводе, но и в срыве расчетов. Заблокированный счет предпринимателя способен остановить выплаты сотрудникам, поставки и рекламные кампании. Потеря доступа к банковскому кабинету ухудшает оборотный цикл и повышает стоимость привлечения краткосрочной ликвидности.
Банки компенсируют часть потерь и блокируют операции, соответствующие признакам мошенничества. Но система защиты работает в условиях неполной информации. Если клиент сам прошел авторизацию, подтвердил операцию и не нарушил очевидных правил безопасности, доказать внешнее воздействие сложнее. Социальная инженерия как раз и направлена на то, чтобы создать видимость добровольного и корректного действия.
Регуляторные меры — самозапрет на кредиты, дополнительные задержки для отдельных переводов, предупреждения и расширение обмена информацией — могут снизить отдельные типы ущерба. Однако их долгосрочная эффективность против социальной инженерии пока не подтверждена достаточной статистикой. Такие инструменты работают как дополнительный слой, а не как замена антифроду и контролю доступа.
Что меняется в модели защиты
Рост атак заставляет банки смещать фокус с проверки устройства на проверку контекста. Один и тот же телефон может использоваться владельцем, членом семьи или злоумышленником, получившим доступ к разблокированному приложению. Один и тот же перевод может быть обычным платежом или результатом телефонного давления. Поэтому бинарная логика «свой клиент — безопасная операция» теряет эффективность.
Наиболее рациональная архитектура защиты строится вокруг нескольких уровней:
- поведенческий анализ с учетом привычных сумм, получателей и времени операций;
- отдельная оценка нового устройства и нового канала связи;
- задержка или дополнительное подтверждение для нетипичных переводов;
- разделение полномочий в корпоративном банкинге;
- контроль сессионных токенов и отзыв активных сессий;
- аппаратные или криптографические факторы для критичных операций;
- обучение сотрудников распознавать не только фишинг, но и поддельные голосовые и видеоканалы.
При этом защита не должна превращаться в бесконечный поток уведомлений. Избыточные предупреждения снижают внимание: пользователь начинает закрывать их автоматически. Рентабельность антифрод-системы определяется не числом заблокированных операций, а сокращением чистого ущерба при приемлемых издержках для легитимного бизнеса.
Основной сдвиг 2026 года заключается в том, что технологии социальной инженерии стали частью полноценной криминальной инфраструктуры. PhaaS снижает порог входа, ИИ удешевляет производство контента, дипфейки усиливают доверие, AiTM обходит часть сценариев MFA, а QR-фишинг доставляет атаку в мобильный контур.
Технические барьеры по-прежнему необходимы. Но они перестают быть достаточными, если пользователь принимает решение на основании поддельного контекста. Для банков это означает рост расходов на поведенческий анализ, верификацию коммуникаций и сценарии задержки подозрительных операций. Для компаний — пересмотр ролей и лимитов доступа. Для клиента — понимание того, что подтвержденная операция не всегда является безопасной операцией.
Социальная инженерия будет расти до тех пор, пока стоимость подготовки атаки остается ниже ожидаемого ущерба. В 2026 году этот спред сохраняется. Поэтому борьба с мошенничеством становится не вопросом отдельного фильтра или функции в приложении, а задачей управления финансовыми рисками, где человеческий фактор необходимо учитывать наравне с устройством, паролем и сетевой инфраструктурой.