Основные выводы
Социальная инженерия — это использование психологического манипулирования, чтобы заставить людей раскрывать конфиденциальную информацию или совершать вредоносные действия.
К распространенным техникам относятся фишинг, scareware (выманивание с помощью запугивания), baiting (приманивание) и, все чаще, атаки с использованием ИИ, такие как сгенерированный ИИ аудио- и видеодипфейки.
Пользователи криптовалют часто становятся мишенью, потому что транзакции нередко необратимы, а новые пользователи могут быть недостаточно знакомы с угрозами безопасности.
Чтобы оставаться в безопасности, нужны скептицизм, надежные практики аутентификации и осведомленность о том, как обычно работают подобные атаки.
Если что-то звучит слишком хорошо, чтобы быть правдой, или создаёт сильное чувство срочности, стоит остановиться, прежде чем действовать.
Введение
Социальная инженерия относится к приемам манипулирования, которые используют человеческую психологию, а не технические уязвимости. В широком смысле это описывает любую попытку повлиять на поведение людей через обман, убеждение или давление. Однако в кибербезопасности этот термин обозначает вредоносные техники, используемые для того, чтобы обманом заставить людей делиться конфиденциальной информацией или выполнять действия, подрывающие их безопасность.
Социальная инженерия существует задолго до интернета. Мошеннические схемы, выдача себя за других и мошенничество всегда полагались на манипулирование людьми, а не системами. Интернет лишь сделал эти методы быстрее, дешевле и намного проще для масштабирования. Сегодня жертвами могут быть как отдельные люди, так и крупные организации, а последствия часто включают финансовые потери, мошенничество с личностью или несанкционированный доступ к учетной записи.
Эти атаки особенно актуальны для пользователей криптовалют. Криптовалютные транзакции обычно необратимы, то есть успешная мошенническая схема может привести к постоянной потере средств практически без возможности их вернуть.
Как работает социальная инженерия?
Все атаки социальной инженерии эксплуатируют предсказуемые реакции людей: страх, жадность, любопытство, доверие или желание быть полезным. Мошенники создают ситуации, которые запускают эти эмоции и побуждают жертв действовать быстро, не успев критически подумать. Чем более срочным или тревожным выглядит сообщение, тем меньше времени у жертвы, чтобы усомниться.
Фишинг
Фишинг — один из самых распространенных видов социальной инженерии. Злоумышленники отправляют электронные письма или сообщения, которые выглядят так, будто они пришли от доверенного источника — например, банка, известной компании или биржи. Эти сообщения часто предупреждают о подозрительной активности и просят получателей подтвердить учетную запись, кликнув по ссылке.
Ссылка ведет на поддельный сайт, который выглядит убедительно, но при этом перехватывает любые учетные данные, которые жертва вводит. Специальный фишинг (spear phishing) — более адресная версия: злоумышленники заранее изучают конкретного человека и подстраивают сообщение, чтобы оно выглядело более правдоподобным.
Scareware (запугивающее ПО)
Scareware использует ложные предупреждения, чтобы запугать пользователей и заставить их действовать. Частый пример — всплывающее окно или баннер, утверждающий, что ваше устройство заражено, и призывающий кликнуть по ссылке или установить программное обеспечение, чтобы убрать угрозу. Само это программное обеспечение и является вредоносной программой.
Scareware работает, перегружая пользователей паникой и предлагая видимое решение. На практике клик по запросу устанавливает вредоносное ПО или перенаправляет жертву на мошеннический сайт.
Приманивание (baiting)
Приманивание эксплуатирует любопытство или жадность, предлагая что-то привлекательное на «крючке». Онлайн-приманивание часто выглядит как сайт, обещающий бесплатную музыку, программное обеспечение или цифровой контент, доступ к которому требует регистрации учетной записи. Реальная цель — собрать персональные данные.
Существует и физическое приманивание. Мошенники могут оставлять зараженные USB-накопители в общественных местах, рассчитывая на то, что кто-то достаточно любопытный подключит один из них к своему компьютеру. Как только устройство будет подключено, оно доставит вредоносное ПО, которое может собирать данные или дать злоумышленникам удаленный доступ.
Атаки с поддержкой ИИ и дипфейки
Инструменты ИИ сделали социальную инженерию существенно более продвинутой за последние годы. Теперь злоумышленники могут генерировать фишинговые письма, которые грамматически безупречны и при этом убедительны в контексте, убирая один из традиционных способов распознать мошенничество.
Технология дипфейков идет дальше, позволяя создавать фейковое аудио и видео. В 2024 и 2025 годах появилось много случаев, когда мошенники выдавали себя за руководителей компаний или публичных деятелей, используя клонированные голоса и видео, чтобы санкционировать мошеннические переводы или убедить цели отправить деньги. Пользователей криптовалют тоже нацеливали с помощью дипфейк-видеозвонков от людей, выдающих себя за сотрудников поддержки биржи или инфлюенсеров, которые ведут фейковые раздачи.
Мошенничество в романтической сфере, иногда называемое «ограбление с откармливанием» ("pig butchering"), также получило распространение в криптосфере. Злоумышленники строят отношения, которые поначалу кажутся настоящими, в течение недель или месяцев, прежде чем направить жертв на мошеннические инвестиционные платформы.
Социальная инженерия и криптовалюты
Пользователи криптовалют сталкиваются с повышенным воздействием социальной инженерии по нескольким причинам. Во-первых, криптовалютные транзакции необратимы: как только средства отправлены, их в целом нельзя вернуть. Во-вторых, в этой сфере много новичков, которые могут быть еще не знакомы с типичными угрозами. В-третьих, возможность финансовой выгоды создает эмоциональные условия — в частности, жадность и страх упустить выгоду (FOMO), — которые мошенники активно используют.
К распространенным атакам, характерным именно для криптовалют, относятся фейковые схемы с «airdrops» и раздачами, пирамиды и схемы Понци, «сливатели» кошельков, замаскированные под легитимные DApps, а также фейковые заражения с вымогательским ПО, которые давят на жертв, чтобы те заплатили криптовалютой.
Стремление получить быструю выгоду может подтолкнуть новичков действовать без достаточного исследования. И наоборот, страх того, что средства или данные будут скомпрометированы, может заставить людей действовать, не проверив, действительно ли существует угроза.
Как предотвратить атаки с использованием социальной инженерии
Защита от социальной инженерии начинается с осознанности. Понимание того, как работают эти атаки, усложняет злоумышленникам задачу застать вас врасплох. Вот несколько практических шагов:
Обучите себя и людей вокруг вас типичным схемам мошенничества. Обмен этой информацией — один из самых эффективных способов защиты. Ознакомьтесь с нашим руководством по общим принципам кибербезопасности, чтобы получить более широкую базу.
Скептически относитесь к срочным просьбам. Легитимные сервисы обычно не давят на вас, чтобы вы действовали в течение минут, и не утверждают, что вы потеряете доступ, если не ответите немедленно.
Проверяйте отправителя перед тем, как кликать по любой ссылке или открывать вложение. Внимательно проверяйте адрес электронной почты отправителя и переходите на сайты напрямую, а не через ссылки в сообщениях.
Включите двухфакторную аутентификацию (2FA) в любой учетной записи, где она поддерживается. Это добавляет второй уровень защиты даже в том случае, если ваш пароль будет скомпрометирован.
Держите программное обеспечение и операционную систему в актуальном состоянии. Многие атаки используют известные уязвимости, для которых уже существуют исправления.
Используйте надежные уникальные пароли для каждой учетной записи. Менеджер паролей поможет управлять ими без необходимости запоминать все.
Для бизнеса: обучайте сотрудников распознавать попытки фишинга и устанавливайте четкие процедуры для проверки необычных запросов, особенно тех, что связаны с деньгами или конфиденциальными данными.
Часто задаваемые вопросы
Что такое социальная инженерия в кибербезопасности?
В кибербезопасности социальная инженерия — это методы, которые манипулируют людьми, чтобы те раскрывали конфиденциальную информацию или выполняли действия, подрывающие их безопасность. В отличие от взлома, направленного на технические системы, социальная инженерия нацелена на поведение человека.
Как распознать фишинговое письмо?
Фишинговые письма часто создают чувство срочности, просят вас кликнуть по ссылке или предоставить личную информацию, а также могут содержать тонкие несоответствия в адресе отправителя или URL-адресе сайта. Фишинг, сгенерированный ИИ, теперь может выглядеть грамматически корректно, поэтому проверка адреса отправителя и переход напрямую на официальные сайты являются более надежными сигналами, чем одна лишь грамматика.
Подвергаются ли пользователи криптовалют более высокому риску социальной инженерии?
Пользователи криптовалют сталкиваются с более высокими ставками, потому что транзакции обычно необратимы. Мошенники нацеливаются на пользователей криптовалют с помощью фейковых раздач (giveaway) и мошеннического «службы поддержки», выдавая себя за нее, а также через DApps, которые «осушают» кошелек. Новые пользователи, менее знакомые с тем, как устроена экосистема, могут оказаться особенно уязвимыми.
Что такое схема с дипфейком?
Схема с дипфейком использует сгенерированные ИИ аудио или видео, чтобы выдать себя за доверенное лицо — например, представителя биржи, публичную персону или руководителя компании. Цель — сформировать достаточно ложного доверия, чтобы жертва отправила средства или поделилась учетными данными для входа.
Что мне делать, если я думаю, что меня могли нацелить?
Не отправляйте деньги и не сообщайте никакую дополнительную информацию. Немедленно отключитесь от любого подозрительного сайта или программного обеспечения. Измените пароли и проверьте активность в своей учетной записи. Сообщите об инциденте платформе или сервису, который имитируют злоумышленники, а также в соответствующие органы, если средства были потеряны.
Итоговые мысли
Социальная инженерия использует человеческую психологию, а не уязвимости в программном обеспечении, поэтому это одна из самых устойчивых и адаптируемых форм киберпреступлений. По мере того как инструменты ИИ становятся более доступными, атаки, вероятно, будет сложнее обнаруживать визуально или только по языковым признакам. Лучшая защита — это привычка к скептицизму в сочетании с надежными практиками аутентификации.
Для пользователей криптовалют ставки особенно высоки из-за необратимого характера транзакций. Оставаться в курсе текущих мошеннических схем — это непрерывный процесс. Раздел «Дальнейшее чтение» ниже содержит ссылки на руководства, которые более подробно рассматривают конкретные типы атак.
Дальнейшее чтение
5 распространенных мошенничеств с криптовалютой и как их избежать
Частые мошенничества на мобильных устройствах
8 распространенных мошенничеств с Bitcoin и как их избежать
5 способов повысить безопасность аккаунта Binance
5 советов, как защитить ваши криптовалютные активы
Отказ от ответственности: Этот контент предоставляется вам в формате «как есть» только в целях общей информации и обучения и без каких-либо заявлений или гарантий любого рода. Он не должен рассматриваться как финансовый, юридический или иной профессиональный совет и не предназначен для рекомендации покупки какого-либо конкретного продукта или услуги. Вам следует получить собственную консультацию у соответствующих профессиональных специалистов. Если контент был предоставлен третьим лицом, пожалуйста, учтите, что высказанные там мнения принадлежат третьему лицу и не обязательно отражают позицию Binance Academy. Цены на цифровые активы могут быть волатильными. Стоимость ваших инвестиций может снижаться или расти, и вы можете не вернуть сумму, которую инвестировали. Вы несете единоличную ответственность за свои инвестиционные решения, и Binance Academy не несет ответственности за любые убытки, которые вы можете понести. Для получения дополнительной информации см. наши Условия использования, Уведомление о рисках и Условия Binance Academy.
