Сегодня взлом аккаунта и украденный пароль — это только начало кибератаки. Мошенники получают доступ не только к вашим данным — это вход в чужие жизни: личные переписки, семейные связи, история переводов, рабочие документы, базы клиентов, корпоративная тайна и далее по нарастающей. К тому же, теперь мошенники используют ИИ, который превращает этот массив данных в точечные персонализированные атаки — быстрее, мощнее и дешевле.
Разберемся вместе с Ильей Балберовым, специалистом по ИБ компании Б-152 по порядку: как мошенники атакуют людей сегодня, как не стать их жертвой и что делать в первые часы, если атака все же произошла.
ВАМ ПРИШЛО ПРИГЛАШЕНИЕ 💌
Приходите к нам в соцсети поделиться своим мнением и почитать, что пишут другие. А ещё там выходит дополнительный контент, которого нет на сайте — шпаргалки, опросы и разная дурка. В общем, вот тележка, вот ВК — велком!
Один взлом — никогда не одна жертва: реальный случай
Марина — бухгалтер интернет-магазина с базой около 200 тысяч клиентов. В пятницу вечером ей в Telegram пишет “коллега из отдела закупок”. В аккаунте ее фотография, ник чуть другой, но похожий — сразу не отличишь. Просит срочно посмотреть акт сверки: “Завтра сдавать, а у меня Excel не открывается”.
Марина скачивает файл Акт_сверки_ООО_Ноябрь.xlsx.scr. Расширение файла “scr” она не видит — мессенджер на телефоне обрезает длинное имя. Файл не открывается, “коллега” отвечает: “Ой, сейчас пришлю нормальный” и исчезает.
.scr — формат заставки Windows, фактически полноценный исполняемый файл (как .exe), только с другим расширением. Мошенники маскируют его под документ, дают двойное расширение и меняют иконку на значок Excel, а Windows или интерфейс мессенджера скрывает или обрезает часть имени. Открыв файл, пользователь на самом деле запускает исполняемый код, а не документ.
На самом деле открылся ровно тот файл, который был нужен мошеннику. Программа собрала с рабочего ноутбука все: сохраненные в браузере пароли, личные истории переписок, банковских переводов, голосовые и видео-сообщения, рабочие доступы к корпоративной почте и админ-панели CRM.
Один взлом — три точечных удара. А дальше — атаки не заканчиваются, а нарастают как снежный ком:
1. Удар по семье: атака на самое ценное
Программа просканировала личные переписки Марины в Telegram и WhatsApp. С помощью ИИ мошенники проанализировали тонны сообщений, реализовав поиск по интересующим их тегам, и нашли слабое место — ее маму.
Марина переписывалась с мамой о том, что у той проблемы с банком: пенсионный счет завис из-за технического сбоя, и мама ждет перевода крупной суммы от государства. Эту информацию знали только они вдвоем.
И вот маме Марины приходит сообщение от “сотрудника банка”. Он называет маму по имени-отчеству, знает ее стаж работы, точную сумму зависших денег и говорит: “Чтобы разблокировать перевод, нужно установить приложение по вот этой ссылке и подтвердить код”. Мама, думая, что это ее дочь попросила банк ускорить процесс, переходит по ссылке, устанавливает приложение и одно за другим соглашается на все разрешения, которые оно запрашивает. В итоге с ее карты списываются все личные накопления.
2. Удар по компании: кража клиентской базы
Через два дня после взлома, ночью в воскресенье, кто-то заходит в CRM с подходящим логином и выгружает базу: ФИО, телефоны, адреса доставки, историю заказов.
В понедельник компания ничего не замечает. В среду база появляется в продаже на закрытом форуме. В четверг клиентам звонят “курьеры”, предлагая “доплатить за оформление” — они знают номер заказа, сумму и содержимое, поэтому им верят. В пятницу об утечке пишет отраслевой канал, а следом приходит запрос от Роскомнадзора.
3. Удар по коллегам и их близким
Мошенники, используя украденные пароли, заходят в корпоративный чат компании. От имени Марины они пишут ее коллеге Светлане: “Света, бухгалтерия просит ваш ИНН и снилс для сверки, скиньте срочно, сдаем отчетность”. Светлана доверяет Марине и она скидывает личные сканы документов.
Теперь у преступников есть не только база клиентов, но и полные досье на сотрудников компании. Через день Светлане звонят “из налоговой” и, назвав ее ИНН, требуют “погасить долг”. В обед к Светлане приходит уведомление, что от ее имени оформлен микрозайм. Она в панике. Светлана не может работать, ее семья находится в истерике, муж пытается разобраться с коллекторами, которые звонят уже на домашний номер.
При этом, Марина не была ни глупой, ни небрежной: ее обманули на уровне доверия, а не техники.
Большая скидка — 16% на все курсы Практикума
Если вы читаете эту статью, тогда вы точно разбираетесь в технологиях. Стать лучше и зарабатывать больше можно после курсов Практикума — по программированию, анализу данных и искусственному интеллекту.
До 30 сентября на все курсы действует скидка 16%, она применится автоматически при оплате. Потом цены станут выше, поэтому не откладывайте!
Только начали разбираться, как устроены атаки, — берите «Специалиста по информационной безопасности»; хотите находить дыры раньше злоумышленников — «Кибербезопасность: веб-пентест»; а если ближе разбирать инциденты по логам — «Аналитику SOC».
Как мошенники вас обманывают: главные инструменты
- Вишинг (или социальная инженерия в простонародье). Звонок “из службы безопасности банка” или сообщение “от руководителя”. Мошенники уже знают личную информацию, а еще подделали голос в трубке.
- Фишинг. Поддельная страница входа в почту, Госуслуги, корпоративный портал. От оригинала отличается одной буквой в адресе. Вводите пароль, и он уже у мошенников.
- Вредоносное ПО. “акт сверки.pdf.exe”, “фото с корпоратива.zip”, взломанная версия программы. Открыли — программа уже работает в фоне и собирает ваши пароли.
- Взлом аккаунтов. Чаще всего – из-за одного и того же пароля на десяти сайтах, один из которых утек.
Реальный кейс: В 2024 году сотрудник инженерной компании Arup перевёл около 25 млн долларов пятнадцатью траншами на пять счетов после срочного видеосовещания. Как выяснилось, единственным реальным человеком в звонке был он сам. “Финансовый директор” и остальные участники были deepfake (дипфейк)-клонами.
Как не стать жертвой кибермошенников: цифровая гигиена
Лучший исход инцидента — тот, которого не случилось.
- Никогда не открывайте подозрительные файлы и ссылки. Обращайте внимание на двойные расширения (.xlsx.scr, .pdf.exe ). Если файл пришел от неожиданного контакта, переспросите в другом канале: позвоните или напишите в личные сообщения.
- Используйте уникальные пароли для каждого сервиса и периодически их меняйте. Один утекший пароль на одном сайте — злоумышленники получают доступ ко всем вашим аккаунтам.
- Подключайте двухфакторную аутентификацию (дополнительная проверка по СМС) везде, где это возможно.
- Не храните пароли в браузере. Они хранятся в незашифрованном виде и легко извлекаются вредоносным ПО.
- Регулярно проверяйте активные сессии в аккаунтах и завершайте подозрительные.
- Скачивайте программы только с официальных сайтов и не отключайте антивирус.
- Обращайте внимание на адресную строку ссылки. Поддельные сайты отличаются на одну-две буквы (gosuslugi.ru vs gosuslugig.ru). Вводите данные только на проверенных сайтах.
- Если вам звонят «из банка» или «полиции» — положите трубку и перезвоните сами по официальному номеру. Помните, никакие службы никогда не просят код из SMS или CVV.
Что должны делать компании: профилактика сильнее лечения
Для бизнеса последствия взлома сотрудника гораздо серьезнее. Поэтому компании должны не просто ждать инцидента, а системно снижать риски.
- Регулярное обучение и тестирование сотрудников. Одноразовый инструктаж при приеме на работу не работает. Нужны регулярные короткие тренинги, рассылки с актуальными угрозами, симуляции фишинговых атак. Мы на этапе аудита проводим такие тесты для сотрудников заказчика — результаты показывают, насколько компания готова к реальной атаке. Чаще всего уровень осведомленности оказывается ниже ожидаемого.
- Внутренние политики и локальные нормативные акты. В компаниях должны быть прописаны правила работы с конфиденциальной информацией, использования мессенджеров, хранения паролей. Сотрудник должен знать: нельзя пересылать рабочую информацию в личные чаты.
- Технические меры. Обязательная двухфакторная аутентификация для доступа к корпоративным системам, парольная политика, ограничение прав доступа по принципу минимальной необходимости.
- Контроль сторонних сервисов. Компании часто не знают, какие сервисы используют сотрудники. Важно вести реестр используемых приложений и оценивать их безопасность.
- План реагирования на инцидент. Лучше подготовить заранее: кто кого уведомляет, как изолировать зараженное устройство, кто отвечает за связь с Роскомнадзором. Когда случается реальная атака, времени на разработку плана уже нет.
- Резервное копирование данных. Регулярные бэкапы критичных файлов, хранящиеся отдельно от рабочей сети — иначе шифровальщик уничтожит и их. Даже идеальная защита от фишинга не спасет от атаки через уязвимость или зараженный носитель. Бэкапы нужно периодически проверять на восстановление — рабочей должна быть не только копия, но и процесс ее возврата.
- Назначение ответственного. У всех перечисленных мер должен быть конкретный человек (не обязательно отдельная штатная единица — это может быть тот же ИТ-специалист или внешний подрядчик), который отвечает за то, что политики реально работают, обучение проводится по графику, а бэкапы проверяются. Без этого любая инструкция превращается в документ “для галочки”.
Что делать человеку, если это случилось: первые часы
- Прервите контакт с подозрительным человеком и сразу же зафиксируйте переписку/звонок.
- Отключите устройство от сети.
- Звоните в банк. Блокируйте карту и счет.
- Меняйте пароли – с другого, чистого устройства.
- Проверьте устройство антивирусом, а лучше переустановите систему, если запускали исполняемый файл.
- Подайте заявление в полицию.
- Сообщите работодателю.
Что делать компании: 24 часа, которые решают все
Час 0-1. Изоляция. Отключить скомпрометированные учетные записи, сбросить пароли, отозвать сессии, изолировать зараженные устройства от общей сети.
Час 1-4. Сбор доказательств. Логи VPN, прокси, почты, СУБД, системы доступа.
Час 4-24. Уведомление Роскомнадзора. Ч. 3.1 ст. 21 закона №152-ФЗ обязывает оператора уведомить РКН об инциденте в течение 24 часов с момента выявления, а в течение 72 часов — направить результаты внутреннего расследования.
Далее — заявление в полицию, уведомление НКЦКИ (для субъектов КИИ), информирование клиентов.
Цена вопроса. С 30 мая 2025 года действуют оборотные штрафы за утечки: 3—5 млн рублей при утечке данных 1-10 тыс. субъектов, 5-10 млн при 10-100 тыс., 10-15 млн при большем объеме. За повторное нарушение — от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн (ч. 15 ст. 13.11. КоАП РФ).
Главное — не ищите виноватого, а разрывайте цепочку
Киберпреступление редко бывает событием одного человека. Один открытый архив, один повторно использованный пароль — частная неприятность превращается проблемой ваших близких, коллег, корпоративных клиентов и целой компании.
Алгоритм простой: зафиксировать, изолировать, уведомить банк, сменить пароли, заявить в полицию и обязательно сказать работодателю. А компании — считать инцидент вопросом времени, а не вероятности. Разница между “неприятностью” и “катастрофой” измеряется не суммой ущерба, а тем, насколько быстро и грамотно вы отреагировали в первые сутки.
Советуем дополнительно почитать
Цифровой след: что это, как формируется и чем опасен — что записывается о вас автоматически (IP, куки, время сессий, поведение на странице) и как этот пассивный след превращается в материал для персонализированной атаки.
OSINT — что это: разведка по открытым источникам и 5 инструментов — как пентестеры и злоумышленники собирают карту компании до первой атаки: по вакансиям, забытым серверам и формату корпоративной почты.
Как работают BitLocker, FileVault и технологии шифрования дисков на лету — почему пароль на вход в систему не защищает данные, если диск вынули, и как включить штатное шифрование в Windows и macOS.
Пентест: как в ИТ проверяют софт и сети на безопасность — как устроена легальная имитация атаки: этапы, виды тестирования (чёрный, серый, белый ящик) и что компания получает в отчёте.
Как работает шифрование в мессенджерах — что на самом деле значит сквозное шифрование, при чём тут протокол Диффи — Хеллмана и почему оно не спасает, если устройство уже заражено.
Бонус для читателей
Хотите прокачать скиллы, чтобы расти в карьере без лишней суеты — берите промокод на курсы Яндекс Практикума. Он даст скидку и превратит инвестиции в себя в выгодную сделку. Бесплатные вводные курсы в Практикуме тоже есть. Стартовать можно в любой момент, карту привязывать не нужно, если что.
