Positive Technologies: социальная инженерия применяется почти в 70% кибератак
Социальная инженерия остается одним из наиболее результативных инструментов злоумышленников. По оценке Positive Technologies, методы, основанные на манипуляции людьми, используются примерно в 70% кибератак. Хакеры рассчитывают не только на уязвимости программ и недостатки сетевой защиты, но и на невнимательность сотрудников, доверие к знакомым брендам, страх перед руководством или желание быстро решить рабочую задачу.
Руководитель образовательных программ Positive Technologies Анастасия Федорова отметила, что современной компании недостаточно защищать только внешний цифровой периметр. Даже при наличии межсетевых экранов, антивирусов и систем обнаружения вторжений атакующий может проникнуть внутрь организации через сотрудника. Для этого используются поддельные письма, сообщения в мессенджерах, копии сайтов, фальшивые уведомления и звонки от имени банков, коллег или представителей технической поддержки.
Особую опасность представляет применение искусственного интеллекта. С его помощью преступники автоматизируют подготовку массовых рассылок, создают тексты без очевидных стилистических ошибок и адаптируют сообщения под конкретную организацию. Поддельные страницы и письма становятся похожими на настоящие, а убедительность мошеннических сценариев повышается.
ИИ способен анализировать открытую информацию о компании и ее сотрудниках, после чего формировать персонализированные обращения. Например, злоумышленник может сослаться на реальный проект, должность руководителя или внутренний процесс, чтобы письмо выглядело правдоподобно. В результате стандартные признаки фишинга - плохая орфография, неестественный стиль и очевидно подозрительный адрес - встречаются все реже.
"Абсолютной защиты сегодня не существует. Атаки строятся по многим направлениям одновременно, а социальная инженерия используется почти в 70% случаев. Поэтому важна не только технологическая защита, но и цифровая грамотность пользователей", - пояснила Анастасия Федорова на конференции издательского дома "Коммерсантъ".
По словам эксперта, после преодоления внешнего контура безопасности решающим фактором становится скорость обнаружения нарушителя. Чем дольше злоумышленник остается незамеченным внутри сети, тем больше ущерба он может нанести: получить доступ к учетным записям, расширить привилегии, похитить документы или подготовить шифровальную атаку.
Искусственный интеллект может использоваться и для сокращения времени реагирования. Системы на его основе способны быстрее анализировать события в инфраструктуре, выявлять нетипичное поведение пользователей и находить взаимосвязи между разрозненными инцидентами. Однако организациям необходимо развивать не только защитные решения, но и навыки сотрудников, поскольку атакующие уже активно применяют ИИ.
Почему социальная инженерия остается эффективной
Главная причина популярности таких атак - эксплуатация человеческих эмоций. Мошенники создают ощущение срочности, пугают блокировкой счета, обещают выгоду или требуют немедленного согласования документа. В стрессовой ситуации человек часто перестает проверять детали и действует автоматически.
На мобильных устройствах и компьютерах значительная часть угроз также связана с фишинговыми ссылками, вредоносной рекламой и обманными уведомлениями. Пользователь может перейти на поддельный сайт, ввести пароль или установить приложение, не заметив подмены. С развитием технологий синтеза голоса и изображения к этому добавились дипфейки и звонки, имитирующие знакомых людей.
Для бизнеса особенно опасны атаки на сотрудников, имеющих доступ к финансам, корпоративной почте, персональным данным и системам управления. Один скомпрометированный аккаунт может стать отправной точкой для дальнейшего продвижения по сети. Поэтому обучение должно охватывать не только рядовых пользователей, но и руководителей, бухгалтеров, системных администраторов и сотрудников службы поддержки.
Эффективная подготовка предполагает регулярные практические тренировки. Организация может проводить контролируемые фишинговые рассылки, объяснять сотрудникам признаки обмана и разбирать реальные сценарии без наказания тех, кто допустил ошибку. Важнее сформировать привычку сообщать о подозрительном письме, а не скрывать инцидент из-за страха получить выговор.
Угрозы для критической инфраструктуры
В 2026 году заметно усилилось давление на организации, относящиеся к критической информационной инфраструктуре. По данным RED Security SOC, за первые три месяца года число атак на такие отрасли превысило 9 тыс. случаев. На них пришлось 77% от общего количества зафиксированных атак на российские компании.
Показатель оказался на 10 процентных пунктов выше уровня 2025 года и на 13 пунктов больше результата 2024-го. Такая динамика указывает на смещение интереса злоумышленников к секторам, имеющим особое значение для государства и общества. Под ударом оказываются финансовые организации, промышленность, энергетика, транспорт, связь и другие отрасли.
Финансовый сектор также столкнулся с более сложными и разнообразными сценариями нападений. Помимо фишинга и социальной инженерии, атакующие применяют шпионские программы, шифровальщики и методы компрометации цепочек поставок. Многовекторные кампании затрудняют расследование: одновременно могут использоваться украденные учетные данные, вредоносное ПО и атаки на подрядчиков.
Защита должна быть комплексной
Компании необходимо сочетать технические и организационные меры. К числу базовых требований относятся многофакторная аутентификация, принцип минимальных привилегий, сегментация сети, резервное копирование и постоянный мониторинг событий безопасности. Доступ к критическим системам следует предоставлять только тем сотрудникам, которым он действительно необходим.
Не менее важно разработать понятный алгоритм действий при инциденте. Работник должен знать, куда направить подозрительное письмо, как быстро заблокировать учетную запись и кому сообщить о компрометации устройства. Чем меньше времени проходит между обнаружением угрозы и началом реагирования, тем ниже потенциальный ущерб.
ИИ постепенно превращается в инструмент противостояния двух сторон. Атакующие используют его для масштабирования мошеннических кампаний, а защитники - для анализа данных и автоматизации реагирования. При этом порог входа для преступников снижается: готовые инструменты позволяют создавать убедительный контент даже без глубоких технических знаний.
Эксперты считают, что организации должны переходить от идеи абсолютной непроницаемости к концепции киберустойчивости. Полностью исключить риск взлома невозможно, поэтому основными целями становятся раннее обнаружение, ограничение распространения атаки, сохранение резервных копий и быстрое восстановление сервисов. Победит не та компания, которая надеется избежать любого инцидента, а та, которая заранее подготовилась к его выявлению и минимизации последствий.

