Социальная инженерия остается самым результативным способом взлома, потому что атакует не систему, а человека. В 2026 году ее главным усилителем стал искусственный интеллект: он сделал письма грамотными, голос — узнаваемым, а сценарии обмана — персональными и почти неотличимыми от настоящих обращений. Массовая рассылка уступила место точечным атакам, где жертву заранее изучают по утечкам и открытым данным.
Кибер Медиа в деталях разбирает, как устроены современные схемы обмана, по каким признакам распознать атаку на раннем этапе и что делать, если данные уже переданы злоумышленникам.
Технологии меняются, но психологическая основа социальной инженерии остается неизменной десятилетиями. В ее ядре — набор универсальных рычагов давления: срочность, страх, доверие к авторитету, обещание выгоды и чувство вины. Каждый из них решает одну задачу — лишить человека времени и повода на проверку. Пока жертва действует на эмоциях, она не успевает сопоставить факты, перезвонить по официальному номеру или усомниться в легенде. Именно поэтому большинство сценариев строится вокруг искусственного дефицита времени: чем короче окно на размышление, тем выше вероятность, что человек сам передаст пароль, код или деньги.
Степан Клепиков
Инженер внедрения Security Vision
Манипуляции злоумышленников по-прежнему строятся на базовых триггерах: страхе, дефиците времени, авторитете и жадности, однако инструменты изменились фундаментально. Атакующие начали активно использовать дипфейки и генеративный ИИ для подделки голосов руководства (или атаки с ненастоящим боссом). Наиболее эффективный метод для борьбы с атаками типа Fake boss определить однозначно сложно, поскольку в разных компаниях разный уровень корпоративного общения, однако совет все же есть – придумайте пароль. Простой, но работающий на практике пример: если сотруднику пишет неизвестный аккаунт в мессенджере, притворяясь большим начальником, все его шансы на успех улетучатся после банального запроса «а какого числа у нас была пицца в офисе». Для разного уровня сотрудников, соответственно, разные пароли.
Искусственный интеллект не переписал эту механику, но заметно повысил ее эффективность. Классические сценарии фишинга никуда не делись — они просто стали убедительнее: тексты без ошибок, безупречная стилизация под бренд, поддельные документы, аудио и видео. Параллельно появился новый фактор риска, которого не было еще пару лет назад, — растущее доверие пользователей к результатам работы нейросетей. Люди привыкли воспринимать сгенерированный текст или ссылку как рекомендацию сервиса, а не как потенциальную угрозу, и снижают критичность там, где раньше насторожились бы.
Анастасия Хвещеник
Руководитель продукта Solar webProxy ГК «Солар»
Новый фактор — растущее доверие пользователей к результатам работы ИИ-сервисов. Люди могут менее критично относиться к ссылкам, файлам и инструкциям, потому что воспринимают их как рекомендацию нейросети или часть автоматизированной работы. Поэтому компаниям важно контролировать не только почту и мессенджеры, но и взаимодействие сотрудников с ИИ-сервисами — например, с помощью SWG-решений и специализированных инструментов защиты AI-каналов.
Главное изменение — не в психологии атак, а в их экономике. ИИ убрал из рассылок признаки, по которым фишинг распознавали годами: корявый машинный перевод, грамматические ошибки, обезличенные обращения. Сегодня письмо выглядит так, будто его написал носитель языка и коллега по отрасли. Порог входа у мошенника упал: то, что раньше требовало команды и недель работы, теперь делает одна модель за минуты.
Константин Рензяев
Генеральный директор CorpSoft24
ИИ убрал из атак многие признаки "массовой рассылки". Текст стал грамотным, голос — похожим на живого человека и подстроенным под конкретную жертву. ИИ используют для писем, дипфейков голоса и видео, быстрых фишинговых страниц и персонализации сценария на основе утечек, соцсетей и открытых данных.
За кажущейся магией стоит промышленная автоматизация. Модель не устает, не отвлекается и способна круглосуточно собирать данные о цели, сканировать периметр, искать точки входа и тестировать десятки вариантов обмана, оставляя самые результативные. Это переводит атаки из штучного ремесла в конвейер.
Анастасия Хвещеник
Руководитель продукта Solar webProxy ГК «Солар»
По данным "Солара", с 16 часов до 5 минут снизился цикл подготовки фишинговых рассылок с помощью ИИ, а на сайт приходится 30 минут. При этом эффективность AI-фишинга достигает 54% против 12% у писем, созданных вручную.
У каждого канала связи — своя роль в сценарии. Электронная почта остается основным инструментом атак на корпоративный сектор: она удобна для целевого фишинга и компрометации деловой переписки. Мессенджеры и соцсети работают на скорости и неформальности — здесь злоумышленник выдает себя за коллегу, руководителя или службу поддержки. Телефонный звонок нужен для психологического давления, а поддельный сайт замыкает цепочку, собирая логины, пароли и платежные данные. Ключевой тренд этого года — не отдельный канал, а их связка.
Владимир Арышев
Эксперт по комплексным проектам информационной безопасности STEP LOGIC
Все чаще злоумышленники используют сразу несколько каналов одновременно, создавая комбинированные атаки: жертва получает письмо, затем сообщение в мессенджере и после этого звонок, который подтверждает легенду. Использование нескольких каналов значительно повышает доверие и усложняет распознавание мошенничества.
Логика внутри связки остается неизменной: создать доверие, усилить срочность и подтолкнуть к действию без проверки. Меняются лишь поводы, под которые маскируется атака, и они гибко подстраиваются под инфоповестку. Мошенники быстро осваивают бытовые сценарии, которые не вызывают подозрений, потому что касаются рутины, а не денег напрямую.
Анастасия Хвещеник
Руководитель продукта Solar webProxy ГК «Солар»
Например, сейчас на хайпе у злоумышленников — попытка выманить код под предлогом выдачи ключей от домофона. Поддельные сайты также используются как финальная точка атаки — для сбора логинов, паролей, платежных данных или загрузки вредоносных файлов.
Телефонный разговор остается самым «горячим» каналом: он не оставляет времени на паузу. Сценарий почти всегда один — темп и эмоция. Жертве не дают положить трубку, пугают потерей денег или уголовными последствиями, переключают между «специалистами» и создают ощущение официальной процедуры. С распространением синтеза голоса к этому добавилась новая уязвимость: узнаваемый тембр перестал быть подтверждением личности.
Опасность голосовых атак — в сочетании трех факторов: знакомого голоса, срочного повода и эмоционального давления. Для правдоподобной имитации злоумышленникам достаточно нескольких секунд аудио из открытых источников — публичного выступления, голосового сообщения, сторис. Поэтому единственная надежная защита — не верификация на слух, а перепроверка через независимый канал: перезвонить самому по заранее известному номеру или задать контрольный вопрос, ответ на который знает только реальный собеседник.
Анастасия Хвещеник
Руководитель продукта Solar webProxy ГК «Солар»
Главная опасность таких атак — сочетание узнаваемого голоса, срочного повода и эмоционального давления. Пользователя могут убедить, что родственник попал в беду, руководитель срочно просит перевести деньги, завтра производится выдача ключей от домофона, а служба безопасности требует подтвердить данные. Поэтому любые финансовые или чувствительные действия по звонку нужно проверять через другой канал связи.
Ранняя диагностика социальной инженерии почти не зависит от технической подготовки — она строится на внимании к аномалиям в поведении собеседника. Универсальный маркер один: любое давление, требующее действовать немедленно. Если от вас требуют срочно перейти по ссылке, продиктовать код, установить программу или провести платеж — это повод остановиться.
Владимир Арышев
Эксперт по комплексным проектам информационной безопасности STEP LOGIC
Главное правило — любая нестандартная просьба должна проверяться через независимый канал связи. Несколько минут проверки способны предотвратить серьезный инцидент.
В корпоративной среде набор красных флагов чуть шире. Подозрение должны вызывать просьбы обойти регламент: срочно оплатить счет, выдать доступ, скачать файл или переслать документы вне обычного процесса, а также внезапное изменение платежных реквизитов. Отдельная сложность в том, что атака не всегда приходит с поддельного адреса — иногда ее ведут через легитимный, но скомпрометированный аккаунт, и тогда формальные признаки подделки отсутствуют.
Анастасия Хвещеник
Руководитель продукта Solar webProxy ГК «Солар»
Бывают случаи, когда атака идет через легитимный адрес или скомпрометированный аккаунт — тогда неспециалисту распознать ее значительно сложнее, поэтому лучше не открывать подозрительные вложения и не вводить данные без дополнительной проверки.
Если свести эти наблюдения в единую картину, тревожный набор для частного пользователя почти всегда одинаков: от него требуют действовать немедленно и не оставляют времени на раздумья, просят никому не рассказывать о разговоре, переводят тему к переводу денег, установке приложения или вводу кода из SMS либо push-уведомления. Сюда же относятся ссылка на «новую» страницу входа и любые угрозы последствиями за отказ. В рабочем контексте к этому добавляются изменившийся стиль общения знакомого коллеги, просьба обойти внутренний регламент или срочно поменять платежные реквизиты, а также запрос данных, которые не нужны для обычной авторизации, — PIN, seed-фразы или полных реквизитов карты.
Константин Рензяев
Генеральный директор CorpSoft24
В корпоративной среде красный флаг — просьба обойти регламент: срочно оплатить счет, выдать доступ, скачать файл или переслать документы вне обычного процесса.
Внешний вид перестал быть критерием безопасности: современные фишинговые страницы копируют оригинал почти пиксель в пиксель, а получить действующий HTTPS-сертификат сегодня не составляет труда — это означает, что замочек в адресной строке ничего не гарантирует. Проверять нужно не оформление, а адрес, способ перехода и состав запрашиваемых данных.
Владимир Арышев
Эксперт по комплексным проектам информационной безопасности STEP LOGIC
Современные фишинговые сайты практически полностью копируют дизайн оригинальных ресурсов, поэтому внешний вид уже не является надежным критерием. Даже при наличии действительного сертификата HTTPS нельзя автоматически считать сайт безопасным — сегодня получить TLS-сертификат не представляет сложности.
Первое, что выдает подделку — адресная строка. Мошенники используют домены, визуально похожие на оригинал: лишняя буква, замена символа, дефис, подчеркивание, дополнительное слово. Второй маркер — способ, которым вы попали на страницу: переход по ссылке из письма или сообщения многократно опаснее, чем ручной ввод адреса или открытие из закладок. Третий — сам запрос данных: если сервис внезапно просит то, что не нужно для обычного входа, это почти наверняка ловушка.
Константин Рензяев
Генеральный директор CorpSoft24
Если "банк", "Госуслуги" или корпоративный сервис просят лишние коды, PIN, seed-фразу или данные карты для входа — это почти наверняка поддельная площадка
Первое правило после инцидента — не скрывать его. Попытка разобраться самостоятельно стоит времени, а именно время определяет масштаб ущерба. Чем раньше о случившемся узнают банк, ИТ- или ИБ-служба, тем выше шанс остановить распространение угрозы и отменить операции. Порядок действий стоит отработать заранее, чтобы в стрессовой ситуации не импровизировать.
Константин Рензяев
Генеральный директор CorpSoft24
Если данные уже переданы, порядок такой: сразу сменить пароль с чистого устройства, завершить активные сессии, включить или перевыпустить MFA, заблокировать карту или спорную операцию через банк, сообщить в ИТ- или ИБ-поддержку сервиса и сохранить переписку, номера, ссылки и чеки.
В корпоративном контексте к личным мерам добавляется работа с инфраструктурой. При подозрении на заражение устройство отключают от сети, пароли меняют с заведомо чистого устройства, а службе безопасности передают все артефакты атаки — письма, ссылки, номера, сообщения. Финальный и часто пропускаемый этап — расследование причин, без которого инцидент почти наверняка повторится.
Владимир Арышев
Эксперт по комплексным проектам информационной безопасности STEP LOGIC
Первое и самое важное — не пытаться скрыть произошедшее. Практика показывает, что своевременное сообщение об атаке позволяет значительно сократить ущерб не только для самого пользователя, но и для всей организации.
Чтобы в стрессовой ситуации не терять драгоценные минуты, последовательность шагов стоит держать в голове заранее. Сначала прекратите контакт с мошенником и не выполняйте новых инструкций, а при подозрении на заражение отключите устройство от сети. Затем с заведомо чистого устройства смените пароли скомпрометированных учетных записей, завершите все активные сессии и включите или перевыпустите многофакторную аутентификацию. Если раскрыты банковские данные, немедленно свяжитесь с банком, чтобы заблокировать карту или оспорить операцию. После этого сообщите об инциденте в ИТ- или ИБ-службу либо в поддержку сервиса, ничего не скрывая, и сохраните все доказательства — переписку, ссылки, номера телефонов и чеки. Также инициируйте разбор причин: без него использованная злоумышленниками уязвимость останется открытой.
2026 год не изобрел новых человеческих слабостей — он удешевил и ускорил их эксплуатацию. Психологическое ядро социальной инженерии осталось тем же, что и десять лет назад: срочность, страх, доверие к авторитету, обещание выгоды и чувство вины по-прежнему делают одну и ту же работу. Изменилась не механика, а ее экономика. Искусственный интеллект превратил точечное мошенничество из ремесла в конвейер: письмо без ошибок, узнаваемый голос в трубке и персональный сценарий, собранный по утечкам и открытым данным, теперь готовятся за минуты и почти неотличимы от настоящих обращений.
Практическое следствие этого сдвига в том, что признаки, по которым атаки распознавали годами, перестали работать поодиночке. Кривой машинный перевод и обезличенные обращения исчезли. Каждый из привычных ориентиров по отдельности стал ненадежным: защищаться приходится не от отдельного письма или звонка, а от связки каналов, где письмо, сообщение в мессенджере и подтверждающий звонок последовательно усиливают доверие к одной и той же легенде.
При этом уязвимой остается ровно одна точка, и она же — точка защиты. Социальная инженерия работает только там, где нет паузы на проверку. Ни один сценарий, каким бы убедительным он ни выглядел, не выдерживает простого действия: остановиться и перепроверить срочную просьбу через независимый канал — перезвонить самому по заранее известному номеру, задать контрольный вопрос, открыть сайт из закладок, а не по ссылке.
Инструменты злоумышленников будут дешеветь и совершенствоваться быстрее, чем появляются новые технические барьеры. Но именно поэтому устойчивая защита строится не на способности распознать очередную подделку на глаз, а на дисциплине проверки, которая не зависит от качества обмана. Пока эта пауза сохраняется, социальная инженерия остается управляемым риском.