Вишинг, смишинг и выдуманный предлог
Изучите голосовые атаки (вишинг) и атаки через SMS (смишинг), а также узнайте, как выдуманный предлог создаёт правдоподобные ложные сценарии для манипулирования жертвами.
«Вишинг, смишинг и выдуманный предлог» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Социальная инженерия за пределами электронной почты
Хотя фишинг часто оказывается в центре внимания, злоумышленники используют разные каналы связи, чтобы манипулировать жертвами. Вишинг использует голосовые вызовы, смишинг — текстовые сообщения SMS, а претекстинг представляет собой создание правдоподобного ложного сценария (предлога), объясняющего, почему жертва должна выполнить запрос. Эти атаки успешны не потому, что жертвы невежественны, а потому, что эксплуатируют фундаментальные человеческие инстинкты: доверие к авторитетам, стремление помочь и склонность следовать инструкциям под давлением.
Вишинг: фишинг через голосовые вызовы
Вишинг (голосовой фишинг) использует телефонные звонки для манипулирования жертвами. Распространённые предлоги включают выдачу себя за сотрудника IRS, угрожающего арестом за неуплату налогов; за сотрудника банковского отдела по борьбе с мошенничеством, предупреждающего о подозрительных операциях; за специалиста технической поддержки, заявляющего об обнаруженном вирусе; или за сотрудника государственного учреждения, отвечающего за социальные выплаты и требующего подтверждения данных. Злоумышленники используют подмену идентификатора вызывающего абонента, чтобы отображался номер телефона легитимной организации. Массовые кампании вишинга с помощью роботов-звонил используют автоматический набор, а затем соединяют заинтересовавшихся жертв с операторами. Голосовые звонки в реальном времени создают давление, из-за которого трудно сохранять критическое мышление.
# Common vishing pretexts:
# 'This is the IRS. You owe back taxes; pay now to avoid arrest'
# 'Microsoft Support detected a virus on your computer'
# 'Your bank account is compromised; verify your PIN to secure it'
# 'Social Security Administration: your number has been suspended'
#
# Red flags:
# - Caller ID can be spoofed (not proof of legitimacy)
# - Legitimate orgs do NOT call demanding immediate payment or credentials
# - Urgency + threats of arrest/account closure are common manipulationСмишинг: фишинг через SMS
Смишинг (фишинг через SMS) доставляет фишинговые приманки в текстовых сообщениях. В распространённых сообщениях смишинга злоумышленники выдают себя за службы доставки посылок (FedEx, UPS, USPS) и отправляют поддельные уведомления об отслеживании со вредоносными ссылками, за банки, предупреждающие о подозрительных списаниях, или за операторов мобильной связи, сообщающих о проблемах с учётной записью. URL-адреса в смишинговых сообщениях часто используют сокращатели ссылок или похожие домены. Пользователи мобильных устройств, вероятно, более уязвимы, чем пользователи настольных компьютеров: на маленьком экране сложнее проверить URL, а мобильные браузеры часто скрывают полный адрес. SMS также обладает inherent доверием — пользователи склонны быстрее реагировать на текстовые сообщения, чем на электронные письма.
# Smishing message examples:
# 'USPS: Your package is held. Confirm your address: bit.ly/xYz123'
# '[BANK]: Suspicious charge of $499. Verify: yourbank-security.com'
# 'Free iPhone 16 winner! Claim now: apple-promo-2026.net/claim'
#
# Technical defenses:
# - Mobile threat defense (MTD) solutions scan SMS links
# - DMARC does NOT protect SMS (different channel)
# - Carrier-level SMS filtering for known smishing patterns
# - User training: never click SMS links for financial mattersПретекстинг: искусство создания ложных сценариев
Претекстинг — это создание ложного, но правдоподобного сценария, который формирует контекст для запроса в рамках социальной инженерии. Без убедительного предлога запросы конфиденциальной информации или необычных действий сразу вызвали бы подозрение. Злоумышленник, использующий претекстинг, может выдать себя за нового подрядчика IT, которому нужна помощь в получении доступа к системам, за аудитора, которому требуется доступ к финансовым документам, или за курьера поставщика, которого нужно «впустить». Предлог не обязан быть сложным — достаточно, чтобы он был правдоподобным и не заставил цель остановиться и проверить запрос перед его выполнением.
# Pretexting example scenarios:
# IT helpdesk: 'I'm the new IT contractor and need your temp
# password while your account is being migrated.'
# Vendor: 'I'm from the HVAC company doing scheduled maintenance.
# I need access to the server room.'
# Executive assistant: 'My CEO needs the quarterly report on Slack
# right now; please send it directly to him at this number.'
#
# All rely on a believable false role to justify an unusual requestПсихология социальной инженерии
Принципы влияния Роберта Чалдини объясняют, почему социальная инженерия работает. Авторитет — люди выполняют требования тех, кого считают авторитетными лицами (CEO, IRS, полиция). Срочность и дефицит — нехватка времени мешает тщательно оценить ситуацию («Действуйте в течение следующих 10 минут»). Социальное доказательство — люди делают то, что делают окружающие. Симпатия — люди идут навстречу тем, кому доверяют или кто им приятен. Взаимность — люди чувствуют себя обязанными ответить на оказанную услугу. Обязательство — после принятия небольшого обязательства люди обычно склонны выполнять и более крупные. Понимание этих принципов помогает специалистам по обучению осведомлённости о безопасности создавать более эффективные контрсообщения.
Технология подмены идентификатора вызывающего абонента
Современная технология VoIP делает подмену идентификатора вызывающего абонента элементарной. Такие службы, как SpoofCard, Twilio и различные API VoIP, позволяют любому пользователю перед звонком установить отображаемый идентификатор вызывающего абонента — любой номер. Злоумышленники регулярно подменяют номера служб поддержки банков, государственных учреждений или даже собственный номер жертвы (подмена номера соседа). Инфраструктура STIR/SHAKEN (Secure Telephony Identity Revisited / Signature-based Handling of Asserted information using toKENs) была введена в US для криптографической аутентификации идентификатора вызывающего абонента, однако внедрение ещё не завершено. Никогда не доверяйте одному лишь идентификатору вызывающего абонента при проверке личности.
Вишинг против служб поддержки
Сотрудники службы поддержки — приоритетные цели для вишинга, поскольку их работа заключается в помощи пользователям, что естественным образом вступает в противоречие с процедурами безопасности. Типичная атака выглядит так: злоумышленник звонит, выдавая себя за старшего сотрудника, которому срочно нужно сбросить учётную запись, поскольку он заблокирован перед важной встречей. Сочетание давления авторитета и срочности может заставить добросовестного сотрудника службы поддержки пропустить этапы проверки. Знаменитый взлом Twitter в 2020 году начался с атак вишинга на сотрудников Twitter, благодаря которым злоумышленники получили доступ к внутренним инструментам. Службам поддержки нужны строгие процедуры проверки личности, от которых нельзя отступать независимо от срочности.
# Help desk identity verification procedure:
# 1. Employee initiates account reset via SELF-SERVICE portal first
# 2. If phone call required: verify with manager callback (not to number provided by caller)
# 3. Out-of-band verification: employee must present to IT desk in person for high-privilege resets
# 4. Automated OTP sent to MANAGER for approval before reset
# 5. Log all password resets and alert SIEM on after-hours resets
# NEVER bypass verification for urgencyАтаки с подменой SIM-карты
Атака с подменой SIM-карты сочетает вишинг и социальную инженерию, направленные против службы поддержки оператора мобильной связи. Злоумышленник звонит оператору, выдавая себя за жертву, отвечает на вопросы для проверки личности (используя сведения из утечек данных или социальных сетей) и убеждает сотрудника перенести номер телефона жертвы на SIM-карту, контролируемую злоумышленником. После перехвата номера все коды многофакторной аутентификации через SMS поступают злоумышленнику, что позволяет захватить учётные записи электронной почты, банковских и криптовалютных сервисов. С помощью подмены SIM-карт были похищены миллионы в криптовалюте.
# SIM swap defense measures:
# User-side:
# - Set a carrier-level PIN/passcode (separate from account password)
# - Use app-based TOTP instead of SMS-based MFA where possible
# - Use hardware security keys (FIDO2) — not tied to phone number
# - Freeze/lock your SIM with carrier ('number lock' or 'port freeze')
# Organization-side:
# - Never use SMS OTP for high-value account recovery
# - Use FIDO2 security keys for employee accountsОбнаружение и расследование вишинга и смишинга
Обнаружение атак социальной инженерии требует сочетать сообщения сотрудников с техническим журналированием. Каждый сотрудник должен знать, как сообщить о подозрительном звонке или сообщении, — в идеале с помощью кнопки в электронной почте, выполняющей отправку одним нажатием, или выделенного почтового псевдонима (phishing@company.com). К техническим признакам относятся журналы звонков с входящими вызовами с подменённых номеров, оповещения SIEM о сбросе паролей в службе поддержки после входящих звонков и изменения доступа к учётным записям в нерабочее время. После инцидента записи телефонных разговоров и журналы SMS являются важными криминалистическими артефактами наряду с журналами электронной почты и событиями аутентификации.
# Reporting and detection workflow:
# 1. Employee receives suspicious call/text
# 2. Reports via: phishing@company.com or helpdesk ticket
# 3. SOC reviews: was any account action taken?
# - Check AD logs for password changes/unlocks
# - Check SIEM for account access changes post-call
# 4. If social engineering succeeded:
# - Immediately reset affected credentials
# - Review all actions taken by the compromised account
# - Alert affected systems and downstream servicesЗащита от претекстинга
Защита от претекстинга требует установить процедуры проверки, которым сотрудники будут последовательно следовать независимо от испытываемого давления. Ключевые Policy включают: всегда проверять личность через отдельный установленный канал перед выполнением необычных запросов; установить систему кодовых слов для коммуникаций руководителей; обучить сотрудников тому, что авторитетные лица в организации не будут обижаться на просьбы подтвердить личность; а также создать культуру, поддерживающую безопасность, в которой соблюдение процедур поощряется, даже если оно создаёт небольшие неудобства. Внезапные проверки социальной инженерии позволяют измерить, насколько эффективно обучение на практике.
Сравнение каналов фишинга
На экзамене Security+ важно чётко различать каналы фишинга. Фишинг осуществляется через электронную почту. Вишинг — через голосовые и телефонные вызовы. Смишинг — через текстовые сообщения SMS. Фарминг перенаправляет DNS без необходимости щёлкать ссылку. Все эти атаки преследуют одну цель — заставить жертву раскрыть учётные данные, перевести деньги или установить вредоносное ПО, — но механизм доставки и контрмеры различаются. Для электронной почты существуют технические средства защиты (SPF/DKIM/DMARC/песочница); для голосовых вызовов и SMS таких средств гораздо меньше, поэтому обучение пользователей становится для этих каналов ещё важнее.
Быстрая проверка
Проверьте своё понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.
Повторение урока
В этом уроке Вы узнали, что вишинг использует телефонные звонки с подменой идентификатора вызывающего абонента, чтобы выдавать себя за авторитетных лиц и получать учётные данные или добиваться выполнения действий; смишинг доставляет фишинговые приманки через SMS, где пользователи мобильных устройств хуже видят URL; а претекстинг создаёт правдоподобные ложные сценарии, оправдывающие необычные запросы. Защита включает строгие процедуры проверки личности, внеполосное подтверждение и обучение сотрудников. Далее мы рассмотрим физическую социальную инженерию: проход вслед за авторизованным сотрудником и приманки.
Часто задаваемые вопросы
Урок «Вишинг, смишинг и выдуманный предлог» бесплатный?
Да — полный текст урока «Вишинг, смишинг и выдуманный предлог» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Вишинг, смишинг и выдуманный предлог»?
Изучите голосовые атаки (вишинг) и атаки через SMS (смишинг), а также узнайте, как выдуманный предлог создаёт правдоподобные ложные сценарии для манипулирования жертвами. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Вишинг, смишинг и выдуманный предлог»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Фишинг, целевой фишинг и атаки на руководителей
- Вишинг, смишинг и выдуманный предлог
- Физическая социальная инженерия: проход вслед и приманка
- Обучение осведомлённости о безопасности и защита от фишинга