Словарь ИИ

Что такое претекстинг

Что такое претекстинг

Претекстинг — это приём социальной инженерии, при котором злоумышленник придумывает правдоподобную историю и под её прикрытием выманивает данные, деньги или нужное действие. Суть не в техническом взломе, а в том, чтобы человек сам доверился и сделал то, что выгодно атакующему.

Содержание статьи

Как работает претекстинг

Претекстинг работает через доверие к роли и ситуации. Злоумышленник выбирает, кем представиться, и придумывает повод, который должен выглядеть логично и срочно.

Обычно в такой схеме есть два элемента: персонаж и сценарий. Персонаж — это образ, под которым действует мошенник: руководитель, сотрудник ИТ-отдела, представитель банка, курьер, подрядчик, знакомый или родственник. Сценарий — причина, по которой жертву просят сообщить код, перейти по ссылке, установить программу, открыть дверь, подтвердить платёж или переслать документ.

Чем убедительнее легенда, тем выше шанс, что человек не станет перепроверять детали. Поэтому перед атакой мошенники нередко изучают открытые данные: профили в соцсетях, список сотрудников на сайте компании, публикации в LinkedIn, адреса электронной почты, должности, структуру отделов.

Дополнительную правдоподобность создают подмена номера телефона, адреса отправителя или даже использование скомпрометированного аккаунта. Если сообщение приходит будто бы от реального коллеги, сомнений у получателя обычно меньше.

Чем претекстинг отличается от обычного обмана

Претекстинг отличается тем, что строится на заранее подготовленной легенде. Это не хаотичная попытка что-то выпросить, а продуманный сценарий с нужной ролью, поводом и ожидаемой реакцией жертвы.

Обычный обман может быть грубым и прямолинейным. Претекстинг чаще выглядит как рабочая, бытовая или служебная ситуация. Человеку кажется, что он помогает коллеге, решает проблему с аккаунтом или уточняет данные по стандартной процедуре.

Из-за этого атака может выглядеть буднично. Иногда в ней нет явных признаков угрозы: нет угроз, нет странных формулировок, нет даже просьбы о деньгах на первом этапе. Сначала у жертвы просто собирают сведения, которые позже используют в следующем эпизоде.

Какие приёмы социальной инженерии связаны с претекстингом

Претекстинг часто становится основой других атак социальной инженерии. Он объясняет, почему жертва должна поверить сообщению, звонку или личному обращению.

Фишинг

Во многих фишинговых атаках претекстинг служит сюжетом письма или сообщения. Получателю сообщают о проблеме с учётной записью, подозрительной операции, срочном запросе от руководителя или необходимости подтвердить доступ.

Это встречается и в массовых рассылках, и в точечных атаках. Прицельный вариант особенно опасен: мошенник знает имя сотрудника, его роль, контекст проекта и поэтому пишет убедительнее. Так строятся атаки на конкретного человека, включая компрометацию деловой переписки.

Приманка

При атаке с приманкой злоумышленник предлагает что-то привлекательное или полезное, но внутри скрыт вредоносный код или другая ловушка. Претекстинг делает такую приманку правдоподобной.

Например, найденный накопитель могут подписать как служебный носитель с документами, а ссылку на скачивание замаскировать под доступ к нужному файлу, фильму или отчёту. Жертва реагирует не на сам носитель или файл, а на историю вокруг него.

Проход вслед за сотрудником

Претекстинг используют и при очных атаках. Человек без доступа представляется курьером, подрядчиком, новым сотрудником или специалистом обслуживания и просит открыть дверь или пропустить его внутрь.

В такой ситуации расчёт идёт на вежливость, спешку и привычку помогать. Если легенда звучит естественно, сотрудник может не заметить, что нарушает правила физической безопасности.

Какие сценарии претекстинга встречаются чаще всего

Самые частые сценарии претекстинга связаны с аккаунтами, платежами, работой, госорганами, личными отношениями и срочными просьбами от имени знакомых лиц. Объединяет их одно: жертву подталкивают к действию под видом нормальной ситуации.

  • Обновление аккаунта — просят срочно подтвердить данные, пароль или карту.
  • Компрометация деловой переписки — сотруднику пишут от имени руководителя или партнёра.
  • Фальшивые счета — присылают оплату за услугу или товар, которых не было.
  • Ложные предложения работы — выманивают персональные данные под видом найма.
  • Романтические и социальные схемы — сначала выстраивают доверие, потом просят деньги.
  • Легенды о родственнике в беде — требуют срочный перевод под эмоциональным давлением.
  • Ложные уведомления от госструктур — пугают штрафом, арестом или долгом.
  • Псевдотехподдержка и scareware — запугивают вирусом и предлагают срочное “лечение”.

Подтверждение или обновление учётной записи

В этом сценарии мошенник сообщает о проблеме: подозрительный вход, ошибка оплаты, блокировка, просроченные платёжные данные. Дальше жертву ведут на поддельный сайт или просят продиктовать код подтверждения.

Целью могут быть логин, пароль, реквизиты карты, номер счёта и другие персональные данные. Формально всё выглядит как стандартная проверка безопасности.

Компрометация деловой переписки

Здесь злоумышленник выдаёт себя за руководителя, финансового сотрудника, подрядчика или делового партнёра. Чаще всего он просит срочно отправить платёж, прислать документы, подтвердить доступ или сообщить учётные данные.

Такой сценарий особенно опасен, потому что опирается на рабочую дисциплину и иерархию. Если запрос выглядит срочным и приходит как будто от человека с полномочиями, сотрудник может не остановиться на проверке.

Мошенничество с вакансиями

Поддельная вакансия нужна, чтобы собрать документы и сведения о соискателе. Кандидат охотнее делится личной информацией, потому что воспринимает это как часть отбора.

У него могут запросить паспортные данные, банковские реквизиты, контактную информацию, фото документов или оплату “организационных расходов”. Проблема здесь в том, что легенда выглядит правдоподобно до самого конца.

Легенда о близком человеке в беде

В этой схеме мошенник представляется родственником или действует от его имени и сообщает о беде: аварии, задержании, травме, срочной поездке. Главный инструмент тут — эмоции и спешка.

Жертве не дают времени на перепроверку. Её стараются перевести в режим немедленного решения, где страх и сочувствие вытесняют осторожность.

Псевдотехподдержка и scareware

Scareware — это сценарий, где человека пугают заражением устройства, утечкой данных или незаконной активностью. После этого предлагают срочно установить программу, позвонить “специалисту” или оплатить устранение проблемы.

Иногда такая легенда приходит в виде всплывающего окна, иногда — письмом, звонком или сообщением. Общая логика одна: сначала испугать, потом навязать действие.

По каким признакам можно распознать претекстинг

Претекстинг выдают срочность, давление, просьба обойти обычный порядок и попытка получить данные или деньги без нормальной проверки. Даже правдоподобная легенда теряет убедительность, если рассматривать её по шагам.

Особенно подозрительны сообщения и звонки, где собеседник требует действовать немедленно. Часто звучат фразы о блокировке, штрафе, отмене услуги, проблеме с оплатой, тайном поручении от руководства или необходимости сохранить разговор в секрете.

Ещё один тревожный сигнал — просьба сообщить то, что обычно не запрашивают через письмо или мессенджер: пароли, одноразовые коды, реквизиты, сканы документов, внутренние данные компании. Сюда же относится просьба перейти по ссылке и срочно авторизоваться.

Если сообщение пришло от знакомого адреса, это ещё не делает его безопасным. Адрес могут подделать, а аккаунт — взломать.

Как проверять подозрительные запросы

Любой неожиданный запрос на данные, доступ или деньги нужно проверять по независимому каналу связи. Самый простой способ — не отвечать в той же цепочке, а связаться с человеком или организацией через известный номер, корпоративный каталог или официальный сайт.

  1. Остановитесь и не выполняйте действие сразу.
  2. Проверьте, кто именно отправил сообщение или позвонил.
  3. Сверьте адрес отправителя, домен, номер телефона и контекст запроса.
  4. Свяжитесь с предполагаемым отправителем другим способом.
  5. Не сообщайте коды подтверждения, пароли и платёжные данные до проверки.
  6. Если речь о переводе денег или доступе, следуйте внутреннему порядку согласования.

Рабочие запросы полезно сверять с привычным процессом. Если сотрудник финансового отдела внезапно просит перевести деньги на новый счёт без стандартной процедуры, проблема не в формулировке письма, а в отклонении от обычного порядка.

Какие меры помогают снизить риск претекстинга

Защита от претекстинга строится на сочетании организационных правил и технических средств. Одной технологии недостаточно, потому что атака направлена на поведение человека.

Обучение сотрудников

Обучение помогает распознавать типовые легенды, замечать тревожные признаки и не поддаваться на давление срочностью. Полезнее всего разбирать реальные сценарии: запрос на платёж, просьбу о коде доступа, сообщение от “службы безопасности”, письмо от “руководителя”.

Отдельно нужны понятные правила: кто и как вправе запрашивать данные, как согласуются переводы, в каких случаях требуется дополнительная проверка личности, куда сообщать о подозрительном контакте.

Проверка подлинности писем

Почтовые механизмы проверки домена помогают снизить риск подмены отправителя. Один из таких механизмов — DMARC, который используется вместе с другими технологиями аутентификации электронной почты.

Он нужен для того, чтобы почтовые системы могли проверить, действительно ли письмо отправлено с заявленного домена. Это не отменяет внимательности получателя, но уменьшает число поддельных сообщений, которые доходят до входящих.

Технические средства защиты

Фильтры электронной почты, защищённый веб-шлюз, средства обнаружения угроз на устройствах и в сети помогают перехватывать часть атак до того, как пользователь выполнит опасное действие. Они полезны, когда претекстинг связан с ссылкой, вложением или дальнейшим проникновением в инфраструктуру.

Если злоумышленник всё же получил доступ, средства класса EDR, NDR и XDR помогают выявлять подозрительную активность на конечных устройствах и в сети.

Какие правила стоит закрепить внутри компании

Внутренние правила должны убирать двусмысленность: кто может запрашивать данные, как подтверждаются платежи и каким способом проверяются срочные поручения. Чем меньше импровизации, тем труднее злоумышленнику встроиться в рабочий процесс.

Полезно закрепить обязательную перепроверку платёжных реквизитов, запрет на передачу паролей и одноразовых кодов, отдельное подтверждение нетипичных финансовых операций и понятный порядок эскалации подозрительных сообщений. Если сотрудник знает, что за осторожность его не накажут, шанс успешной атаки ниже.

Есть ли законы против претекстинга

Да, в ряде стран существуют нормы, которые прямо запрещают получение данных под ложным предлогом и выдачу себя за организацию или должностное лицо. Такие правила особенно часто встречаются в сферах финансовых услуг, телекоммуникаций и защиты персональных данных.

Смысл у этих норм один: нельзя получать информацию о человеке, его счёте или услугах, прикрываясь ложной историей. Отдельно могут запрещаться поддельные сайты, незаконное использование названия компании, логотипа и подмена деловой коммуникации.

Для практики информационной безопасности важнее другое: даже если конкретный сценарий преследуется по закону, предотвращать его всё равно приходится на уровне процессов, обучения и технической защиты.

Кратко: что нужно запомнить о претекстинге

Претекстинг — это обман через правдоподобную легенду. Злоумышленник играет роль, создаёт ситуацию и добивается доверия, чтобы получить данные, деньги, доступ или нужное действие.

Главная защита — проверять личность и запрос по независимому каналу, не поддаваться на срочность и не передавать чувствительные сведения без подтверждения. Если просьба выбивается из обычного порядка, к ней нужно относиться как минимум настороженно.

Элемент Что означает
Персонаж Кем представляется злоумышленник
Сценарий Какой повод используется для давления или убеждения
Цель Получить данные, деньги, доступ или действие жертвы
Главный риск Человек сам выполняет опасное действие, считая его нормальным
Базовая защита Перепроверка запроса через другой канал и соблюдение процедур