Техники киберпреступников, где уязвимость — это вы. Pretexting, Quid pro quo, Scareware, Watering Holе

В современном мире технические средства защиты становятся всё совершеннее, но киберпреступники всё чаще атакуют не программное обеспечение, а человека. Манипуляция психикой, обман и создание иллюзии выгоды или опасности остаются самыми эффективными инструментами взлома.

Рассмотрим четыре наиболее опасных и актуальных техники, которые злоумышленники используют прямо сейчас: от изощрённого втирания в доверие до атак на массовое сознание через взломанные ресурсы.

  • Pretexting: легенда, которой нельзя верить

Претекстинг (pretexting) — это техника, при которой злоумышленник заранее создаёт и разыгрывает определённый сценарий (претекст), чтобы вынудить жертву предоставить информацию или совершить действие. В отличие от простого фишинга, здесь идёт сложная многоходовая игра. Атакующий может представляться коллегой из другого отдела, сотрудником техподдержки, внешним аудитором или даже другом из социальных сетей.

Современные киберпреступники изучают профиль жертвы в соцсетях, чтобы их легенда звучала безупречно. Они используют профессиональный сленг, ссылаются на реальных руководителей и создают ощущение полной легитимности запроса.

Атака с использованием убедительной легенды может привести к утечке данных и судебным искам, даже если в компании формально существует политика безопасности. Бывшая сотрудница известной британской сети пабов подала в суд на компанию после того, как её бывший партнер сумел получить её личные данные, применив технику претекстинга. Мужчина позвонил в паб, где женщина ранее работала, и, представившись сотрудником полиции, запросил контактные данные девушки, включая номер мобильного телефона её матери, который хранился в личном деле на случай экстренной связи. Сотрудник заведения, не усомнившись в легенде, продиктовал требуемую информацию, нарушив при этом внутренние протоколы компании. Полученные данные были использованы для преследования женщины, что привело к судебному разбирательству. Суд признал действия сотрудника неправомерным использованием частной информации, нарушением конфиденциальности и незаконной обработкой персональных данных, присудив истице компенсацию.

  • Quid Pro Quo: услуга за услугу

В переводе с латыни «quid pro quo» означает «то за это». В контексте кибербезопасности это атака, в которой злоумышленник предлагает жертве некую выгоду или помощь в обмен на доступ к системе, установку ПО или передачу данных.

Самое опасное в этой атаке — отсутствие прямого требования денег или паролей на первом этапе. Жертва часто даже не подозревает, что совершает критическое для безопасности действие, так как «просто получает бонус» или «техпомощь».

В 2021 году киберпреступная группа FIN7 провела изощрённую атаку quid pro quo, создав подставную компанию по кибербезопасности под названием Bastion Secure. Злоумышленники выходили на специалистов по безопасности через LinkedIn и другие профессиональные платформы, предлагая высокооплачиваемую и интересную работу. В ходе «собеседований» или для выполнения «тестового задания» кандидатам предлагалось запустить некий файл или программу, которую хакеры выдавали за инструмент проверки навыков. Это вредоносное ПО открывало доступ к компьютерам жертв и привело к серьёзным финансовым потерям и утечкам данных в компаниях, где работали соискатели.

  • Scareware: атака на страхи

Scareware (от англ. scare — запугивать и software — программное обеспечение) — это техника, основанная на запугивании пользователя. Жертве показывают пугающие сообщения о том, что её компьютер заражён, все пароли украдены, или что она совершила правонарушение (например, скачала пиратский контент). Цель — заставить пользователя немедленно заплатить «штраф», установить «лечебное» ПО (которое на самом деле является вирусом) или перевести деньги.

Традиционно к scareware относят всплывающие окна с требованием заплатить за «антивирус». Однако современная интерпретация этой техники — запугивание через официальные каналы и использование резонансных инфоповодов.

В ноябре 2025 года полиция Индии пресекла деятельность мошеннической компании Musk Communications. Злоумышленники запускали в соцсетях нацеленную на пользователей в США таргетированную рекламу, в которую был встроен вредоносный код. При клике на баннер компьютер жертвы блокировался, а на экране появлялось фальшивое предупреждение от операционной системы с номером телефона «техподдержки». Испуганные люди звонили по указанному номеру, и им отвечали подставные сотрудники колл-центра, которые убеждали жертву, что компьютер взломан, IP-адрес скомпрометирован, а банковские данные под угрозой. Под предлогом «устранения угрозы» и «приведения системы в соответствие с требованиями Федеральной торговой комиссии» жертв вынуждали переводить крупные суммы. По данным полиции, жертвами стали более 500 человек в США.

  • Watering Hole: засада на привычных сайтах

Название этой техники отсылает к хищнику, который поджидает жертву у водопоя. Злоумышленники взламывают легитимные, популярные сайты, которые регулярно посещают сотрудники целевой организации (новостные порталы, отраслевые форумы, сайты профильного ПО). На взломанный сайт внедряется вредоносный код, который атакует уязвимости в браузерах или плагинах посетителей. Жертва заражается, просто зайдя на знакомый и безопасный ресурс.

Эта техника особенно опасна, так как атака происходит через доверенный ресурс, что крайне сложно отследить стандартными средствами защиты.

С ноября 2024 года по февраль 2025 года хакерская группа Lazarus провела масштабную кампанию против организаций в Южной Корее, получившую название «Операция SyncHole». Их мишенями стали компании в сфере IT, финансов, телекоммуникаций и производства полупроводников. Когда сотрудники целевых организаций заходили на взломанные злоумышленниками новостные ресурсы, специальный скрипт на сервере определял их и перенаправлял на другой, подконтрольный хакерам сайт, где на компьютер жертвы загружался вредоносный бэкдор. В результате утечке данных и репутационным потерям подверглись минимум шесть крупных организаций.

Как защититься от киберпреступников

Все описанные техники объединяет один важный фактор — они эксплуатируют не уязвимости кода, а уязвимости человеческой психики: доверие, страх, жадность, любопытство или желание помочь. Данное явление называется социальной инженерией. И поскольку нельзя установить антивирус на доверчивость или выпустить обновление для бдительности, единственной действенной мерой защиты здесь выступает постоянное обучение и повышение цифровой грамотности.

1. При любом входящем звонке с требованием срочных действий кладите трубку. Если звонящий представился сотрудником банка, полиции, техподдержки или коллегой — не продолжайте разговор. Сами наберите номер из официальных источников: на сайте организации, на обратной стороне карты, в справочной системе компании. Даже если определитель номера показывает правильные цифры — помните, мошенники умеют подделывать и их.

2. Никому не сообщайте пароли, коды из СМС, данные карт, CVV-коды и другую финансовую информацию. Сотрудникам банков и госорганам эта информация никогда не требуется для работы. Если у вас её просят — это стопроцентный обман.

3. Не переходите по ссылкам из писем, СМС и мессенджеров, даже если отправитель кажется знакомым. Аккаунт могли взломать. Если нужно попасть на сайт — вбейте адрес вручную в браузере. Даже если сайт открылся и выглядит точь-в-точь как настоящий, проверьте адресную строку на предмет переадресации: там не должно быть лишних символов, ошибок в названии или незнакомых доменов.

4. Регулярно обновляйте все программы: операционную систему, браузер, приложения. Большинство атак через взломанные сайты срабатывают на давно известные уязвимости, для которых уже выпущены исправления.

5. Будьте осторожны с входящими файлами. Не открывайте вложения в письмах от незнакомцев, не скачивайте «рабочие документы» из мессенджеров без предварительной договоренности с коллегой. Если файл просят запустить или требуют отключить антивирус «для работы» — сразу удаляйте.

6. Установите на телефоне определение номера через приложения банков или операторов связи — это отсечёт часть мошеннических звонков. Но помните: даже если номер определился как знакомый, это не гарантия безопасности.

7. Научитесь делать паузу. Мошенники всегда давят на срочность, требуют действовать немедленно, не дают подумать и посоветоваться. Любое давление на время — красный флаг.