Вишинг
Вишинг (англ. vishing, от voice phishing) — это разновидность телефонного мошенничества, при которой злоумышленник в ходе голосового звонка выдаёт себя за сотрудника банка, государственного органа или иной доверенной организации и выманивает у жертвы конфиденциальные данные либо побуждает её перевести деньги. Вишинг относится к методам социальной инженерии и считается голосовым аналогом фишинга[1][2].
Общие сведения
| Вишинг | |
|---|---|
| англ. vishing, от voice phishing | |
| Область использования | информационная безопасность, телефонное мошенничество, социальная инженерия |
| Дата появления | середина 2000-х годов; в широкое употребление термин вошёл в 2006 году |
| Место появления | США |
Происхождение термина
Название образовано слиянием английских слов voice («голос») и phishing и подчёркивает канал коммуникации: вместо электронной почты или поддельного сайта используется телефонный разговор[3].
Все три родственных приёма различаются средством доставки. Классический фишинг опирается на электронные письма и подложные веб-страницы, смишинг — на SMS-сообщения, вишинг — на голосовой звонок или голосовое сообщение[4][5]. Общим для них остаётся принцип: жертву убеждают самостоятельно передать данные или совершить операцию, а не взламывают её устройство техническими средствами[6].
В отличие от письменных каналов, голосовой контакт позволяет злоумышленнику импровизировать, реагировать на сомнения собеседника и удерживать его в состоянии спешки, из-за чего вишинг считается одним из наиболее результативных приёмов социальной инженерии[1].
Механизм атаки
Атака строится на подмене личности: звонящий представляется работником банка, службы безопасности, правоохранительных органов, оператора связи, курьерской службы или иной структуры, к которой у жертвы есть доверие[1][2].
Целью разговора становится получение персональных и банковских сведений — фамилии, имени и отчества, паспортных данных, кодового слова, реквизитов платёжной карты, а также кодов подтверждения операций из SMS и push-уведомлений[1][2]. Помимо сбора данных, жертву могут принуждать к активным действиям: переводу средств на «безопасный счёт», снятию наличных, оформлению кредита или установке программы удалённого доступа[7][2].
Отдельный технический элемент — подмена идентификатора вызывающего абонента, при которой отображаемые номер или название организации отличаются от фактических. Благодаря этому вызов выглядит поступившим с официального телефона банка[8].
Сценарии вишинга
Банковский вишинг. Наиболее распространённая схема разыгрывается в два этапа. Сначала звонящий сообщает о подозрительной операции по счёту и выясняет, какими картами и суммами располагает жертва. Затем следует второй звонок, в котором «старший сотрудник» предлагает решение проблемы — перевести деньги на предоставленный им «временный» счёт[1][2].
Комбинация фишинга и вишинга. Атака начинается с электронного письма, текст которого побуждает жертву позвонить самой. Такой приём снижает настороженность: человек считает, что инициатива исходит от него[9].
Вредоносный сценарий. В кампании по распространению трояна Bazar жертва получала письмо о якобы оформленной платной подписке с номером службы поддержки. Позвонившего направляли на подконтрольный злоумышленникам сайт, где он скачивал документ Microsoft Word и разрешал выполнение макроса. Макрос загружал вспомогательную программу, а та устанавливала сам троян[9][10].
С середины 2020-х годов в схемах применяется синтез речи: злоумышленники используют сгенерированные или клонированные голоса, в том числе для имитации сотрудников служб поддержки[11].
Цели и мотивы злоумышленников
Основные мотивы — получение денежных средств и конфиденциальных данных, а также анонимность дистанционного контакта[6].
Банковские сведения используются для доступа к средствам жертвы напрямую. Учётные данные могут перепродаваться третьим лицам, заинтересованным в сокрытии личности при совершении сделок, либо применяться в последующих атаках — например, для взлома аккаунтов в мессенджерах и рассылки сообщений от имени жертвы её контактам[6][2].
Признаки и меры защиты
Типичными признаками вишинга считаются неожиданный звонок с сообщением о срочной угрозе счёту, психологическое давление и требование не прерывать разговор, просьба сообщить коды подтверждения, пароли или реквизиты, а также предложение перевести средства на «безопасный» счёт[1][2].
Банк России рекомендует не сообщать посторонним личные и финансовые данные, коды из SMS и push-уведомлений, не совершать операции по счёту по просьбе незнакомых лиц и при сомнениях самостоятельно перезванивать в организацию по номеру, указанному на обороте карты или на официальном сайте[2]. В августе 2024 года заместитель председателя правления Сбербанка Станислав Кузнецов назвал пять ключевых стоп-слов, по которым можно распознать мошенника: «ФСБ», «МВД», «Центральный банк», «безопасный счёт» и «сообщите код из СМС / данные карты / паспорта / СНИЛС»[12][13].
Отдельно отмечается приём, при котором злоумышленники подчёркивают, что не запрашивают никаких реквизитов, и тем самым вызывают дополнительное доверие, побуждая жертву самостоятельно совершить перевод или снять наличные[7].
Противодействие и регулирование
Технологические меры
В сентябре 2025 года МТС запустила блокировку входящих вызовов с номеров, не зарегистрированных в России, анализируя соединения на уровне межоператорского взаимодействия; в компании отмечали, что блокировка отдельных номеров малоэффективна[14].
Законопроект о борьбе с телефонными мошенниками
В феврале 2025 года стало известно о планах правительства России ввести обязательную маркировку интернет-звонков через виртуальные телефонные станции — с пометкой «виртуальный номер» или «интернет-звонок»[15].
18 марта 2025 года Государственная дума приняла в первом чтении законопроект, объединивший около тридцати мер: запрет на общение государственных органов, банков и операторов связи с гражданами через мессенджеры, создание антифрод-платформы с образцами голосов злоумышленников, запрет на передачу сим-карт третьим лицам и на заключение договоров связи без личного присутствия[16].
Закон предусматривает возможность установить через Госуслуги или МФЦ самозапрет на заключение договоров об оказании услуг связи, а также ограничение на передачу права пользования номером третьим лицам, кроме членов семьи. Отдельная норма обязывает банки при выявлении признаков выдачи средств без добровольного согласия клиента на 48 часов ограничить выдачу наличных суммой 50 тысяч рублей в сутки и незамедлительно уведомить клиента о причинах[17]. 1 апреля 2025 года закон был подписан президентом России[18].
С 1 сентября 2025 года операторы связи обязаны передавать сведения о звонящих с номеров организаций и индивидуальных предпринимателей: на экране абонента помимо номера отображаются название компании и категория вызова — например, «Банк», «Реклама» или «Услуги связи»[19].
Известные случаи и контекст
Вишинговые кампании обычно привязаны к информационным поводам, вызывающим тревогу или ажиотаж. В период пандемии COVID-19 Федеральная комиссия по связи США предупреждала о волне звонков с предложением приобрести средства, якобы предотвращающие заражение или смягчающие течение болезни; ведомство ведёт постоянно обновляемый перечень подобных схем[20].
По данным годового отчёта компании CrowdStrike, между первым и вторым полугодиями 2024 года число вишинговых атак в мире выросло на 442 %; злоумышленники всё чаще сочетали голосовые звонки с обратным фишингом и обращениями в службы технической поддержки от имени сотрудников организаций[11].
В России противодействие подобным схемам стало частью государственной политики: Банк России ведёт базу данных о случаях и попытках переводов денежных средств без добровольного согласия клиента и передаёт сведения о номерах злоумышленников операторам связи для блокировки[2].