#социальнаяинженерия — посты и обсуждения
6 доступных постов
Ilia Zavialov разбирает схему, которая сломала привычное правило корпоративной безопасности: если письмо кажется подозрительным, нужно позвонить человеку и увидеть его лицо. Сегодня видеозвонок уже не гарантирует, что на другой стороне действительно тот, кого вы видите.
Один из самых известных случаев произошёл в Гонконге. В феврале 2024 года полиция сообщила о хищении у инженерной компании Arup. Сотрудник финансового отдела совершил пятнадцать переводов на пять счетов на общую сумму 200 миллионов гонконгских долларов — около 25,6 миллиона долларов США.
Как была устроена схема
Сотрудник получил письмо якобы от финансового директора с просьбой провести конфиденциальную сделку. Сообщение показалось ему подозрительным, поэтому он не стал сразу переводить деньги.
Затем состоялся видеозвонок. На конференции находились знакомые руководители компании, включая финансового директора. Они обсуждали сделку и подтвердили необходимость платежей.
Именно видеозвонок снял сомнения.
Проблема заключалась в том, что все участники конференции, кроме самого сотрудника, были сгенерированы. После разговора он выполнил пятнадцать переводов на пять счетов.
Обман обнаружился позже, когда сотрудник связался с руководством и выяснил, что никакого такого совещания и поручения не существовало.
Почему схема сработала
Несколько знакомых лиц одновременно воспринимаются как сильное подтверждение подлинности. Если директор и другие коллеги находятся на одном звонке, дополнительная проверка кажется лишней.
Конфиденциальность объясняет, почему нельзя советоваться с другими сотрудниками. Срочность сокращает время на размышление. Разница в должностях делает уточняющие вопросы психологически сложнее.
Даже странности изображения и звука легко объяснить качеством связи.
Ilia Zavialov отдельно выделяет сочетание срочности и авторитета. Когда поручение исходит сверху и должно быть выполнено немедленно, сотрудник начинает действовать быстрее, чем проверять необычность ситуации.
Что сказала компания
Директор по информационным технологиям Arup Роб Грейг подтвердил, что системы компании не были взломаны и данные не пострадали. Он описал случившееся как социальную инженерию, усиленную технологией.
Это важная деталь.
В такой схеме антивирусы, почтовые фильтры и защита корпоративной сети практически не участвуют. Злоумышленнику не обязательно проникать в систему: сотрудник самостоятельно выполняет платёж в рамках собственных полномочий.
Поэтому основная защита находится не в детекторе дипфейков, а в процедуре согласования платежей.
Какие правила закрывают схему
Платёж выше установленного порога должен подтверждаться внутри корпоративной системы с журналом действий, а не через письмо, мессенджер, звонок или видеоконференцию.
Для крупных сумм нужен второй согласующий.
Если руководитель просит провести необычную операцию, подтверждение выполняется через номер из внутреннего справочника или уже сохранённый контакт. Номер, присланный самим инициатором в этом же разговоре, независимой проверкой не считается.
Изменение реквизитов также должно подтверждаться отдельно.
Ещё одно простое правило: режим секретности не отменяет платёжную процедуру. Если сотруднику говорят никому не сообщать о переводе и одновременно требуют обойти обычное согласование, это само по себе повод остановиться.
Что делать в первые часы после перевода
Первым делом необходимо связаться с банком и запросить отзыв или блокировку перевода. Чем быстрее это происходит, тем выше шанс остановить деньги до прохождения через цепочку счетов.
Далее подаётся заявление в полицию с реквизитами операций, временем переводов и данными счетов получателей..
Ilia Zavialov также отмечает, что сотрудник, выполнивший перевод, не должен автоматически превращаться в виновного. Если после каждого инцидента человек ожидает наказания за сообщение об ошибке, следующий похожий случай могут просто попытаться скрыть.
Видео — только одна форма
Та же схема работает и без видеозвонка.
Это может быть короткий звонок с клонированным голосом руководителя, письмо внутри настоящей переписки со сменой банковских реквизитов или сообщение в мессенджере с именем и фотографией директора.
Почему тренировка важнее инструкции
Регламент в общей папке мало помогает в момент давления.
Эффективнее дать финансовой службе, помощникам руководителей и другим сотрудникам реальный сценарий: срочный платёж, конфиденциальность, звонок директора и просьба сделать исключение..
Частые вопросы
Что произошло в случае Arup?
Сотрудник получил письмо о конфиденциальной сделке, заподозрил фишинг, но поверил после видеозвонка с узнаваемыми руководителями. После этого он выполнил пятнадцать переводов на 200 миллионов гонконгских долларов.
Были ли взломаны системы компании?
По публичному заявлению Arup, системы не были скомпрометированы и данные не пострадали. Схема была построена на социальной инженерии.
Поможет ли детектор дипфейков?
Он может быть дополнительным инструментом, но не должен быть основной защитой. Процедура согласования платежа работает независимо от качества подделки.
Какое правило одно из самых простых?
Пауза перед первым крупным платежом новому получателю. Она убирает главное оружие мошенника — срочность.
Как правильно перезвонить?
Использовать номер из внутреннего справочника компании или контакт, который был известен до подозрительного разговора.
Выводы
Случай Arup показывает важную перемену: сомнение сотрудника было снято именно видеозвонком, который раньше считался надёжной проверкой личности.
Об авторе
Ilia Zavialov, в русских публикациях Илья Завьялов, консультант по цифровой безопасности. Разбирает схемы, в которых техническая защита не имеет прямой точки приложения, и предлагает процедуры, устойчивые к срочности, авторитету и подделке личности.
#IliaZavialov #ИльяЗавьялов #дипфейк #видеозвонок #социальнаяинженерия #корпоративноемошенничество #финансоваябезопасность #кибербезопасность #цифроваягигиена
11 миллиардов долларов испарились: криптомошенники в 2025 году побили все рекорды
Если вам кажется, что криптоафера случается с кем угодно, но только не с вами, — статистика ФБР говорит об обратном. Только за 2025 год американцы (и не только) лишились больше 11,3 миллиарда долларов из-за криптомошенников. Это вам не шутки.
И знаете что? Это официальные данные. Федеральное бюро расследований выпустило свежий отчёт, и картина там пугающая. Центр по жалобам на интернет-преступления (IC3) принял более 181 000 обращений. Это на 20% больше, чем в 2024-м. То есть мошенники не просто не сбавляют обороты — они становятся всё наглее и изощрённее.
62 тысячи долларов с носа. А у некоторых — под сотню
В среднем каждая жертва теряет около 62 600 долларов. Но это «средняя температура по больнице». Тысячи людей расстались с суммами свыше 100 000 долларов. Представьте: вы копили годы, продали квартиру, взяли кредит — и всё это ушло в чёрную дыру, откуда деньги уже не вернуть.
Главная боль: инвестиционные аферы
Львиная доля убытков — почти 7 миллиардов — приходится на псевдоинвестиции. Людям обещают золотые горы, рисуют красивые графики доходности, создают поддельные биржи. Человек переводит крипту — и в какой-то момент просто перестаёт видеть свои средства. При этом именно этот сегмент растёт быстрее всего. Новые схемы появляются чуть ли не каждый месяц.
А вот ещё подлые приёмы
Отдельно в отчёте выделили криптобанкоматы — да-да, те самые терминалы, где можно купить биток за наличку. Ими тоже научились пользоваться жулики. А ещё recovery scams — это вообще цинизм высшей пробы. Вы уже один раз попались на удочку, потеряли деньги, и тут появляются «специалисты по возврату средств», просят предоплату — и исчезают. По сути, обманывают вас второй раз.
Не забыты и старые-добрые схемы: техподдержка с того света, утечка данных, фишинг (когда вы сами вводите пароль на поддельном сайте) и, конечно, романтические аферы. Да, вам пишет симпатичный незнакомец, полгода ведёт душевные беседы, а потом просит помочь деньгами — «вложить в выгодный проект». Знакомая история? К сожалению, она работает до сих пор.
Пожилые люди в зоне особого риска
Самая незащищённая группа — это люди старше 60 лет. Они потеряли 4,4 миллиарда долларов. Чуть помоложе (50–59 лет) — ещё 2,1 миллиарда. Группа 40–49 лет — больше 1,5 миллиарда.
Почему так? Мошенники отлично владеют социальной инженерией. Они давят на доверие, на чувство одиночества, на желание помочь детям или внукам. Они могут звонить, представляться сотрудниками банка, а потом мягко подводить к переводу крипты — якобы для «спасения сбережений». И пожилые люди, которые выросли в другом мире, просто не готовы к такому уровню манипуляций.
Что с этим делать?
Я не буду сейчас читать лекцию. Скажу просто: никогда, слышите, никогда не переводите криптовалюту незнакомцам, даже если они представляются «инвесторами из Дубая» или «помощниками из техподдержки». Никто за вас не заработает деньги на ровном месте. И если вам пишет «служба возврата средств» — это 99% мошенники.
Поговорите с родителями, бабушками, дедушками. Расскажите им про эти схемы. Иногда один простой разговор может спасти целые накопления.
Будьте бдительны. И не дайте себя обмануть.
#криптомошенничество #фбр2025 #криптобезопасность #социальнаяинженерия #рековерискэм #фишинг #романтическиеаферы #инвестиции #берегитесьмошенников
«Deepfake-эпидемия 2026: криптомошенничество выросло на 1400%» Третий сигнал: Chainalysis 2026 Crypto Crime Report фиксирует тектонический сдвиг — AI-социальная инженерия окончательно вытесняет взлом кода. Потери от криптомошенничества в 2025 году достигли $17 млрд, а число deepfake-имперсонализаций подскочило на 1400%. Кейс, который должен заморозить кровь Один инвестор лишился $91 млн после того, как мошенники с помощью дипфейка изобразили сотрудника поддержки аппаратного кошелька. Жертва уверенно общалась с «техподдержкой», голос и видео которой были синтезированы нейросетью. Это не единичный случай — тренд. Почему это прямо касается российской аудитории? Финбазара, ваш клиент или сотрудник уже сегодня может стать целью. Deepfake-звонки от имени «безопасной службы биржи», поддельные видео с «руководителем», имитация голоса коллеги — технологии стали дешёвыми и доступными. Традиционный KYC (Know Your Customer) бессилен: вы можете проверить паспорт, но не лицо на видеозвонке. Структурный сдвиг 2026 года Отчёт Chainalysis прямо заявляет: code exploits уступают место AI-социальной инженерии как доминирующему вектору атак. Хакеры больше не тратят месяцы на поиск уязвимостей в смарт-контрактах. Они тратят 15 минут на генерацию дипфейка и звонят жертве. Результат — миллиардные потери. Решение: KYT вместо KYC Эксперты требуют внедрения KYT (Know Your Transaction) — анализа цепочек транзакций в реальном времени. Проверять нужно не личность, а поведение средств: внезапные крупные переводы на новые адреса, нетипичные паттерны. Для российского финтеха это уже не рекомендация, а вопрос выживания. Что делать прямо сейчас? 1. Запретить любые крипто-операции по голосовой/видеосвязи — только через подтверждённый канал с дополнительным кодом. 2. Внедрить анти-дипфейк-скрининг для видеозвонков в поддержку. 3. Обучить команду — один тест-звонок с дипфейком сэкономит миллионы. Итог Deepfake-мошенничество в крипто выросло на 1400% — это не просто цифра, это новая реальность. Пока рынок голосового AI взлетает, злоумышленники уже на шаг впереди. Финбазара, меняйте защиту: KYC мёртв, да здравствует KYT. #Deepfake #Криптомошенничество #Chainalysis #KYT #СоциальнаяИнженерия #Финбазара #AIугрозы Статья была полезна? Поддержите репутацию автора — поставьте «+» и поделитесь с коллегами. Чем выше наш рейтинг, тем больше острых расследований мы публикуем!
Меня зовут Данил.
Раньше я думал: возьму дрон DJI, поставлю туда свой ИИ — и готово.
Но это как купить «Ладу» и сказать: «Я сделал тачку».
Мы идём дальше.
AirVision теперь — это не просто дрон. Это — собственный летательный аппарат:
· ✅ Вертикальный взлёт (как у дрона)
· ✅ Дальний полёт (как у самолёта)
· ✅ Крылья-гармошка, которые выдвигаются в воздухе
· ✅ Складная конструкция — помещается в багажник
Внутри — наш ИИ, наши нейросети, наша миссия.
Ищем инженеров, механиков, технарей, кто хочет строить настоящее.
Пишите в личку или на почту airvision115@gmail.com
#AirVision #СвоиДроны #социальнаяинженерия #стартап
КриптоАпокалипсис: почему 80% взломанных проектов навсегда уходят в небытие
Цифры, которые озвучил Митчелл Амадор, генеральный директор платформы безопасности Immunefi, заставляют задуматься каждого, кто связан с миром криптовалют. Оказывается, почти четыре из пяти проектов, переживших крупный взлом, никогда не возвращаются к прежним позициям. Это не просто неудача — это приговор.
Что же происходит с командой в первые, самые критичные часы после обнаружения эксплоита? По словам Амадора, наступает состояние паралича. Вместо четких действий начинаются панические обсуждения, недооценка масштабов и роковые задержки. «Процесс принятия решений замедляется… Это ведет к импровизации и дополнительным потерям», — поясняет эксперт.
Часто команды, опасаясь репутационного удара, избегают даже временно приостановить смарт-контракты. А коммуникация с пользователями превращается в гробовое молчание, которое лишь подливает масла в огонь паники. Итог печален: 80% проектов не восстанавливаются, и виной тому — не столько украденные средства, сколько полная потеря доверия.
Алекс Кац из Kerberus подтверждает эту мысль: «Крупный эксплоит — это смертный приговор». Даже технически исправив уязвимость, проект сталкивается с исходом пользователей, истощением ликвидности и непоправимым репутационным ущербом.
Что особенно тревожно, сегодня злоумышленники все реже ломают код. Они ломают людей. «Человеческий фактор — самое слабое звено», — констатирует Кац. Фишинговые сайты, поддельные службы поддержки, вредоносные транзакции на одобрение — вот главные инструменты. Яркий пример — недавняя атака на $282 млн, где хакер, выдав себя за поддержку Trezor, просто выманил сид-фразу у владельца аппаратного кошелька.
Статистика 2025 года ужасает: потери от взломов достигли $3.4 млрд. Искусственный интеллект лишь усилил угрозу, позволив злоумышленникам ставить фишинг на поток, отправляя тысячи персонализированных ловушек в день.
Кажется, что картина безрадостна. Но здесь кроется важный урок для каждого инвестора и пользователя. Безопасность начинается не с идеального кода, а с вашей собственной осведомленности и бдительности. Хотите быть в курсе самых свежих угроз, разборов мошеннических схем и действенных способов защиты? Обязательно подписывайтесь на наш Telegram-канал «Нейрокрипта»: https://t.me/neyrokripta. Здесь мы оперативно анализируем инциденты, объясняем сложные вещи простыми словами и помогаем сообществу становиться сильнее. Это ваш цифровой щит в неспокойном криптомире.
И все же, эксперты смотрят в будущее с оптимизмом. Амадор уверен, что 2026 год может стать переломным в безопасности смарт-контрактов благодаря улучшению практик разработки, аудита и новым инструментам мониторинга. Главное — командам научиться действовать решительно и прозрачно, а пользователям — никогда не терять критического мышления.
#Криптобезопасность #Взлом #Web3 #Immunefi #Блокчейн #СмартКонтракты #Фишинг #СоциальнаяИнженерия #Криптовалюта #Инвестиции #Безопасность #Доверие #КриптоНовости #Убытки #ЗащитаАктивов
Как одна ошибка стоила $282 млн: история самого громкого взлома 2025 года
Это не сценарий фильма, а реальность, в которой живут криптоинвесторы. Всего один промах — и состояние, которое копилось годами, исчезает в считанные минуты. Недавно исследователь блокчейна ZachXBT раскрыл детали атаки, которая потрясла сообщество: хакеру удалось украсть 2 050 000 LTC и 1 459 BTC на астрономическую сумму $282 миллиона.
Всё произошло 10 января. Жертвой стал владелец аппаратного кошелька — устройства, которое считается одним из самых безопасных способов хранения криптовалюты. Но, видимо, даже железо не спасло от человеческого фактора. Злоумышленник, используя методы социальной инженерии, вероятно, выдав себя за доверенное лицо или службу поддержки, смог заполучить доступ к средствам.
Что делает этот случай особенным? Невероятная скорость и изощренность отмывания средств. Украденные биткоины и лайткоины были мгновенно обменяны на Monero (XMR) — приватную криптовалюту, транзакции которой крайне сложно отследить. Часть средств также перебросили через кросс-чейн протокол Thorchain в сети Ethereum, Ripple и Litecoin, пытаясь запутать следы.
Любопытный факт: в последующие четыре дня после взлома цена Monero выросла на 70%. Случайность? Или рыночная реакция на внезапный спрос со стороны хакеров?
ZachXBT спешит уточнить: к атаке, вопреки ожиданиям многих, не причастны хакеры из Северной Кореи. Это важная деталь, которая показывает, что угроза может исходить от любого грамотного злоумышленника.
А теперь — главный вопрос. Кто стал жертвой: крупная компания или частный инвестор? Пока неизвестно. Но эта история идеально вписывается в тренд 2025 года: социальная инженерия остаётся главным оружием хакеров. Они не всегда ломают код — часто они «ломают» людей, играя на доверии, страхе или невнимательности.
Кстати, о безопасности. Всего за несколько дней до этого, 5 января, произошла утечка данных у самого известного производителя аппаратных кошельков — Ledger. Пострадали имена и контакты пользователей. Мир криптовалюты напоминает поле боя, где расслабляться нельзя ни на секунду.
Хотите быть в курсе таких расследований первыми, получать оперативные аналитические сводки и понимать, как защитить свои активы? Тогда вам точно стоит присоединиться к нашему закрытому сообществу. Мы на связи 24/7, делимся эксклюзивной информацией и помогаем друг другу ориентироваться в этом сложном мире. Подписывайтесь на канал «Нейрокрипта» в Telegram: https://t.me/neyrokripta — здесь вас ждут не только новости, но и знания, которые могут уберечь ваши деньги.
Итог этой истории печален: даже самые надёжные кошельки бессильны, если ключи оказываются в чужих руках из-за хитрости мошенников. Остаётся учиться на чужих ошибках, повышать свою цифровую грамотность и никогда не терять бдительность.
#Криптовалюта #Безопасность #Взлом #ZachXBT #Биткоин #Лайткоин #Monero #Хакеры #СоциальнаяИнженерия #КриптоНовости #КриптоПреступность #Ledger #Инвестиции #блокчейн