Вишинг ломает корпорации: 30 минут от звонка до полного доступа

2026-09-09 · Бельский.ком
Злоумышленник звонит в IT-helpdesk, называет имя сотрудника, должность и номер тикета, и оператор сбрасывает MFA. Через пару минут атакующий уже в корпоративном VPN. Без эксплойтов и zero-day. По данным Verizon DBIR 2025, человеческий фактор участвует в 68% утечек, фишинг остаётся вектором первичного доступа в 36% инцидентов. CrowdStrike фиксирует удвоение использования GenAI для социальной инженерии за 2024 год. Как устроена атака: разведка по открытым источникам (имя, формат почты, руководитель), спуфинг номера через VoIP на Asterisk или SIP-провайдера, звонок с легендой — жертве про подозрительный вход и OTP, helpdesk про разбитый телефон и срочное совещание. Результат: сброс MFA, привязка нового устройства, вход в VPN или AnyDesk на машине жертвы. Всё за 30–40 минут. В 2025 году альянс ShinyHunters и Scattered Spider провёл массовую вишинг-кампанию против сотен компаний, среди целей называли Google, Cisco и Гарвард. Ключевой провал процессный, а не технический: у helpdesk нет протокола верификации звонящего. Минимум на сегодня: callback на номер из HR-системы при сбросе MFA, кодовое слово для телефона, запрет установки удалённого доступа по звонку, регулярные вишинг-симуляции. Полная статья: https://clck.su/zScUn
Подписывайтесь на наши каналы:
← Все новости