Черно-белый кадр крупным планом: женские руки напряженно сжимают трубку офисного телефона, на экране монитора виден поддельный номер с запросом сброса MFA. Резкий боковой свет и глубокие тени созда...


В 2023 году Cushman & Wakefield - один из крупнейших мировых операторов коммерческой недвижимости - сообщил об инциденте с компрометацией данных. По типовому сценарию, характерному для задокументированных вишинг-атак на крупные компании, цепочка могла начаться не с эксплойта и не с фишингового письма, а с телефонного звонка в IT helpdesk. Звонящий называет имя сотрудника, должность, внутренний номер тикета - оператор сбрасывает MFA. Через считанные минуты атакующий входит в корпоративный VPN. Не RCE, не zero-day. Телефон.

Голосовая социальная инженерия давно перестала быть экзотикой: по данным Verizon DBIR 2025, фишинг - вектор initial access в 36% инцидентов, а человеческий фактор участвует в 68% утечек. CrowdStrike в Global Threat Report 2025 зафиксировал удвоение вредоносного использования GenAI для социальной инженерии за 2024 год. Звонки стали дешевле, голоса - убедительнее, а helpdesk по-прежнему обучен помогать.

Ниже - практический плейбук: как атакующие строят вишинг-кампании против корпораций, почему защита крупных компаний проваливается (по данным ReliaQuest и Computer Weekly, атакам подверглись сотни организаций) и какие меры реально ломают kill chain.

Анатомия vishing атаки на компанию​

Корпоративный вишинг - не случайный звонок «из банка». Это структурированная операция с разведкой, подготовленными скриптами и конкретной целью: получить валидные учётные данные (T1078, Valid Accounts в MITRE ATT&CK) или заставить сотрудника поставить инструмент удалённого доступа. Подробнее - в нашем руководстве по социальная инженерия атаки.

Зачем это нужно атакующему. Монетизация идёт тремя путями: перепродажа доступа в корпоративную сеть на специализированных форумах ($5 000–$50 000 за initial access - цена зависит от масштаба компании), эксфильтрация данных для продажи или шантажа, развёртывание ransomware. По данным IBM X-Force 2025, ежедневно в dark web всплывает более 6 000 свежих учёток - каждая может стать фундаментом легенды для следующего звонка.

Типичная цепочка:
  1. Разведка. LinkedIn, Hunter.io, корпоративный сайт, утечки из предыдущих брешей. Атакующий собирает имя жертвы, должность, имя руководителя, формат корпоративной почты, номер текущего тикета. Ничего секретного - всё валяется в открытом доступе.
  2. Спуфинг телефонного номера. Через VoIP на базе Asterisk или SIP-провайдера атакующий подставляет номер IT-отдела компании. На SIP-уровне это несколько строк:
Код:
; Пример для демонстрации концепции - Asterisk dialplan
exten => _X.,1,Set(CALLERID(num)=+74951234567)
exten => _X.,n,Set(CALLERID(name)=IT Support)
exten => _X.,n,Dial(SIP/${EXTEN}@provider)
Сервисы вроде SpoofCard делают то же самое без собственной инфраструктуры - пара кликов в мобильном приложении. Порог входа - нулевой.
  1. Звонок с легендой. Два сценария. Первый - звонок жертве: «Добрый день, IT Security. Зафиксирован подозрительный вход из Бразилии, назовите OTP для блокировки». Второй - звонок в helpdesk от имени сотрудника: «Разбил телефон, MFA не работает, совещание через десять минут».
  2. Получение доступа. Сброс MFA → enrollment нового устройства атакующего → логин в VPN/SSO. Или жертва ставит AnyDesk/Quick Assist → интерактивная сессия у атакующего.
  3. Пост-компрометация. Латеральное перемещение, эксфильтрация, в ряде случаев - ransomware.
Весь процесс укладывается в 30–40 минут от первого звонка. Быстрее, чем средний тикет в Jira проходит триаж.

Гипотетическая реконструкция атаки на helpdesk (по мотивам инцидента Cushman & Wakefield)​

Cushman & Wakefield - компания с 52 000 сотрудников в 60 странах. Ниже - гипотетическая реконструкция, основанная на типовых вишинг-паттернах. Конкретные детали атаки на Cushman & Wakefield публично не раскрывались.

Фаза OSINT. В подобных атаках через LinkedIn определяется структура IT-отдела: имена, должности, часовые пояса. Через Hunter.io восстанавливается формат корпоративной почты (firstname.lastname@cushwake.com - угадать несложно). Из публичных утечек могут быть извлечены внутренние идентификаторы сотрудников.

Фаза социальной инженерии по телефону. Следует звонок в IT helpdesk от имени сотрудника среднего звена. Характерная легенда: «Еду в аэропорт, залил телефон кофе, MFA не проходит, через час встреча с клиентом». Давление по времени + правдоподобная бытовая деталь. Оператор helpdesk выполняет сброс MFA без callback-верификации - если стандартная процедура не предусматривает обратный звонок на зарегистрированный в HR-системе номер.

Фаза компрометации. Новый MFA-фактор привязывается к устройству атакующего, после чего следует вход через VPN. Cushman & Wakefield подтвердил факт компрометации данных, но конкретный вектор публично не раскрывался.

Ключевой провал - процессный, не технический. У helpdesk не было жёсткого протокола верификации звонящего. Оператор действовал «по-человечески» - помог коллеге. Атакующий на это и рассчитывал.

ShinyHunters vishing атаки: вишинг как профессиональный сервис

В 2025 году вишинг перестал быть кустарной операцией. По данным ReliaQuest и Computer Weekly, альянс ShinyHunters/Scattered Spider провёл масштабную кампанию против сотен компаний. Среди предполагаемых жертв, упоминаемых в публикациях Vectra AI: Google, Cisco, Wynn Resorts, CarGurus, Harvard University (точные масштабы утечек требуют независимой верификации). Picus Security назвал альянс одной из наиболее опасных киберпреступных «супергрупп» 2025 года.

Как работает вишинг-конвейер ShinyHunters:
  • Операторы, предположительно, получают вознаграждение за каждый успешный звонок - вишинг коммерциализирован как сервис. Скрипты написаны заранее, таргетинг - SSO-окружения Google Workspace, Microsoft 365, Okta.
  • Kill chain стандартизирован: звонок в IT helpdesk → легенда «сброс MFA» → enrollment нового устройства → логин в SSO → доступ к CRM, HR-системам, хранилищам данных.
  • Масштаб промышленный: одна группа операторов обрабатывает десятки компаний в неделю. Конвейер.
Обход двухфакторной аутентификации звонком в этой модели - не побочный эффект, а основной продукт. Вишинг превратился в «access-as-a-service»: операторы добывают начальный доступ, заказчики монетизируют его через эксфильтрацию и ransomware. По сути - разделение труда, как в нормальном бизнесе. Только бизнес не нормальный.

Голосовые дипфейки и MFA bypass через звонок​

AI сделал голосовую социальную инженерию индустриальной. И вот тут становится по-настоящему неприятно.

Порог неразличимости пройден. Согласно публикации Microsoft Research о TTS-модели VALL-E (arXiv:2301.02111), для создания голосового клона может хватить трёх секунд аудиозаписи. Три секунды. Fortune в обзоре deepfake-ландшафта 2026 года констатирует: средний слушатель не способен отличить клонированный голос от настоящего.

Практика. ФБР предупреждало: злоумышленники используют AI-генерированные голосовые сообщения для имитации высокопоставленных чиновников - целью была кража учёток и перехват аккаунтов. По неподтверждённой оценке, приписываемой Deloitte (цит. по Programs.com), потери от deepfake-мошенничества могут исчисляться десятками миллиардов долларов в ближайшие годы (конкретные цифры из вторичных источников не верифицированы).

Два пути обхода MFA:
  • Прямой. Атакующий звонит жертве голосом-клоном руководителя, просит назвать OTP или подтвердить push. Жертва подтверждает - она узнала голос. Точнее, ей кажется, что узнала.
  • Через helpdesk. Атакующий звонит оператору от имени сотрудника, просит сбросить MFA. Оператор верифицирует по «секретному вопросу» или имени менеджера - информация из OSINT.
Инструменты: ElevenLabs (бесплатный trial), Respeecher, открытые модели на базе VALL-E. Входной барьер - три секунды голоса из корпоративного вебинара на YouTube. Фишинг голосовым звонком с AI-клонированием уже не требует специализированных навыков - требует только наглости.

TOAD: helpdesk атака социальная инженерия наоборот​

Telephone-Oriented Attack Delivery (TOAD) - гибридная техника, описанная Cisco Talos в отчёте IR trends за Q1 2025. Отличие от классического вишинга: жертва звонит атакующему сама. Красиво, если подумать.

Как работает:
  1. Атакующий заваливает inbox жертвы спамом или отправляет убедительное уведомление: «Подтверждение подписки на сервис X - $499/мес. Для отмены позвоните: +1-XXX-XXX-XXXX».
  2. Жертва звонит по указанному номеру. Ей кажется, что она контролирует ситуацию.
  3. «Оператор поддержки» (атакующий) просит установить Quick Assist или AnyDesk - «для верификации вашей личности через удалённый доступ».
  4. Атакующий получает интерактивную сессию на рабочей станции.
BazarCall-кампании популяризировали TOAD, и по данным Cisco Talos, он стал доминирующим паттерном в enterprise-вишинге. Техника опасна тем, что жертва чувствует себя в безопасности - сама нашла номер, сама позвонила, сама приняла решение. OTP bypass через оператора поддержки в TOAD-сценарии работает ещё проще: жертва уже доверяет «техподдержке», которую нашла сама.

Для SOC это значит: мониторить нужно не только входящие звонки, но и установку remote access-утилит на корпоративных машинах вне контекста IT-тикета. Если на хосте бухгалтера появился AnyDesk без тикета - это не «коллега помог настроить принтер».

Callback verification: защита от вишинга сотрудников​

Единственная процедура, которая надёжно ломает kill chain корпоративного вишинга - callback verification. Суть проста: при любом запросе на сброс пароля, MFA или предоставление доступа helpdesk перезванивает на номер сотрудника из HR-системы, а не на номер, с которого поступил звонок.

Процедура callback для helpdesk​

  1. Сотрудник обращается с запросом на сброс MFA/пароля.
  2. Оператор не выполняет действие. Фиксирует тикет.
  3. Оператор находит номер сотрудника в HR-системе (не в запросе и не в email).
  4. Перезванивает на этот номер. Сотрудник подтверждает - действие выполняется.
  5. Номер не отвечает - эскалация на руководителя.
Процедура добавляет 5–10 минут к обработке тикета. В контексте NIST CSF v2.0 это PR.AA-01 (управление идентификацией и аутентификацией). Пять минут vs инцидент на миллионы - арифметика простая.

Дополнительные меры верификации​

Кодовые слова. Каждому сотруднику при onboarding назначается персональная фраза. Хранится в HR-системе. Не известна коллегам. Оператор helpdesk запрашивает фразу при каждом обращении. Дёшево, сердито, работает.

Voice biometrics. Решения класса Nuance Gatekeeper сверяют голосовой отпечаток звонящего с записью, сделанной при регистрации. Масштабируется на контакт-центры с тысячами агентов, но и стоит соответственно.

Запрет self-service MFA reset по телефону. MFA сбрасывается только через личный визит в IT с паспортом или через предодобренный вторичный канал (корпоративный Telegram с подтверждением руководителя). Вишинг-цепочка ломается на первом шаге - звонить просто некуда.

Как распознать вишинг атаку в SIEM: что мониторить​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Сценарий 3: Геолокационная аномалия. Сотрудник обращается в helpdesk «из Москвы», а VPN-сессия через 15 минут стартует из другого региона. В MITRE D3FEND это D3-UGLPA (User Geolocation Logon Pattern Analysis) - детекция impossible travel. Классика, но работает.

Сценарий 4: Массовый доступ после helpdesk-действия. В течение 1–2 часов после сброса пароля пользователь лезет в файловые шары, CRM, HR-систему - объём запросов кратно превышает baseline. D3-AM (Access Modeling) из MITRE D3FEND детектирует аномалию в паттернах доступа. Нормальный сотрудник после сброса пароля логинится и идёт работать. Атакующий - начинает качать всё подряд.

Что делать при срабатывании​

  1. Заблокировать аккаунт (D3-AL, Account Locking) - блокировка ревертится за минуту, компрометация - за дни.
  2. Проверить helpdesk-тикет - был ли callback? Кто одобрил сброс?
  3. Изолировать хост - если установлен remote access tool.
  4. Собрать IOC - номер звонящего (скорее всего spoofed, но для атрибуции полезен), время звонка, ID тикета.
Это RS.AN-01 (расследование уведомлений от систем детекции) по NIST CSF v2.0.

Чек-лист: voice phishing корпоративная безопасность​

Минимальный набор мер для защиты корпорации от вишинга, отсортирован по соотношению impact к усилиям.

МераImpactУсилияКомментарий
Callback verification в helpdeskВысокийНизкиеЛомает большинство вишинг-цепочек. Внедряется за день через обновление SOP
Запрет MFA reset по телефону без callbackВысокийСредниеТребует изменения процесса в ITSM
Кодовые слова при onboardingСреднийНизкиеДополнительный фактор верификации
SIEM-корреляция: reset + аномальный логинВысокийСредниеSigma-правило из статьи - отправная точка
Мониторинг remote access toolsСреднийНизкиеWhitelist для IT-отдела + alert на остальных
Имитация вишинга (red team)ВысокийВысокиеЗвонки операторам helpdesk от red team с проверкой реакции
Voice biometrics на helpdeskВысокийВысокиеNuance Gatekeeper или аналоги. ROI оправдан при 500+ сотрудников
STIR/SHAKEN для корп. телефонииСреднийСредниеФильтрация spoofed caller ID на уровне SIP

Приоритет для первой недели: callback verification + Sigma-правило для SIEM. Этих двух мер хватило бы, чтобы сломать типовой вишинг-сценарий, аналогичный описанному выше.

Последние два года я провожу кампании имитации вишинга для компаний из Enterprise-сегмента. По моим наблюдениям (без строгой статистической выборки), при первой волне без callback-процедуры значительная часть операторов helpdesk сбрасывает MFA по звонку без обратного звонка. После внедрения callback и одного раунда тренировок показатель падает до 5–8%. Но стоит пропустить квартал без учений - снова 25–30%. Мышечная память у helpdesk короткая.

Проблема не техническая. SIEM-правила работают, voice biometrics работает, STIR/SHAKEN фильтрует spoofed номера. Проблема в том, что helpdesk-оператор обучен помогать людям. Его KPI - скорость закрытия тикета. Когда звонит «коллега» с разбитым телефоном и совещанием через десять минут, у оператора возникает конфликт между процедурой и желанием помочь. Атакующие из ShinyHunters давят именно на эту точку - и добиваются своего в сотнях компаний.

Через год-два большинство крупных организаций откажется от MFA-сброса по телефону полностью - либо добровольно, либо после собственного инцидента. Те, кто начнёт с callback verification и ежеквартальных имитаций сейчас, не попадут в следующий отчёт. Если в вашем SIEM нет правил корреляции helpdesk-действий с аномальными логинами - на форуме codeby.net есть тред по threat hunting для этой группы TTP, где разбирают конкретные Sigma-правила и use-case'ы для Splunk и QRadar.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →