В 2023 году Cushman & Wakefield - один из крупнейших мировых операторов коммерческой недвижимости - сообщил об инциденте с компрометацией данных. По типовому сценарию, характерному для задокументированных вишинг-атак на крупные компании, цепочка могла начаться не с эксплойта и не с фишингового письма, а с телефонного звонка в IT helpdesk. Звонящий называет имя сотрудника, должность, внутренний номер тикета - оператор сбрасывает MFA. Через считанные минуты атакующий входит в корпоративный VPN. Не RCE, не zero-day. Телефон.
Голосовая социальная инженерия давно перестала быть экзотикой: по данным Verizon DBIR 2025, фишинг - вектор initial access в 36% инцидентов, а человеческий фактор участвует в 68% утечек. CrowdStrike в Global Threat Report 2025 зафиксировал удвоение вредоносного использования GenAI для социальной инженерии за 2024 год. Звонки стали дешевле, голоса - убедительнее, а helpdesk по-прежнему обучен помогать.
Ниже - практический плейбук: как атакующие строят вишинг-кампании против корпораций, почему защита крупных компаний проваливается (по данным ReliaQuest и Computer Weekly, атакам подверглись сотни организаций) и какие меры реально ломают kill chain.
Анатомия vishing атаки на компанию
Корпоративный вишинг - не случайный звонок «из банка». Это структурированная операция с разведкой, подготовленными скриптами и конкретной целью: получить валидные учётные данные (T1078, Valid Accounts в MITRE ATT&CK) или заставить сотрудника поставить инструмент удалённого доступа. Подробнее - в нашем руководстве по социальная инженерия атаки.Зачем это нужно атакующему. Монетизация идёт тремя путями: перепродажа доступа в корпоративную сеть на специализированных форумах ($5 000–$50 000 за initial access - цена зависит от масштаба компании), эксфильтрация данных для продажи или шантажа, развёртывание ransomware. По данным IBM X-Force 2025, ежедневно в dark web всплывает более 6 000 свежих учёток - каждая может стать фундаментом легенды для следующего звонка.
Типичная цепочка:
- Разведка. LinkedIn, Hunter.io, корпоративный сайт, утечки из предыдущих брешей. Атакующий собирает имя жертвы, должность, имя руководителя, формат корпоративной почты, номер текущего тикета. Ничего секретного - всё валяется в открытом доступе.
- Спуфинг телефонного номера. Через VoIP на базе Asterisk или SIP-провайдера атакующий подставляет номер IT-отдела компании. На SIP-уровне это несколько строк:
Код:
; Пример для демонстрации концепции - Asterisk dialplan
exten => _X.,1,Set(CALLERID(num)=+74951234567)
exten => _X.,n,Set(CALLERID(name)=IT Support)
exten => _X.,n,Dial(SIP/${EXTEN}@provider)
- Звонок с легендой. Два сценария. Первый - звонок жертве: «Добрый день, IT Security. Зафиксирован подозрительный вход из Бразилии, назовите OTP для блокировки». Второй - звонок в helpdesk от имени сотрудника: «Разбил телефон, MFA не работает, совещание через десять минут».
- Получение доступа. Сброс MFA → enrollment нового устройства атакующего → логин в VPN/SSO. Или жертва ставит AnyDesk/Quick Assist → интерактивная сессия у атакующего.
- Пост-компрометация. Латеральное перемещение, эксфильтрация, в ряде случаев - ransomware.
Гипотетическая реконструкция атаки на helpdesk (по мотивам инцидента Cushman & Wakefield)
Cushman & Wakefield - компания с 52 000 сотрудников в 60 странах. Ниже - гипотетическая реконструкция, основанная на типовых вишинг-паттернах. Конкретные детали атаки на Cushman & Wakefield публично не раскрывались.Фаза OSINT. В подобных атаках через LinkedIn определяется структура IT-отдела: имена, должности, часовые пояса. Через Hunter.io восстанавливается формат корпоративной почты (firstname.lastname@cushwake.com - угадать несложно). Из публичных утечек могут быть извлечены внутренние идентификаторы сотрудников.
Фаза социальной инженерии по телефону. Следует звонок в IT helpdesk от имени сотрудника среднего звена. Характерная легенда: «Еду в аэропорт, залил телефон кофе, MFA не проходит, через час встреча с клиентом». Давление по времени + правдоподобная бытовая деталь. Оператор helpdesk выполняет сброс MFA без callback-верификации - если стандартная процедура не предусматривает обратный звонок на зарегистрированный в HR-системе номер.
Фаза компрометации. Новый MFA-фактор привязывается к устройству атакующего, после чего следует вход через VPN. Cushman & Wakefield подтвердил факт компрометации данных, но конкретный вектор публично не раскрывался.
Ключевой провал - процессный, не технический. У helpdesk не было жёсткого протокола верификации звонящего. Оператор действовал «по-человечески» - помог коллеге. Атакующий на это и рассчитывал.
ShinyHunters vishing атаки: вишинг как профессиональный сервис
В 2025 году вишинг перестал быть кустарной операцией. По данным ReliaQuest и Computer Weekly, альянс ShinyHunters/Scattered Spider провёл масштабную кампанию против сотен компаний. Среди предполагаемых жертв, упоминаемых в публикациях Vectra AI: Google, Cisco, Wynn Resorts, CarGurus, Harvard University (точные масштабы утечек требуют независимой верификации). Picus Security назвал альянс одной из наиболее опасных киберпреступных «супергрупп» 2025 года.Как работает вишинг-конвейер ShinyHunters:
- Операторы, предположительно, получают вознаграждение за каждый успешный звонок - вишинг коммерциализирован как сервис. Скрипты написаны заранее, таргетинг - SSO-окружения Google Workspace, Microsoft 365, Okta.
- Kill chain стандартизирован: звонок в IT helpdesk → легенда «сброс MFA» → enrollment нового устройства → логин в SSO → доступ к CRM, HR-системам, хранилищам данных.
- Масштаб промышленный: одна группа операторов обрабатывает десятки компаний в неделю. Конвейер.
Голосовые дипфейки и MFA bypass через звонок
AI сделал голосовую социальную инженерию индустриальной. И вот тут становится по-настоящему неприятно.Порог неразличимости пройден. Согласно публикации Microsoft Research о TTS-модели VALL-E (arXiv:2301.02111), для создания голосового клона может хватить трёх секунд аудиозаписи. Три секунды. Fortune в обзоре deepfake-ландшафта 2026 года констатирует: средний слушатель не способен отличить клонированный голос от настоящего.
Практика. ФБР предупреждало: злоумышленники используют AI-генерированные голосовые сообщения для имитации высокопоставленных чиновников - целью была кража учёток и перехват аккаунтов. По неподтверждённой оценке, приписываемой Deloitte (цит. по Programs.com), потери от deepfake-мошенничества могут исчисляться десятками миллиардов долларов в ближайшие годы (конкретные цифры из вторичных источников не верифицированы).
Два пути обхода MFA:
- Прямой. Атакующий звонит жертве голосом-клоном руководителя, просит назвать OTP или подтвердить push. Жертва подтверждает - она узнала голос. Точнее, ей кажется, что узнала.
- Через helpdesk. Атакующий звонит оператору от имени сотрудника, просит сбросить MFA. Оператор верифицирует по «секретному вопросу» или имени менеджера - информация из OSINT.
TOAD: helpdesk атака социальная инженерия наоборот
Telephone-Oriented Attack Delivery (TOAD) - гибридная техника, описанная Cisco Talos в отчёте IR trends за Q1 2025. Отличие от классического вишинга: жертва звонит атакующему сама. Красиво, если подумать.Как работает:
- Атакующий заваливает inbox жертвы спамом или отправляет убедительное уведомление: «Подтверждение подписки на сервис X - $499/мес. Для отмены позвоните: +1-XXX-XXX-XXXX».
- Жертва звонит по указанному номеру. Ей кажется, что она контролирует ситуацию.
- «Оператор поддержки» (атакующий) просит установить Quick Assist или AnyDesk - «для верификации вашей личности через удалённый доступ».
- Атакующий получает интерактивную сессию на рабочей станции.
Для SOC это значит: мониторить нужно не только входящие звонки, но и установку remote access-утилит на корпоративных машинах вне контекста IT-тикета. Если на хосте бухгалтера появился AnyDesk без тикета - это не «коллега помог настроить принтер».
Callback verification: защита от вишинга сотрудников
Единственная процедура, которая надёжно ломает kill chain корпоративного вишинга - callback verification. Суть проста: при любом запросе на сброс пароля, MFA или предоставление доступа helpdesk перезванивает на номер сотрудника из HR-системы, а не на номер, с которого поступил звонок.Процедура callback для helpdesk
- Сотрудник обращается с запросом на сброс MFA/пароля.
- Оператор не выполняет действие. Фиксирует тикет.
- Оператор находит номер сотрудника в HR-системе (не в запросе и не в email).
- Перезванивает на этот номер. Сотрудник подтверждает - действие выполняется.
- Номер не отвечает - эскалация на руководителя.
Дополнительные меры верификации
Кодовые слова. Каждому сотруднику при onboarding назначается персональная фраза. Хранится в HR-системе. Не известна коллегам. Оператор helpdesk запрашивает фразу при каждом обращении. Дёшево, сердито, работает.Voice biometrics. Решения класса Nuance Gatekeeper сверяют голосовой отпечаток звонящего с записью, сделанной при регистрации. Масштабируется на контакт-центры с тысячами агентов, но и стоит соответственно.
Запрет self-service MFA reset по телефону. MFA сбрасывается только через личный визит в IT с паспортом или через предодобренный вторичный канал (корпоративный Telegram с подтверждением руководителя). Вишинг-цепочка ломается на первом шаге - звонить просто некуда.
Как распознать вишинг атаку в SIEM: что мониторить
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Сценарий 3: Геолокационная аномалия. Сотрудник обращается в helpdesk «из Москвы», а VPN-сессия через 15 минут стартует из другого региона. В MITRE D3FEND это D3-UGLPA (User Geolocation Logon Pattern Analysis) - детекция impossible travel. Классика, но работает.
Сценарий 4: Массовый доступ после helpdesk-действия. В течение 1–2 часов после сброса пароля пользователь лезет в файловые шары, CRM, HR-систему - объём запросов кратно превышает baseline. D3-AM (Access Modeling) из MITRE D3FEND детектирует аномалию в паттернах доступа. Нормальный сотрудник после сброса пароля логинится и идёт работать. Атакующий - начинает качать всё подряд.
Что делать при срабатывании
- Заблокировать аккаунт (D3-AL, Account Locking) - блокировка ревертится за минуту, компрометация - за дни.
- Проверить helpdesk-тикет - был ли callback? Кто одобрил сброс?
- Изолировать хост - если установлен remote access tool.
- Собрать IOC - номер звонящего (скорее всего spoofed, но для атрибуции полезен), время звонка, ID тикета.
Чек-лист: voice phishing корпоративная безопасность
Минимальный набор мер для защиты корпорации от вишинга, отсортирован по соотношению impact к усилиям.| Мера | Impact | Усилия | Комментарий |
|---|---|---|---|
| Callback verification в helpdesk | Высокий | Низкие | Ломает большинство вишинг-цепочек. Внедряется за день через обновление SOP |
| Запрет MFA reset по телефону без callback | Высокий | Средние | Требует изменения процесса в ITSM |
| Кодовые слова при onboarding | Средний | Низкие | Дополнительный фактор верификации |
| SIEM-корреляция: reset + аномальный логин | Высокий | Средние | Sigma-правило из статьи - отправная точка |
| Мониторинг remote access tools | Средний | Низкие | Whitelist для IT-отдела + alert на остальных |
| Имитация вишинга (red team) | Высокий | Высокие | Звонки операторам helpdesk от red team с проверкой реакции |
| Voice biometrics на helpdesk | Высокий | Высокие | Nuance Gatekeeper или аналоги. ROI оправдан при 500+ сотрудников |
| STIR/SHAKEN для корп. телефонии | Средний | Средние | Фильтрация spoofed caller ID на уровне SIP |
Приоритет для первой недели: callback verification + Sigma-правило для SIEM. Этих двух мер хватило бы, чтобы сломать типовой вишинг-сценарий, аналогичный описанному выше.
Последние два года я провожу кампании имитации вишинга для компаний из Enterprise-сегмента. По моим наблюдениям (без строгой статистической выборки), при первой волне без callback-процедуры значительная часть операторов helpdesk сбрасывает MFA по звонку без обратного звонка. После внедрения callback и одного раунда тренировок показатель падает до 5–8%. Но стоит пропустить квартал без учений - снова 25–30%. Мышечная память у helpdesk короткая.
Проблема не техническая. SIEM-правила работают, voice biometrics работает, STIR/SHAKEN фильтрует spoofed номера. Проблема в том, что helpdesk-оператор обучен помогать людям. Его KPI - скорость закрытия тикета. Когда звонит «коллега» с разбитым телефоном и совещанием через десять минут, у оператора возникает конфликт между процедурой и желанием помочь. Атакующие из ShinyHunters давят именно на эту точку - и добиваются своего в сотнях компаний.
Через год-два большинство крупных организаций откажется от MFA-сброса по телефону полностью - либо добровольно, либо после собственного инцидента. Те, кто начнёт с callback verification и ежеквартальных имитаций сейчас, не попадут в следующий отчёт. Если в вашем SIEM нет правил корреляции helpdesk-действий с аномальными логинами - на форуме codeby.net есть тред по threat hunting для этой группы TTP, где разбирают конкретные Sigma-правила и use-case'ы для Splunk и QRadar.