Вишинг, или голосовой фишинг, — это вид фишинг-атаки, осуществляемой по телефону или через голосовые сообщения. Это может быть голосовое сообщение, видеозвонок или телефонный звонок. Его используют против компаний и частных лиц, чтобы украсть данные и деньги или реализовать другие мошеннические схемы.
Голосу человека больше нельзя доверять. А благодаря клонированию голоса с помощью ИИ злоумышленники могут с легкостью выдать себя за члена семьи или близкого друга, звуча достаточно знакомо, чтобы не вызвать никаких подозрений.
Клонирование голоса с помощью ИИ делает укрепление защиты компаний от вишинга более важным, чем когда-либо. Убедительный поддельный голос может использоваться для имитации руководителей, сотрудников, поставщиков или клиентов, увеличивая риск мошеннических платежей, кражи учетных данных, захвата аккаунта, утечки данных и сбоев во внутренних операциях.
Поскольку эти атаки могут использовать обычные бизнес-процессы и доверенные отношения, организациям необходимы процедуры проверки, которые не зависят от того, звучит ли звонящий знакомо или убедительно.
- Что такое вишинг?
- Как работает вишинг?
- ИИ усложняет обнаружение вишинга
- Распространенные примеры вишинга, нацеленного на компании
- Связь с учетными данными
- Компрометация данных делает вишинг более убедительным
- Как проверить подозрительный звонок
- Повышайте осведомленность о вишинге на основе тактик, а не скриптов
- Что делать после подозрительного вишинг-звонка
- Как Proton Pass for Business помогает снизить риск скомпрометированных учетных данных
Что такое вишинг?
Вишинг — это вид фишинга, осуществляемый по телефону или с помощью голосовых сообщений. Мошенники выдают себя за доверенных лиц или организации, такие как банки, работодатели, государственные органы или члены семьи, чтобы обманом заставить жертву поделиться конфиденциальной информацией, отправить деньги или совершить другое действие.
Название происходит от сочетания слов «voice» и «phishing». Он тесно связан со смишингом, в котором вместо голосовых звонков для реализации аналогичных схем используются смс или текстовые сообщения.
Сегодня вишинг также может включать клонирование голоса с помощью ИИ, что позволяет мошенникам имитировать голос реального человека и делать звонок более убедительным.
Как работает вишинг?
Вишинг обычно работает за счет сочетания выдачи себя за другого человека, социальной инженерии и создания чувства срочности. Он опирается на давление живого разговора, чтобы подтолкнуть человека к действиям до того, как у него появится время проверить запрос. Звонящий может притвориться сотрудником ИТ-отдела и попросить подтвердить имя пользователя, представиться сотрудником банка, проверяющим подозрительную транзакцию, или выдать себя за высшего руководителя, которому срочно требуется подтвердить платеж.
В отличие от фишинговых электронных писем, здесь может не быть подозрительных ссылок, вложений или незнакомых адресов отправителя для проверки. Звонящий может звучать спокойно, убедительно или даже знакомо, особенно если используется клонирование голоса с помощью ИИ.
Цель обычно заключается в том, чтобы убедить жертву раскрыть учетные данные или одноразовые коды, подтвердить перевод, сбросить доступ к аккаунту или обойти стандартную процедуру безопасности. В корпоративной среде это может означать обман сотрудников финансового отдела с целью санкционирования платежа, выдачу себя за службу поддержки для сбора имен пользователей или убеждение сотрудника предоставить злоумышленнику доступ к аккаунту компании.
ИИ усложняет обнаружение вишинга
Традиционные вишинг-атаки часто выдавали себя плохими скриптами, очевидными угрозами, шумом колл-центров или звонящими, которые просто не звучали убедительно. Некоторые делают это и сейчас. Но компании больше не могут рассматривать качество голоса, уверенность или знакомство как надежные признаки того, что звонок подлинный.
Клонирование голоса с помощью ИИ позволяет имитировать реальных людей достаточно точно, чтобы создавать правдоподобные запросы. Злоумышленники могут комбинировать клонированный голос со спуфингом ID вызывающего абонента и личной информацией, собранной из LinkedIn, веб-сайтов компаний, публичных интервью, социальных сетей или предыдущих утечек данных.
Это делает знакомые голоса особенно рискованным сигналом доверия. Люди естественным образом оценивают звонящих по тону, уверенности, запинкам или по тому, похож ли голос на кого-то, кого они знают. ИИ может воспроизвести многие из этих нюансов, благодаря чему злоумышленник, выдающий себя за руководителя, коллегу, поставщика или ИТ-сотрудника, может звучать спокойно, поспешно, авторитетно или обеспокоенно.
В 2025 году ФБР предупредило(новое окно), что злоумышленники использовали смишинг и созданные ИИ голосовые сообщения, чтобы выдавать себя за высокопоставленных чиновников США, завоевывать доверие и пытаться получить доступ к личным аккаунтам.
Для атак на компании злоумышленникам не нужна идеальная имитация. Им нужен только звонок, достаточно убедительный для того, чтобы спровоцировать действие, такое как подтверждение платежа, передача кода подтверждения, сброс пароля или изменение доступа к аккаунту.
Вот почему конфиденциальные запросы следует проверять через другой доверенный канал, даже если звонящий звучит точно так же, как кто-то из знакомых сотрудника.
Распространенные примеры вишинга, нацеленного на компании
Вишинг работает лучше всего, когда запрос выглядит правдоподобно. Злоумышленники часто выбирают сценарии, которые вписываются в обычные бизнес-процессы, а затем добавляют элемент срочности. Вот распространенные примеры вишинга:
Выдача себя за службу поддержки
Один из распространенных сценариев — выдача себя за службу поддержки. Сотруднику звонит человек, утверждающий, что он из справки компании, поставщика программного обеспечения или отдела безопасности. Звонящий может сказать, что возникла проблема с именем пользователя, требуется срочное обновление, обнаружена подозрительная активность или проводится миграция, требующая от сотрудника подтвердить учетные данные или зачитать одноразовый код.
Выдача себя за сотрудника финансового отдела
Выдача себя за сотрудника финансового отдела — еще одна модель высокого риска. Звонящий притворяется генеральным директором, финансовым директором, высшим руководителем или доверенным поставщиком, который просит быстро обработать платеж. Давление может обосновываться конфиденциальностью, срочностью или связью со сделкой, счетом-фактурой, налоговой проблемой или вопросом с поставщиком.
Звонки от имени банка о мошенничестве
Также распространены звонки якобы от службы безопасности банка. Звонящий утверждает, что он из банка компании, и предупреждает о подозрительных транзакциях. Сотрудника просят подтвердить информацию, одобрить шаг безопасности, перевести деньги или предоставить информацию, которая позволит злоумышленнику получить доступ к аккаунту позже.
Выдача себя за представителя государственных органов
Выдача себя за представителя государственных органов также может затронуть компании. Звонки от имени Управления по налоговым и таможенным сборам Его Величества (HMRC), налогового органа Великобритании, настолько распространены, что HMRC предлагает специальный способ сообщать о подозрительных телефонных звонках(новое окно). Звонящий может упоминать сроки уплаты налогов, НДС, расчетную ведомость, штрафы, возвраты средств или расследования, чтобы создать чувство срочности.
Выдача себя за поставщика или клиента
Также встречаются звонки с выдачей себя за поставщика или клиента. Преступник может притвориться поставщиком, изменяющим платежную информацию, клиентом, запрашивающим доступ к порталу, или партнером, просящим ссылку на документ. В ходе звонка мошенники могут не просить деньги сразу. Целью может быть лишь сбор информации для последующей атаки.
Связь с учетными данными
Вишинг часто сводится к учетным данным, даже если начинается как обычная беседа. Злоумышленник может напрямую спросить пароль, но многие попытки вишинга более изощрены. Звонящий может попросить сотрудника подтвердить имя пользователя, прочитать код подтверждения, одобрить запрос двухфакторной аутентификации (2FA) или войти на поддельный портал, пока звонящий остается на линии.
Как только учетные данные скомпрометированы, ущерб зависит от того, что именно они могут открыть. Например, повторно используемый пароль может дать злоумышленнику доступ более чем к одной службе. Общие имена пользователей могут затруднить выяснение того, кто использовал аккаунт, а отсутствие требования 2FA оставляет пароль единственным барьером. Аккаунт с избыточными правами может превратить один успешный звонок в более широкий доступ.
Гигиена учетных данных — важная часть предотвращения вишинг-атак. Уникальные пароли для каждого сервиса ограничивают возможности использования украденного пароля. Корпоративный менеджер паролей избавляет сотрудников от необходимости запоминать или повторно использовать пароли, а встроенный генератор паролей упрощает создание надежных уникальных паролей для каждого аккаунта. Безопасная передача данных защищает учетные данные от попадания в звонки, чаты и документы. 2FA создает дополнительный барьер в случае раскрытия пароля.
Почему скомпрометированные данные делают вишинг более убедительным
Вишинговый звонок выглядит более убедительно, если злоумышленник уже что-то знает о компании. Эта информация может поступать из открытых источников: должностей, списков поставщиков, руководителей, структуры компании, пресс-релизов, постов в социальных сетях, видеозаписей конференций, подкастов или профилей сотрудников.
Она также может поступать из утечек или украденных данных, включая адреса электронной почты, номера телефонов, информацию об аккаунтах, скомпрометированные учетные данные или внутренние документы.
Наш инструмент Data Breach Observatory показывает, как скомпрометированные данные могут создавать риски, выходящие за рамки первоначальной утечки. Преступнику нужны только номер телефона, должность, имя поставщика и старый пароль, чтобы выглядеть убедительно.
Сотрудники могли повторно использовать данные в другом месте, поставщики могли быть взломаны, или злоумышленники могут объединить несколько публичных источников и утечек, чтобы создать правдоподобную историю. На практике компаниям следует рассматривать скомпрометированные данные как почву для будущих мошенничеств. Чем больше знает злоумышленник, тем менее случайным кажется звонок.
Как проверить подозрительный звонок
Если у вас возникли подозрения, завершите звонок и самостоятельно проверьте, был ли запрос настоящим. Вишинг рассчитывает на то, чтобы удерживать вас на линии, побуждая ответить и действовать прямо сейчас. Проверка работает только тогда, когда сотрудник может приостановить разговор, избавиться от давления и вернуться к вопросу через канал, которому компания уже доверяет.
При любом запросе, касающемся учетных данных, платежей, кодов 2FA, удаленного доступа, банковской информации, восстановления аккаунта или изменения прав доступа, завершите звонок и проверьте запрос отдельно. Это может означать перезвон человеку с использованием справочника компании, обращение в банк по номеру с его официального веб-сайта, создание внутренней заявки в ИТ-отдел или проверку информации о поставщике, уже сохраненной в записях компании.
Номер для обратного звонка ни в коем случае не должен быть получен от звонящего. Определителя номера тоже недостаточно, поскольку номера можно подделать. Суть заключается в том, чтобы вернуться к доверенному источнику, а не продолжать разговор, который может контролировать злоумышленник.
Настоящие руководители, поставщики, банки и ИТ-отделы должны ожидать проверки при конфиденциальных запросах. Звонящий, который проявляет агрессию, требует секретности или отказывается от обратного звонка, дает сотруднику повод остановиться, а не действовать быстрее.
Повышайте осведомленность о вишинге на основе тактик, а не скриптов
Обучение осведомленности о вишинге должно не просто учить людей распознавать список мошеннических фраз. Скрипты быстро меняются. Модели манипуляции более устойчивы.
Сотрудники должны научиться распознавать тактики за звонком, а не только скрипт. Им также нужны собственные тактики, к которым они смогут прибегнуть, если не уверены:
- Если звонящий заставляет их торопиться, нервничать или чувствовать ответственность за немедленное исправление ситуации, это тактика, а не доказательство срочности. Звонящий может утверждать, что он высший руководитель, расследователь мошенничеств в банке, представитель налогового органа, поставщик или сотрудник службы безопасности. История может меняться, но давление часто выглядит одинаково: действуйте сейчас, сохраняйте конфиденциальность, доверяйте моему авторитету и обходите обычные проверки.
- Обучение также должно включать тему клонирования голоса с помощью ИИ. Посыл должен быть четким и не вызывать паники: знакомого голоса недостаточно для санкционирования рискованного действия. Сотрудников следует научить тому, что они имеют право приостановить разговор. Если звонящий просит произвести платеж, предоставить учетные данные, код, изменить доступ или срочно обойти процедуру, безопасный ответ — прекратить разговор, попросить несколько минут и проверить запрос по известному номеру или через другой доверенный канал.
- Безопасная кодовая фраза, правило обратного звонка или процесс письменного согласования более надежны, чем попытка оценить, звучит ли кто-то «подозрительно». Ни один легитимный срочный запрос не сорвется из-за короткой задержки, использованной для проверки.
Что делать после подозрительного вишинг-звонка
О подозрительном телефонном фишинге следует сообщать быстро, даже если деньги не отправлялись и паролем никто не делился. Почти удавшиеся атаки полезны, поскольку показывают, на каких сотрудников, поставщиков или процессы могут быть нацелены злоумышленники.
Первый шаг — записать информацию:
- Время звонка
- Отображаемый номер
- Кем представился звонящий
- Запрашиваемое действие
- Упомянутые имена
- Затронутые системы
- Передавалась ли какая-либо информация.
Убедитесь, что по номеру, предоставленному звонящим, не будут связываться повторно.
Если были переданы учетные данные, одноразовые коды, платежная информация или удаленный доступ, считайте ситуацию срочной:
- Сбросьте затронутые пароли
- Отозовите сеансы, где это возможно
- Проверьте активность аккаунта
- Включите обязательное использование 2FA
- Проверьте, использовался ли тот же пароль где-либо еще.
Как Proton Pass for Business помогает снизить риск скомпрометированных учетных данных
Вишинг — это атака на человека, но ущерб часто зависит от средств контроля учетных данных, таких как пароли, общий доступ и защита аккаунтов. Корпоративный менеджер паролей, такой как Proton Pass for Business, помогает командам снизить риск того, что один успешный звонок приведет к более широкому доступу.
Сотрудники могут генерировать надежные уникальные пароли для каждого сервиса с помощью встроенного в Proton Pass генератора паролей, хранить их в зашифрованных хранилищах, использовать автозаполнение, надежно делиться учетными данными, управлять ключами доступа и использовать встроенную двухфакторную аутентификацию.
Это ценно для защиты от вишинга, поскольку даже если злоумышленник получит ваш пароль во время звонка, он все равно не сможет войти в аккаунт без второго фактора. В Proton Pass также входит Pass Monitor с мониторингом даркнета, который предупреждает вас, если ваш адрес электронной почты появляется в известной утечке данных, чтобы вы знали, когда учетные данные могут быть уже раскрыты.
Proton Pass также дает компаниям более безопасный вариант по умолчанию для повседневного доступа. Когда у сотрудников есть утвержденный способ хранения и передачи учетных данных, просьба звонящего зачитать пароль или отправить доступ через чат должна сразу показаться необычной.
Сделайте голосовые запросы проверяемыми по умолчанию
Вишинг работает, потому что голос воспринимается как нечто сиюминутное и личное. Звонящий может звучать уверенно, знакомо, готов помочь или авторитетно. Клонирование голоса с помощью ИИ делает такое доверие еще менее надежным. Компаниям нужна привычка к проверке, которая не зависит от того, насколько убедительно звучит звонящий.
Самые важные правила просты: не делитесь учетными данными во время звонка, не подтверждайте необычные платежи только на основании телефонного запроса и не доверяйте определителю номера как доказательству личности. Повесьте трубку, проверьте информацию через известный канал и зафиксируйте все подозрительное.
Для малого и среднего бизнеса этот процесс может оставаться простым. Для конфиденциальных запросов должно действовать правило обратного звонка, платежи и изменения доступа должны требовать подтверждения через другой канал, а сотрудники должны знать тактики давления авторитетом и срочностью, которые делают вишинг убедительным. Учетные данные также должны оставаться внутри корпоративного менеджера паролей, где пароли уникальны, передаются безопасно и их проще сменить, если звонок приведет к компрометации.
Голосовой фишинг продолжит развиваться, особенно по мере того, как ИИ делает имитацию дешевле и убедительнее. Защита состоит в том, чтобы сделать каждый конфиденциальный запрос проверяемым до того, как кто-либо предпримет какие-либо действия.
Защитите учетные данные вашей компании от голосового фишинга с помощью корпоративного менеджера паролей.






