КИБЕРБЕЗОПАСНОСТЬ

Фальшивая команда Google искала операторов для вишинга

$20,87 млрд потерь от интернет-мошенничества зафиксировал IC3 за 2025 год. Вишинг снова показывает, как дешево ломается доверие.

✍️ Редакция iTech News | 26.09.2026 | ⏱ 4 мин | Источник: The Register
⚠

Рекрутеры для схемы под видом Google Account Security Team искали операторов на голосовой фишинг и потребовали «не читать по скрипту», но прямо в объявлении опубликовали этот самый скрипт. Забавно ровно до того момента, пока не вспоминаешь: по данным IC3, заявленные потери от интернет-мошенничества в 2025 году достигли $20,87 млрд. Для русскоязычных IT-команд это еще одно напоминание: атаки на людей масштабируются не хуже атак на API.

О странном объявлении в Telegram сообщает The Register со ссылкой на новый выпуск Dark Web Roast от Trellix Advanced Research Center. Это серия разборов, где исследователи не романтизируют подпольные форумы, а показывают их с менее кинематографичной стороны: с ошибками, нелепыми требованиями и криминальным HR, который иногда сам себя разоблачает быстрее любого SOC.

В августовском эпизоде фигурировал пользователь Telegram по имени Derian, размещавший вакансию в канале UK Fraudsters. Объявление искало мужчин и женщин для звонков, ориентированных на США и Канаду, с отдельным требованием к «белому» звучанию голоса. В тексте крупно подчеркивалось: никакого чтения по скрипту. Следом шел пример фразы для звонка от имени «команды безопасности аккаунтов Google» на записываемой линии, с обращением к конкретной жертве.

Ирония здесь не только в провале формулировки. Сама механика атаки вполне рабочая: оператор звонит жертве, представляется службой безопасности крупной платформы, добавляет бюрократический антураж вроде «записываемой линии» и пытается вытащить код, пароль, доступ к почте или согласие на действие в аккаунте. Для пользователя это выглядит не как атака, а как неприятный, но якобы официальный звонок. Для атакующего это дешевая точка входа в корпоративную инфраструктуру.

Trellix в своем разборе отдельно подчеркивает: смешные детали не отменяют вреда. Dark Web Roast строится на насмешке над преступниками, но предмет разговора остается серьезным. Вице-президент Trellix по стратегии threat intelligence Джон Фоккер ранее объяснял, что идея проекта — сбить с киберпреступников ореол «мифических» противников. Это не суперзлодеи из презентаций для совета директоров, а люди, которые хотят украсть данные и деньги, иногда с качеством процессов ниже среднего колл-центра.

Контекст делает историю менее анекдотичной. Англоязычная социальная инженерия стала востребованным навыком на подпольных площадках: по данным ReliaQuest, число криминальных вакансий с таким требованием более чем удвоилось с 2024 по 2025 год. Google, по информации из публикации, называла голосовой фишинг вторым по распространенности способом первичного доступа к IT-среде жертвы за прошлый год. Для атак на облачные окружения этот метод оказался уже первым.

Почему это важно для бизнеса, который и так завален MFA, EDR, SIEM и другими аббревиатурами? Потому что голосовой фишинг часто обходит не технологию, а привычку. Сотрудник слышит «служба безопасности Google», «подтверждение аккаунта», «записываемая линия» — и мозг услужливо достраивает доверие. Особенно если звонок попадает в момент дедлайна, командировки, найма подрядчика или очередного аврала с доступами.

Разработчикам и администраторам эта история тоже не про «обучите пользователей и разойдитесь». Нужны процессы, которые не требуют героизма от человека на линии. Запросы на сброс MFA, перенос аккаунта, выдачу временного доступа или подтверждение владения почтой должны иметь проверяемый внутренний маршрут. Если любой внешний звонок может привести к действию в админке, проблема не в наивности сотрудника, а в дизайне доступа.

Практичный минимум выглядит скучно, зато работает: отдельные каналы подтверждения для чувствительных операций, запрет на передачу кодов по телефону, журналирование изменений в учетных записях, сценарии для helpdesk на случай подозрительного звонка и регулярные тренировки без театра унижения. Для облачных сервисов особенно важны alerting по смене MFA-методов, новым OAuth-разрешениям, подозрительным входам и необычным действиям администраторов.

Смешная вакансия с самораскрытым скриптом хорошо показывает рынок киберпреступности в 2026 году: он одновременно профессионализируется и остается хаотичным. Спрос на операторов, умеющих убедительно говорить по-английски, растет, а качество рекрутинга иногда выдает всю кухню наружу. Следующий вопрос для отрасли неприятный: успеют ли компании сделать процедуры доступа достаточно жесткими до того, как голосовой фишинг окончательно превратится в массовую услугу с нормальным отделом продаж.

Поделиться: Telegram X LinkedIn