КИБЕРБЕЗОПАСНОСТЬ

Шерлок Холмс как учебник по социнженерии для ИБ-команд

На DEF CON 34 исследовательница показала, что социальная инженерия у Шерлока Холмса работала по тем же принципам, что и фишинг в 2026 году.

✍️ Редакция iTech News | 11.08.2026 | ⏱ 4 мин | Источник: Dark Reading
🔐

На DEF CON 34 исследовательница по кибербезопасности разобрала Шерлока Холмса не как литературного героя, а как готовый учебник по социальной инженерии. Для русскоязычных ИБ-команд здесь неприятно знакомый вывод: инструменты меняются, а базовая механика атак по-прежнему держится на доверии, любопытстве и предсказуемом поведении людей.

Как пишет Dark Reading, с этой идеей на конференции выступила Элизабет Расник, ассистент-профессор Центра кибербезопасности и искусственного интеллекта Университета Западной Флориды. Ее тезис звучит почти провокационно: Холмс задолго до интернета применял те же приемы, которые сегодня используют и пентестеры, и обычные мошенники. Маскировка, слежка за целью, сбор сведений через сеть контактов, давление на эмоции, создание убедительной легенды, адаптация сценария по ходу атаки — все это в рассказах Артура Конан Дойла было задолго до phishing kit, deepfake-видео и OSINT-скриптов.

Расник проводит параллель без натяжек. Современная социальная инженерия начинается не с письма в почте и не со звонка «из службы безопасности банка», а с подготовки. Сначала атакующий изучает цель: смотрит соцсети, рабочие связи, должность, круг общения, привычки, публичные выступления. Чем точнее разведка, тем выше шанс, что жертва клюнет на письмо от «коллеги», приглашение на «собеседование» или срочную просьбу «подтвердить доступ». У Холмса логика была такой же: прежде чем действовать, он собирал контекст, наблюдал и входил в роль, которая делала доступ к информации естественным, а не подозрительным.

На этом фоне особенно интересно звучит пример с маскировкой. По словам Расник, в детективных историях Холмс не просто менял внешность ради театрального эффекта, а использовал disguise как рабочий инструмент разведки. В одном случае он даже под прикрытием сблизился с домработницей, чтобы получить нужные сведения. В терминах 2026 года это почти textbook case: создать правдоподобный образ, встроиться в бытовой контекст жертвы и получить данные не через взлом системы, а через взлом доверия. Разница между викторианским сыщиком и современным атакующим не в методе, а в скорости, масштабе и автоматизации.

Здесь же появляется важный для бизнеса тезис: настоящая поверхность атаки — не почтовый сервер и не CRM, а доверие внутри организации. Эту мысль в индустрии повторяют давно, но она все еще болезненно актуальна. AI действительно сделал фишинг убедительнее: тексты стали чище, легенды правдоподобнее, поддельные видео и голоса доступнее. Но AI не отменил человеческую психологию. Атакующий по-прежнему играет на страхе, срочности, жадности, любопытстве и желании не подвести коллегу. Поэтому бесконечная гонка «поставим еще один фильтр и проблема исчезнет» работает так себе. Если сотрудник готов поверить в нужную легенду, он сам откроет дверь, которую защитные средства только что честно заперли.

Отдельно Расник вспоминает рассказ про «Союз рыжих», где фиктивная организация используется как приманка. Параллель с 2026 годом довольно прозрачна: фальшивые вакансии, поддельные рекрутеры, тестовые задания с вредоносной нагрузкой, ссылки на «порталы кандидата» и прочие схемы, которые особенно хорошо работают на перегретом рынке найма. Для российской и вообще русскоязычной IT-аудитории это не академическая экзотика, а практический сюжет. Разработчики привыкли к сообщениям от рекрутеров, продакты — к внешним подрядчикам, фаундеры — к инвесторским интро, HR — к потоку резюме и откликов. То есть у каждой роли уже есть социально приемлемый канал, через который можно аккуратно занести легенду и довести человека до нужного действия.

Еще один сильный ход в выступлении — сравнение Холмса и профессора Мориарти с современными «синими» и «красными». Приемы у них могут быть почти одинаковыми: разведка, манипуляция, отвлечение внимания, проверка реакции, смена сценария. Граница проходит не по технике, а по намерению и легитимности. Пентестер делает то же, что злоумышленник, только по контракту, в рамках правил и с обязательным отчетом на выходе. Это неприятная, но полезная мысль для компаний, которые до сих пор романтизируют offensive security как набор эффектных приемов и недооценивают юридическую и процессную часть. Без мандата, рамок и внятной цели даже самый талантливый «исследователь» быстро превращается из специалиста в проблему для юристов.

Для ИТ-руководителей из этого следует довольно приземленный вывод. Обучение сотрудников нельзя сводить к ежегодному тесту на фишинг с вопросом, заметил ли человек странный домен. Нужна тренировка на сценарии: ложные вакансии, поддельные запросы от топ-менеджмента, неожиданные просьбы от подрядчиков, истории с «потерянным доступом», сообщения в мессенджерах, голосовые подтверждения, deepfake-перезвоны. И главное — нужно учить не только распознавать индикаторы компрометации, но и замечать собственную эмоциональную реакцию. Если на человека давят срочностью или ловят на желании помочь, технические знания часто уступают место обычному автоматизму.

История с Холмсом хороша не тем, что делает из классического персонажа раннего хакера, а тем, что неприятно обнуляет технологический снобизм отрасли. Мы любим думать, что угрозы становятся принципиально новыми из-за AI, deepfake и автоматизации. На деле ядро социальной инженерии почти не изменилось: сначала изучить человека, потом построить убедительную роль и подтолкнуть к нужному действию. Вопрос для ИБ-команд на ближайшие годы не в том, появятся ли еще более правдоподобные инструменты обмана. Они появятся. Вопрос в том, сможет ли бизнес наконец признать, что самый нестабильный компонент любой защиты — не модель угроз и не стек, а человек, который уверен, что уж его-то точно не проведут.

Поделиться: Telegram X LinkedIn