Vishing (voice phishing)
Vishing е phishing чрез телефонно обаждане или voice channel.
Какво е
Vishing е phishing чрез телефонно обаждане или voice channel. Нападателят се представя за банка, IT help desk, delivery service, служител, клиент, полиция, ръководител или доставчик. През 2025-2026 г. Mandiant отчита силно нарастване на интерактивните voice-based social-engineering кампании срещу SaaS и help desks.
Как работи
Атакуващият събира лични и корпоративни детайли, после използва caller-ID spoofing, реални имена и убедителен pretext. Може да поиска reset на password/MFA, да убеди потребителя да отвори fake SSO page, да инсталира remote-management tool или да сподели screen. AI voice cloning позволява по-правдоподобно имитиране на конкретен човек. В някои кампании vishing е комбиниран с истински-looking credential harvesting portal, което позволява кражба на SSO credentials и MFA code в реално време.
Как да се предотврати
Help desk трябва да използва силно identity proofing, а не лесно угадаеми „security questions“. За високорисков reset изисквайте established callback, manager approval или verified device. Потребителите не трябва да съобщават OTP/MFA кодове по телефон. За плащания и admin промени използвайте независим канал. Записвайте и анализирайте support events, MFA resets и new-device enrollments. Фишинг-устойчивата MFA рязко намалява стойността на откраднати пароли и кодове.
Най-ефективни защити
Подредени по приоритет — P0 е мястото, от което се започва.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.