Ольга Сафонова
кандидат юридических наук, ассоциированный профессор, Университета «Туран»
город Алматы, Казахстан, e-mail: o.safonova@turan-edu.kz
Keywords: social engineering, messaging app fraud, digital trust, criminal law, transnational offenses, liability of digital platforms, international legal regulation.
Аннотация. В статье рассматриваются современные формы социальной инженерии и мошенничества в мессенджерах как одна из ключевых угроз цифровому доверию, их уголовно-правовые характеристики. Анализируются правовые риски, возникающие в результате манипулятивного воздействия на пользователей, а также особенности международно-правового регулирования в сфере противодействия цифровому мошенничеству. Особое внимание уделяется проблеме трансграничного характера правонарушений и ответственности цифровых платформ.
Ключевые слова: социальная инженерия, мошенничество в мессенджерах, цифровое доверие, уголовное право, трансграничные правонарушения, ответственность цифровых платформ,международно-правовое регулирование.
Аннотация. Мақалада мессенджерлердегі әлеуметтік инженерия мен алаяқтықтың қазіргі заманғы формалары, олардың цифрлық сенімге төндіретін негізгі қауіптері және қылмыстық-құқықтық сипаттамалары қарастырылады. Пайдаланушыларға манипулятивтік әсер ету нәтижесінде туындайтын құқықтық тәуекелдер және цифрлық алаяқтықпен күрес саласындағы халықаралық құқықтық реттеу ерекшеліктері талданады. Арнайы назар трансшекаралық құқық бұзушылықтар мен цифрлық платформалардың жауапкершілігі мәселелеріне аударылады.
Түйінді сөздер: әлеуметтік инженерия, мессенджерлердегі алаяқтық, цифрлық сенім, қылмыстық құқық, трансшекаралық құқық бұзушылықтар, цифрлық платформалардың жауапкершілігі, халықаралық құқықтық реттеу.
Цифровизация общественных отношений привела к активному использованию мессенджеров как основного средства коммуникации в личной, профессиональной и коммерческой сферах. Удобство, скорость передачи информации и высокий уровень доверия между пользователями обусловили рост популярности таких сервисов. Однако, параллельно с этим увеличилось количество преступлений, совершаемых с использованием методов социальной инженерии. Мошенничество в мессенджерах представляет собой значительную угрозу не только для частных лиц, но и для организаций, а также для устойчивости цифровых экосистем в целом. В условиях глобализации и отсутствия единых международных стандартов правового регулирования проблема приобретает трансграничный характер, что осложняет защиту правпо терпевших и привлечение виновных лиц к ответственности.
Социальная инженерия представляет собой психологическое манипулирование, совокупность методов психологического воздействия, направленных на побуждение человека к совершению определённых нежелательных действий либо раскрытию конфиденциальной информации. В цифровой среде это включает фишинг, vishing/SMiShing, претекстинг, имитацию официальных служб или знакомых через мессенджеры. Такие методы широко используются мошенниками для хищения денежных средств, получения доступа к аккаунтам и иным персональным данным.В отличие от традиционных кибератак, социальная инженерия не предполагает взлом технических систем, а основывается на эксплуатации человеческого фактора. До 90% успешных кибератак начинались с приёмов социальной инженерии. Согласно отчету Proofpoint, более 99% киберугроз требуют участия человека, что подчёркивает ключевую роль социальной инженерии в современных атаках. Злоумышленники активно пользуются тем, что человеческие ошибки и доверчивость менее предсказуемы и труднее предотвращаемы, чем уязвимости программного обеспечения.
В эпоху цифровизации социальная инженерия приобрела огромное значение: от массовых фишинг-рассылок до таргетированных атак на руководителей, она служит причиной утечек данных, финансовых хищений и сбоев в работе организаций по всему миру. Злоумышленники используют доверие
пользователей к знакомым контактам, официальным аккаунтам и привычным
цифровым интерфейсам. Это позволяет маскировать мошеннические действия
под легитимное общение [1].
К наиболее распространённым формам социальной инженерии в мессенджерах относятся фишинговые сообщения, подмена личности, создание ложных аккаунтов государственных органов, банков и служб поддержки, а также манипуляции, основанные на срочности и страхе.
Мошенничество в мессенджерах охватывает широкий спектр противоправных
деяний, включая незаконное получение персональных данных, доступ к
финансовым средствам, вымогательство и распространение вредоносного
программного обеспечения. Особенность таких преступлений заключается в
их высокой латентности и сложности доказывания.
Высокий уровень психологического доверия пользователей к цифровым каналам коммуникации способствует эффективности мошеннических схем. Жертвы склонны верить контактам, видимым в своей адресной книге, или сообщениям, оформленным официально. Это повышает риск безналичного и необратимого ущерба, что для уголовного права усиливает объективную сторону преступления.
Цифровое доверие является важнейшим элементом устойчивого развития информационного общества. Оно выражается в уверенности пользователей в безопасности своих данных и надежности цифровых сервисов. Социальная инженерия подрывает это доверие, создавая значительные правовые риски[ 2].
С правовой точки зрения данные действия затрагивают нормы уголовного,
гражданского и информационного права, а также законодательства о
защите персональных данных. При этом квалификация правонарушений
осложняется анонимностью злоумышленников и использованием зарубежной
цифровой инфраструктуры.
Во-первых, происходит нарушение права на неприкосновенность частной
жизни и защиту персональных данных. Незаконный сбор, обработка и
передача информации могут повлечь как материальный, так и
нематериальный ущерб.
Во-вторых, возникает вопрос ответственности цифровых платформ и
мессенджеров. Недостаточные меры по защите пользователей, отсутствие
эффективных механизмов идентификации и реагирования на инциденты могут рассматриваться как фактор, способствующий совершению правонарушений.
В-третьих, страдает репутация цифровых сервисов, что негативно влияет
на развитие электронной коммерции и электронного управления.
Теперь рассмотрим уголовно-правовую квалификацию подобных преступлений в Республике Казахстан. Основной состав: статья 190 УК РК «Мошенничество» по уголовному праву РК определяется как хищение чужого имущества или приобретение права на имущество путем обмана или злоупотребления доверием, совершенное с корыстной целью.
Ключевые элементы в данном случае являются:
- Обман или злоупотребление доверием (включая цифровые коммуникации);
- Наличие корыстной цели;
- Происшествие передачи имущества или права на имущество вследствие обмана;
- Связь между обманными действиями и потерей имущества потерпевшего.
Законодательная практика порой исходит из общей нормы ст. 190 УК РК и квалифицирует преступление независимо от способа совершения (онлайн/офлайн). При использовании цифровых каналов (информационных систем, мессенджеров) в квалификации учитывается средство совершения деяния и способ обмана, но объективные признаки мошенничества остаются теми же.
К цифровым каналам (в т.ч. мессенджерам) относится использование любой информационной системы, применяемой для обмана доверия и получения собственности и квалифицируется уже как отягчающее обстоятельство [3].
Действия, направленные на обман пользователей через мессенджеры и онлайн-чаты, также подлежат квалификации как преступления, предусмотренные главой 7 УК РК (ст. 205–213).
Проблемы квалификации состоят в доказательстве именно обмана (поведенческий анализ цифрового общения); установлении намерения на хищение (умысла); доказательстве происхождения цифровых следов (логирования, ключей, IP-адресов). Кроме того, международный характер мессенджеров осложняет преследование, поскольку источники сообщений могут находиться за пределами РК. Критически важно установить наличие умысла на причинение ущерба и сам факт наступления негативных последствий. В цифровой среде это достигается путем анализа последовательности сообщений между потерпевшим и обвиняемым, электронной переписки, скриншотов, транзакций и логов систем, а также косвенных доказательств, свидетельствующих о намерении злоумышленника получить выгоду.
Рекомендуется систематически фиксировать цифровые следы, включая логи мессенджеров, трафик и метаданные сообщений, сохранять последовательность сообщений для восстановления динамики взаимодействия с потерпевшим, а также применять методы хэширования и официального протоколирования для обеспечения целостности информации. В расследовании цифрового мошенничества целесообразно привлекать специалистов по цифровой криминалистике, способных подтверждать факты обмана, выявлять поддельные или изменённые сообщения, восстанавливать удалённые данные и идентифицировать использование автоматизированных схем социальной инженерии.
Международно-правовое регулирование противодействия мошенничеству.
Мошенничество в мессенджерах носит трансграничный характер, что
требует международного правового сотрудничества. На сегодняшний день
отсутствует универсальный международный договор, прямо регулирующий
вопросы социальной инженерии, однако ряд международных актов
затрагивает смежные аспекты. В Европейском союзе ключевую роль играет Общий регламент по защите данных (GDPR), который устанавливает строгие требования к обработке персональных данных и ответственности операторов[4]. Также развиваются инициативы по усилению кибербезопасности и защите пользователей цифровых платформ.
Конвенция Совета Европы о киберпреступности была принята 23 ноября
2001 года в Будапеште и является первым и на сегодняшний день ключевым
международно-правовым актом, направленным на борьбу с преступлениями,
совершаемыми с использованием информационно-коммуникационных
технологий [5]. Несмотря на региональный характер Совета Европы, Конвенция носит глобальный статус, поскольку к ней присоединились государства, не
являющиеся членами Совета Европы, включая США, Канаду, Японию и ряд
других стран. Это обусловлено универсальностью угроз киберпреступности
и необходимостью международного сотрудничества.
Основными целями Будапештской конвенции являются: гармонизация уголовного законодательства государств-участников в сфере киберпреступлений; установление эффективных процессуальных инструментов расследования цифровых преступлений; создание механизмов международного сотрудничества при расследовании трансграничных преступлений.
Конвенция закрепляет перечень деяний, подлежащих криминализации на национальном уровне. Все преступления можно разделить на несколько групп. Преступления против конфиденциальности, целостности и доступности данных, к данной категории относятся: незаконный доступ к компьютерным системам; незаконный перехват данных; вмешательство в данные; вмешательство в работу систем. Конвенция содержт понятие «компьютерно-обусловленные преступления», к ним относятся: компьютерное мошенничество; компьютерная подделка. Отдельно выделяются преступления, связанные с незаконным контентом, в частности распространение материалов сексуальной эксплуатации детей. Хотя эта группа не относится напрямую к социальной инженерии, она подчёркивает широту регулирования цифровых угроз. И преступления, связанные с нарушением авторских и смежных прав. Речь идёт о незаконном распространении и использовании объектов интеллектуальной собственности с применением информационных технологий.
Важную роль играют процессуальные механизмы Конвенции. Одной из ключевых особенностей Конвенции является наличие процессуального блока, который устанавливает инструменты расследования киберпреступлений. К ним относятся: оперативное сохранение компьютерных данных; сохранение и раскрытие трафиковых данных; обыск и изъятие компьютерной информации; перехват данных в реальном времени.
Конвенция закрепляет принципы международного взаимодействия государств, включая: экстрадицию лиц, совершивших киберпреступления; взаимную правовую помощь; создание национальных контактных пунктов, доступных 24/7 для оперативного обмена информацией. Несмотря на значимость Конвенции, в научной среде выделяются и её недостатки: отсутствие прямого регулирования современных форм социальной инженерии; технологическая устарелость отдельных положений; присоединение к Конвенции не всеми государствами, что снижает универсальность её применения.
В США регулирование осуществляется преимущественно через нормы уголовного и финансового права, а также судебную практику. Значительное внимание уделяется ответственности за мошенничество и неправомерный доступ к информации.
На международном уровне важную роль играет сотрудничество в рамках ООН, Совета Европы и Интерпола, направленное на обмен информацией, гармонизацию законодательства и координацию действий правоохранительных органов.
Рекоммендации
Действия, направленные на обман пользователей через электронные каналы, подлежат квалификации как преступления, предусмотренные Главой 7 УК РК (ст. 209–214). Необходимо учитывать особенности цифровой среды при оценке умысла и ущерба; документировать процессуальные действия для устойчивости доказательственной базы; интегрировать опыт международной практики по цифровой безопасности в национальное правоприменение.
Для квалификации цифровых преступлений критически важно установить наличие умысла на причинение ущерба и сам факт наступления негативных последствий. В цифровой среде это достигается путем анализа:
- последовательности сообщений между потерпевшим и обвиняемым;
- электронной переписки, скриншотов, транзакций и логов систем;
- косвенных доказательств, свидетельствующих о намерении злоумышленника получить выгоду.
Правильная фиксация цифровых доказательств является основой эффективного расследования. Рекомендуется:
- систематически фиксировать цифровые следы (логи мессенджеров, трафик, метаданные сообщений);
- сохранять последовательность сообщений для восстановления динамики взаимодействия с потерпевшим;
- применять методы хэширования и официального протоколирования для обеспечения целостности информации.
В расследовании цифрового мошенничества необходимо привлекать специалистов по цифровой криминалистике, способных:
- подтверждать факты обмана;
- выявлять поддельные или изменённые сообщения;
- восстанавливать удалённые данные;
- идентифицировать использование автоматизированных схем социальной инженерии.
Требуется совершенствование национального законодательства с учётом цифровых реалий и международных обязательств.
Перспективным направлением является разработка единых международных стандартов безопасности цифровых платформ, включая обязательное внедрение многофакторной аутентификации и механизмов обнаружения мошеннических схем.
Не менее важным является повышение цифровой грамотности пользователей. Образовательные программы и информационные кампании способны существенно снизить эффективность социальной инженерии и укрепить цифровое доверие.
Реализация этих рекомендаций позволит обеспечить эффективное расследование и квалификацию преступлений в цифровой среде, снизить риск цифрового мошенничества и укрепить доверие пользователей к электронным каналам коммуникации.
Заключение
Социальная инженерия и мошенничество в мессенджерах представляют собой одну из наиболее серьёзных угроз современному цифровому обществу. Сегодня в Казахстане сумма причиненного ущерба и количество фактов этого вида преступлений за последние годы выросли во много раз. Практика правоохранительных органов показывает, что компьютерные технологии все чаще выступают в качестве инструмента для совершения преступлений. Большинство из этих преступлений могут нанести реальный ущерб человеку и государству[2].
В условиях глобализации и трансграничности цифровых коммуникаций особое значение приобретает международно-правовое регулирование и сотрудничество государств. Формирование устойчивого цифрового доверия возможно только при условии комплексного подхода, включающего правовое регулирование, технические меры защиты и повышение осведомлённости пользователей.
Ссылки
- Онгаров Б. Б. «Методы социальной инженерии и асимметричные стратегии защиты информации».Международный научный журнал «Journal of Science and Research (JSR)» № 2 (20) наурыз, 2025.// https://www.jsrjournal.kz/media/main/publishers/2_20_2025_%D0%BC%D0%B0%D1%80%D1%82_18032025.pdf?utm_source=chatgpt.com
- Temirzhanova L. Countering Fraud Committed Using Information Technology in Kazakhstan. Journal of Advanced Research in Law and Economics, [S.l.], v. 10, n. 7, p. 2122 – 2132, dec. 2019. ISSN 2068-696X.
- Уголовный Кодекс Республики Казахстан от 3 июля 2014 года № 226-V ЗРК.// https://adilet.zan.kz/rus/docs/K1400000226
- Общий регламент ЕС по защите данных (GDPR).// https://ogdpr.eu/ru?ysclid=mlds6yspa587225069.
- Конвенция о преступности в сфере компьютерной информации ETS N 185 (Будапешт, 23 ноября 2001 г.).// https://base.garant.ru/4089723/?ysclid=mlds4ip962310594922
Literature
- Закон РК О персональных данных и их защите от 21 мая 2013 года N 94-V.// https://adilet.zan.kz/rus/docs/Z1300000094.
- Amirbekova, A., Madiyarova, D., and Andronova, I. 2017. What are the pros and cons for Kazakhstan of joining the WTO from an export potential point of view? Journal of Business and Retail Management Research 11(3): 85-92.
- Artemenko, N.A. 2018. Carding as a form of fraudulent activity. Humanities, Socio-Economic and Social Sciences77-80. https://cyberleninka.ru/article/n/karding-kak-vid-moshennicheskoy-eyatelnosti.
- Assetova, G., Kubeyev, Y., and Kizdarbekova, A. 2018. Problems of legislation systematization in the sphere of entrepreneurial activity. Journal of Advanced Research in Law and Economics 9(7): 2239-2247.
- Богданов, А. В. Компьютерная и информационная безопасность: учебник — М.: Юрайт, 2021.
- Горбунов, С. П. Право информационной безопасности: теория и практика — М.: Проспект, 2022.
- Кузнецов, А. Н.Информационная безопасность: организация защиты, анализ угроз и управление рисками — М.: Вильямс, 2020.
- Никулин, Ю. С.; Петров, И. Н. Информационное право: учебник для вузов — М.: Юрайт, 2023.
- Сахаров, В. Право интеллектуальной собственности в цифровой экономике — СПб.: Питер, 2022.
