1. Введение
Идея исследования родилась в тематическом лагере в рамках проведения школьных занятий по основам кибергигиены и решения задач по кибербезопасности в игровой форме. Считается, что обучение в ситуациях, близких к реальным, значительно больше вызывает интерес и учит принимать решения в нестандартных ситуациях [1]. Напомним, что одним из главных принципов кибербезопасности считается осведомленность об опасностях или угрозах [2]. Поэтому в работе была поставлена задача проверить, можно ли с помощью простых и безобидных пранков напомнить ученикам о кибербезопасности [3]. Задумка состояла в том, чтобы ученик попал в небольшую ловушку, но, увидев мгновенное предупреждение о том, что его действия небезопасны, мог сделать правильные выводы. При этом киберпранки ничего общего не имеют с обидными пранками, которые могут пристыдить ученика [4], а также с такими вредоносными «розыгрышами», как переворот экрана, переназначение кнопок мыши и пр. [5].
2. Учебные киберпранки: определение и классификация
В рамках работы под пранком понимается шутка или безобидный прикол, который не только не навредит пользователю, но и даст реальный опыт, который в будущем может помочь. Тогда киберпранком можно назвать безопасную смешную ИТ-ловушку, которая мгновенно показывает человеку его ошибку. Важно, чтобы киберпранки были уместными, понятными и привязанными к содержанию опасной ситуации (угрозе), которую изучают. Разумеется, здесь нельзя собирать пароли и личные данные, вообще не допускаются какие-либо нарушения и вред. Если говорить строго, то киберпранк — это заранее согласованный безопасный сценарий, имитирующий киберугрозу (риск кибербезопасности) и сразу сообщающий ученику об этой угрозе и рекомендации безопасного поведения».
Примеры киберпранков по типу моделируемой угрозы следующие:
– QR-коды и адресные ссылки;
– съёмные носители;
– беспроводные точки доступа;
– файлы из неизвестных источников (например, с «расшаренных» ресурсов);
– раскрытые учетные данные и пр.
Одной из самых популярных угроз является почтовый фишинг, но эта тема постоянно изучается на школьных уроках [3], поэтому в работе она не рассматривается.
На грани могут быть провокации, например, написанные на листке паролей. Такой киберпранк обычно используется в киберсоревнованиях, когда участвуют конкурирующие команды, например: red team и blue team [6]. Обычно такой пранк состоит в том, что, когда конкурирующая команда пытается воспользоваться добытым паролем, то видеокамера (согласно правилам) фотографирует «злоумышленника», а сам факт нарушения отмечается снятием балла. Подобный киберпранк следует проводить внимательно и аккуратно, чтобы это не выглядело как нарушение правил обучения.
3. Методика и организация эксперимента
В рамках исследования, из-за ограниченности продолжительности смены и особенностей сети школьного лагеря, было принято решение ограничиться тремя пранками, а именно: подкинуть флешку-приманку, открыть учебную Wi-Fi-сеть и разместить QR-код. Смысл был простой. Человек мог из любопытства открыть чужую флешку, подключиться к незнакомому Wi-Fi или перейти по неизвестному QR-коду. В реальной жизни такие действия могут быть опасными, поэтому автор хотел напомнить об этом на безопасном обучающем примере. Чтобы соблюсти законы, эксперимент был согласован, и все ссылки вели только на авторский учебный сайт с предупреждением об опасности и рекомендацией в следующий раз быть осторожнее.
Подготовка пранков была следующая:
На флешках были установлены ярлыки, которые при нажатии вели на страницу с предупреждением на сайте, который был сделан на WordPress. На веб-странице было написано, что чужая флешка может быть ловушкой, называемой атакой с приманкой (Road Apple или Baiting Attack) [7] и на ней могут быть опасные файлы. На предупреждающих веб-страницах были размещены соответствующие смешные картинки, которые были сгенерированы с помощью ИИ, чтобы не тратить много времени на оформление и больше заняться самими пранками (рис. 1).
Рис. 1. Страница, которая открывалась после перехода с флешки
На указанной странице был сделан счётчик посещений. В WordPress это делается просто: «Внешний вид» → «Редактор тем» → functions.php, далее надо добавить код для «шорткода». Потом этот «шорткод» просто вставляется на нужную страницу. Так можно увидеть, сколько раз страницу открывали. На рис. 1 видно число подключений — 14.
Второй киберпранк был сделан с помощью маленького роутера TP-LINK. Он раздавал свою Wi-Fi сеть. Если бы кто-то к ней подключился, открылся бы мой сайт с предупреждением о том, что к незнакомым сетям лучше не подключаться (рис. 2). При этом использовалась технология captive portal.
Поддельная точка доступа (Rogue Access Point) имела произвольное имя и не собирала передаваемые данные [8]. Автор не стал имитировать аналогичное имя сети, т. к. такой пранк (атака Evil Twin) больше подходит для киберсоревнований.
Рис. 2. Страница с предупреждением при подключении к незнакомой Wi-Fi-сети
Что касается QR-кодов, то они тоже вели на соответствующий сайт. На странице было написано, что по неизвестным QR-кодам лучше не переходить, потому что ссылка может оказаться опасной (рис. 3). Такой обман называют QR-фишинг (Quishing) [9].
Рис. 3. Страница с предупреждением после перехода по QR-коду
5. Результаты эксперимента
Лучше всего сработал пранк с флешками. Флешки были оставлены в разных рабочих зонах. Все флешки в итоге открыли и перешли по ссылкам. Все, кто это сделал, увидели предупреждение и теперь знают, что с чужими флешками нужно быть осторожнее. По наблюдению автора, эксперимент вызвал положительные эмоции у участников и остался в памяти.
С Wi-Fi-сетью ничего не получилось. К «фейковой» сети никто не подключился. Это можно объяснить тем, что в лагере везде на компьютерах уже был скоростной интернет, и новая сеть никому не была нужна, возможно и имя сети не было интересным. В ином месте ситуация могла быть совершенно иной.
От пранка с QR-кодами вообще пришлось отказаться. В день испытаний было сообщено, что свои QR-коды вешать нельзя, т. к. только что уже был зафиксирован инцидент с вредоносным QR-кодом. Поэтому было принято решение, что в тот момент киберпранк неуместен и запрещен.
6. Выводы
В работе был представлен эксперимент по применению киберпранков с целью ознакомления с угрозами кибербезопасности в рамках обучения в школьном лагере при проведении игр. Были рассмотрены три вида киберпранков, которые были, по мнению автора, уместны в школьной аудитории 7–11 классов.
Из трёх идей лучше всего сработала USB-флешка. Все 100 % школьников открыли ссылку, представленную на флешках, и увидели предупреждение. Это говорит о том, что даже очень простой пранк может не только привлечь внимание, но и многому научить в плане личной кибергигиены. С другой стороны, сценарий с фальшивой WiFi-точкой не сработал по причине отсутствия необходимости, что требует дальнейших исследований. Во избежание дополнительного риска также был отменен киберпранк с QR-кодом. Это косвенно продемонстрировало, что этические нормы и организационные ограничения приоритетнее полноты эксперимента.
Указанное позволяет сделать вывод, что киберпранки могут применяться как интересный способ привлечения внимания к соблюдению правил кибербезопасности.
Принципиальным моментом является то, что киберпранк должен быть безобидным, не должен причинять вреда или собирать приватные данные. Пояснение в киберпранке должно быть мгновенным и позитивно поучительным. Важно, чтобы все техники киберучений были согласованы с их организаторами.
Литература:
- Dewey J. Experience and Education. Kappa Delta Pi, 1938. 91 p.
- Семь безопасных информационных технологий / А. В. Барабанов и др. — М.: ДМК пресс, 2017. — 224 с.
- Безопасность в цифровом пространстве. 10–11 классы / Д. А. Заколдаев и др. — М.: Просвещение, 2026. — 2 изд. — 128 с.
- Детский пранк: развлечение или неосознанное противоправное поведение? / Е. А. Конюкова. // Исследования молодых ученых: материалы XV Междунар. науч. конф. (г. Казань, декабрь 2020 г.). — Казань: Молодой ученый, 2020. — С. 104–107. — URL: https://moluch.ru/conf/stud/archive/384/16194.
- Злой шутник CrystalX RAT — шпион и стилер с функциями prankware / Great. — Текст: электронный // SecureList by Kaspersky, 2026: [сайт]. — URL: https://securelist.ru/crystalx-rat-with-prankware-features/115077/ (дата обращения: 20.08.2026).
- Киберучения: методические рекомендации ENISA / А. А. Петренко, С. А. Петренко // Вопросы кибербезопасности. — 2015. — № 3(11). — С. 2–14.
- Социальная инженерия: «Дорожное яблоко» / Sicness. — Текст: электронный // Хабр, 2010: [сайт]. — URL: https://habr.com/ru/articles/89109/ (дата обращения: 20.08.2026).
- Rogue AP — фальшивые точки доступа / Л. Сафонов. — Текст: электронный // Хабр, 2016: [сайт]. — URL: https://habr.com/ru/articles/277793/ (дата обращения: 20.08.2026).
- Мошенники любят QR-коды: разбираем кейсы, изучаем устройство подделок и делаем выводы / Selectel. — Текст: электронный // Хабр, 2025: [сайт]. — URL: https://habr.com/ru/companies/selectel/articles/882818/ (дата обращения: 20.08.2026).

