Към основното съдържание
Beancount.io Logo

Компрометиране на бизнес имейл струва на малките предприятия над 3 милиарда долара миналата година: Контролите за проверка на плащанията, за които ФБР казва, че действително спират измамите с банкови преводи

Публикувано 10 минути четенеMike ThriftMike Thrift
Компрометиране на бизнес имейл струва на малките предприятия над 3 милиарда долара миналата година: Контролите за проверка на плащанията, за които ФБР казва, че действително спират измамите с банкови преводи

Получавате имейл от най-надеждния си доставчик: те са актуализирали банковите си данни, моля, преведете следващата фактура от $42 000 на новата сметка. Логото е правилно, нишката е позната, тонът е техен, а искането е спешно. Актуализирате главния файл на доставчика, одобрявате превода и натискате „Изпрати“. Дни по-късно истинският доставчик се обажда и пита къде е тяхното плащане. Сметката, към която преведохте, се контролираше от престъпник, който седмици наред тихо препращаше имейлите на вашия доставчик.

Този сценарий е компрометиране на бизнес имейл (BEC), а ФБР приписва над 3 милиарда долара разкрити загуби на него само през последната година — част от обща сума за десетилетие, която според отчитането на Федералния резерв вече надхвърля 55 милиарда долара. BEC не е технически хак в класическия смисъл; това е измама с плащания, която използва точно момента, в който малкият бизнес е най-уязвим: когато някой, който може да движи пари, се доверява на имейл.

Малките и средни предприятия са непропорционално засегнати, не защото престъпниците ги предпочитат, а защото контролите, които спират BEC — проверка чрез обратно обаждане, двойно одобрение и дисциплина в главния файл на доставчиците — са именно тези, които малките екипи най-често пропускат.

Как всъщност работи BEC

Центърът за жалби за интернет престъпления на ФБР (IC3) проследява BEC като категория заедно с компрометиране на имейл акаунти (EAC). Механиката е последователна:

  1. Компрометиране или имитация. Извършителят получава достъп до легитимен имейл акаунт чрез фишинг, натъпкване на идентификационни данни или правила за препращане на поща, или регистрира домейн, който прилича на оригиналния и се различава само по един символ. Веднъж вътре, те четат нишките, за да научат честотата на плащанията, езика за одобрение и кой упълномощава банковите преводи.
  2. Манипулиране на плащане. Те се намесват в реална транзакция — фактура от доставчик, файл за заплати, затваряне на сделка с недвижим имот — и заместват инструкциите за плащане със свои собствени. Имейлът идва от доверения адрес или от почти идентичен такъв и често включва чувство за спешност: „Затваряме счетоводните книги, моля, използвайте новата сметка днес.“
  3. Отклоняване на банков превод или ACH. Средствата се превеждат чрез банков превод или ACH към сметка, контролирана от извършителя, често в различна банка от тази, която доставчикът обикновено използва. Докато доставчикът направи съпоставка, парите вече са преминали през множество сметки.

ФБР подчертава пет често срещани варианта, с които малките предприятия се сблъскват:

  • Компрометиране на имейл на доставчик: Акаунтът на доставчик е превзет; „доставчикът“ изпраща актуализирани инструкции за банков превод.
  • Имитация на главен изпълнителен директор: Собственикът или изпълнителният директор изглежда инструктира финансовия отдел да преведе средства за поверителна сделка. Финансовият отдел се подчинява, без да поставя под въпрос изпълнителния директор.
  • Отклоняване на заплати: Отделът „Човешки ресурси“ получава искане, което изглежда, че идва от служител, за актуализиране на данните за директния депозит. Следващата заплата отива при извършителя.
  • Измама с банков превод при недвижими имоти: Служител по затваряне на сделка или купувач получава променени инструкции за банков превод за покупка на имот — често най-големият единичен превод, който малкият бизнес някога изпраща.
  • Кражба на данни плюс BEC: Извършителят първо открадва W-2 данни на служители или данни за плащания към доставчици, след което ги използва за последваща измама.

Неотдавнашната загуба от $545 000 в град в Южна Каролина поради общински BEC — единичен превод към имитиран доставчик — показва, че дори публични субекти с формализирани процедури за обществени поръчки не са имунизирани, когато проверката се третира като незадължителна.

Защо малките предприятия губят най-много на инцидент

Загубите от BEC не са разпределени равномерно. ФБР и Лабораторията за изследвания на Военновъздушните сили на САЩ отбелязват, че малките и средни организации с ограничени ИТ ресурси са най-уязвими. Причините са оперативни, а не технически:

  • Човекът, който отговаря на имейли от доставчици, често е същият човек, който одобрява плащанията, така че няма втори чифт очи.
  • Главните файлове на доставчиците се актуализират при поискване без проверка чрез обаждане, защото спирането за позвъняване изглежда по-бавно от коригирането на закъсняло плащане.
  • Промените в банковите данни за заплати и доставчици пристигат по имейл и се обработват същия ден, защото екипът е малък и отзивчив — точно чертите, които BEC използва.
  • Многофакторното удостоверяване не е задължително за имейл, така че една открадната парола дава на извършителя постоянен достъп плюс възможността да зададе правила за препращане, които запазват копие от всеки бъдещ имейл.

Средната загуба от BEC, докладвана на IC3, е значително по-висока от средната за други киберпрестъпления, защото BEC е насочен към самото плащане, а не към крайната точка. Един успешен превод може да надхвърли годишната печалба на малък бизнес, а степента на възстановяване рязко спада след първите 24 часа.

Контролите, за които ФБР казва, че действително работят

ФБР, моделът FraudClassifier на Федералния резерв и полевите насоки на Бюрото се обединяват около един и същи набор от контроли. Нито една от тях не изисква скъпа технология. Всички изискват дисциплина в момента на плащането.

1. Проверявайте всяка промяна в инструкциите за плащане извън канала

Това е единственият най-ефективен контрол и този, който най-често се пропуска.

Когато имейл поиска промяна в това накъде се изпращат парите — нов номер на сметка, нова банка, нови инструкции за превод, нов директен депозит — не отговаряйте на имейла. Обадете се на известен номер от документите, а не на номера в имейла, и говорете с познат контакт, за да потвърдите промяната. За промени с висока стойност изисквайте както телефонно обаждане, така и второ одобрение лично или чрез отделен канал.

Документирайте проверката: кой се е обадил на кого, на кой номер, по кое време и какво е потвърдено. Тази бележка е вашата одитна следа, ако насрещната страна по-късно оспори получаването.

За главните файлове на доставчици добавете три полета и ги прилагайте:

  • Флаг „проверен“, който се задава само след обратно обаждане, с дата на обаждането и инициали.
  • Период на задържане за нови или променени сметки — 24 до 48 часа преди освобождаване на първото плащане към новата сметка.
  • Забрана за актуализиране на банкови данни само по имейл — изисквайте подписан формуляр плюс обратно обаждане за всяка промяна, без изключения.

2. Разделете заявителя от одобряващия

Никой човек не трябва да може сам да създава доставчик, да променя банковите му данни и да одобрява плащането му. Дори в екип от трима души можете да разделите отговорностите:

  • Лице А (често собственикът или оперативният директор) упълномощава взаимоотношението с доставчика.
  • Лице Б (счетоводство) въвежда доставчика и плащането, но не може да одобрява преводи над определен праг.
  • Лице В (собственикът или втори мениджър) одобрява преводи или промени в заплатите над този праг.

В много счетоводни системи това е настройка на работния процес, а не въпрос на брой служители. Активирайте прагове за одобрение за ACH и пакети от банкови преводи и активирайте сигнали за всяка промяна в главния файл на доставчика. Ако банката ви поддържа двойно одобрение за преводи — където един потребител създава превода, а втори го освобождава — включете го, дори ако това добавя пет минути към процеса.

3. Укрепете имейла — входната врата на платежната релса

Тъй като BEC живее в имейла, имейл хигиената е хигиена на плащанията.

  • Изисквайте многофакторно удостоверяване за всички имейл акаунти, особено за финансовия отдел, човешките ресурси и собственика.
  • Блокирайте автоматичното препращане към външни адреси. Насоките на ФБР многократно посочват правилата за препращане като механизъм за устойчивост — извършителят задава правило за препращане на копие от всеки имейл към външен адрес и след това изтрива известието за създаване на правилото.
  • Маркирайте външни имейли и имитиращи домейни. Конфигурирайте имейл системата си да обозначава поща отвън на организацията и да предупреждава, когато показаното име на подателя съвпада с вътрешно име, но адресът не съвпада.
  • Преглеждайте правилата за препращане и делегиране на тримесечие. Този 30-секунден одит улавя правилото, което никой не си спомня да е създавал.

4. Изградете ритуал за проверка на заплатите

Отклоняването на заплати е вариант на BEC, който заобикаля напълно контролите за доставчици, защото е насочен към човешките ресурси. Отнасяйте се към всяко искане за промяна на данните за директен депозит като към промяна на плащане:

  • Изисквайте служителят да подаде промяната в системата за заплати, след като влезе с MFA, а не по имейл.
  • Ако получите искане по имейл, проверете, като се обадите на служителя на номер от документите на човешките ресурси, а не на номера в имейла, и изискайте втори фактор, като потвърждаване на последните четири цифри на предишната сметка.
  • Записвайте всяка банкова промяна с рекорд „преди-след“ и бележка за проверка.

5. Класифицирайте и регистрирайте измамата правилно

Моделът FraudClassifier на Федералния резерв насърчава предприятията да маркират събитията на измама последователно — как е възникнала измамата (имитация, превземане на акаунт, модифицирана информация за плащане) и какво я е улеснило (компрометирани идентификационни данни, липса на обратно обаждане). Тази дисциплина не е само за регулаторите. Когато регистрирате опити за BEC — дори неуспешни — с последователна таксономия, можете да видите модели: кой доставчик е многократно имитиран, кой служител е многократно насочван и кой контрол се е провалил.

Ако превод наистина отиде в грешна сметка, IC3 препоръчва незабавни действия:

  • Свържете се с вашата финансова институция, за да поискате връщане или задържане на превода.
  • Свържете се с IC3 на ФБР на ic3.gov (изберете BEC) или с местния си полеви офис, като идентифицирате инцидента като BEC и предоставите данни за превода, включително банката получател и сметката.
  • Запазете оригиналния имейл с пълни заглавни части — не го препращайте вграден, тъй като това премахва заглавните части. Препратете като прикачен файл или експортирайте .eml/.msg.

Възстановяването е най-вероятно в рамките на 24 часа и рязко спада след това. Колкото по-бързо е искането за връщане и колкото по-пълни са данните за превода, толкова по-голям е шансът средствата да бъдат замразени.

Минимална политика за проверка, която можете да приемете тази седмица

Не ви трябва политика от 20 страници. Трябва ви едностранично правило, което всички спазват без изключение:

  • Без промяна на данни за плащане само по имейл. Всяка нова сметка на доставчик или промяна на съществуваща изисква обратно обаждане на известен номер плюс второ одобрение.
  • Без банков превод или ACH над $2 500 без двойно одобрение. Коригирайте прага според обема си, но го дръжте достатъчно нисък, за да улови средния BEC превод.
  • Промени в заплатите само чрез портала за заплати с MFA, плюс обратно обаждане за всяко искане, инициирано по имейл.
  • Месечен преглед на промените в главния файл на доставчиците и правилата за препращане на имейли, с подпис.
  • Тримесечна симулация на фишинг и BEC за всеки, който може да движи пари — включително собственика.

Добавете тези пет реда към счетоводния си наръчник, активирайте съответните настройки в счетоводната система и банковия портал и ще сте внедрили контролите, на които ФБР приписва случаите, в които пари не са загубени.

Поддържайте платежните си записи проверими

BEC използва пропастта между това, което казва входящата ви кутия, и това, което доказва вашата главна книга. Дисциплинирана главна книга — с главни файлове на доставчици, които показват кога е проверено банкирането, с записи за заплати, които показват кога и как е променен директният депозит и как е проверен, и с одобрения за преводи, които показват кой какво е освободил и на кого — затваря тази пропаст. Когато всяка промяна на плащане може да бъде проследена до обаждане, одобряващ и времеви печат, самият имейл вече не може да движи пари.

Опростете управлението на финансите си

Проверката на плащанията е толкова силна, колкото и финансовите записи зад нея. Beancount.io предоставя счетоводство в обикновен текст с контрол на версиите, където всеки доставчик, всяка банкова сметка, всяка промяна в заплатите и всяко одобрение е прозрачно и одитируемо — така че вашата дисциплина за обратни обаждания е документирана, а не просто запомнена. Започнете безплатно и накарайте следващия опит за измама с банков превод да се провали на стъпката за проверка.

Споделете тази статия

9 минути четене

Financial Scams Targeting Small Businesses: The Warning Signs Before the Wire Goes Out

The FBI's IC3 logged $3.05 billion in business email compromise losses in 2025,…

fraud-detection
fraud-prevention
12 минути четене

Формуляр 8809 за информационни декларации: Как малкият бизнес получава 30-дневно удължение за подаване на 1099 и други формуляри

Формуляр 8809 може да даде на малкия бизнес допълнителни 30 дни за подаване на…

tax
small-business
13 минути четене

Графикът на таксите на USPTO за 2026 г.: Ръководство за бюджетиране на търговски марки и патенти за малкия бизнес

Новият ценови график на USPTO за 2026 г. променя начина, по който малките…

small-business
bookkeeping
10 минути четене

Преди AI асистент да докосне счетоводните ви книги: план за контрол за малък бизнес

Въведете достъп с минимални привилегии, човешки точки за одобрение на…

ai
automation
17 минути четене

Законът за семейния отпуск в Ню Джърси вече обхваща бизнеси с 15 служители: Какво трябва да направят малките работодатели преди 17 юли 2026 г.

Законът за семейния отпуск в Ню Джърси пада до 15 служители и 250 часа на 17…

small-business
compliance