پرش به محتوای اصلی
Beancount.io Logo

فاکتورهای جعلی ساخته‌شده با هوش مصنوعی تیم‌های حساب‌های پرداختنی را فریب می‌دهند — این‌طور جلوی آن‌ها را بگیرید

زمان مطالعه 7 دقیقهMike ThriftMike Thrift
فاکتورهای جعلی ساخته‌شده با هوش مصنوعی تیم‌های حساب‌های پرداختنی را فریب می‌دهند — این‌طور جلوی آن‌ها را بگیرید

یک واردکننده منسوجات، ایمیلی فوری دریافت کرد که دقیقاً شبیه ایمیل‌های همیشگی تأمین‌کننده‌اش در ویتنام به نظر می‌رسید. در ایمیل آمده بود که حساب بانکی کارخانه «به‌طور موقت توسط مقامات مسدود شده» و پرداخت باید به‌جای آن به حساب دیگری در هنگ‌کنگ انجام شود — همان روز، تا مهلت ارسال محموله از دست نرود. شرکت مبلغ $280,000 را حواله کرد. هفته‌ها بعد، تأمین‌کننده واقعی تماس گرفت و پرسید چرا فاکتوری هنوز پرداخت نشده است. تا آن زمان، پول ناپدید شده بود؛ از طریق حسابی منتقل شده بود که، مانند بیشتر انتقال‌های کلاهبردارانه از این نوع، به‌محض خروج از کشور عملاً غیرقابل‌ردیابی بود.

هیچ‌چیز در آن ایمیل شلخته نبود. نه غلط املایی، نه لوگوی به‌هم‌ریخته، نه عبارت کلی‌گویانه‌ی «آقای/خانم محترم». بنا بر گزارش‌ها، کلاهبردار هفته‌ها پیش از ضربه زدن، رشته‌های ایمیل شرکت را زیر نظر داشته و زمان درخواست خود را طوری تنظیم کرده بود که با یک فاکتور واقعی و مورد انتظار هم‌خوانی داشته باشد. این سطح از صبر و پرداخت‌شدگی زمانی نادر بود. در سال 2026، دارد به امری روتین تبدیل می‌شود — چون هوش مصنوعی مولد آن را ارزان کرده است.

چرا این پدیده ناگهان همه‌جا دیده می‌شود

کلاهبرداری فاکتور و جعل هویت تأمین‌کننده پدیده‌های جدیدی نیستند. آنچه تغییر کرده، این است که چه کسی می‌تواند آن را انجام دهد و نتیجه تا چه حد قانع‌کننده به نظر می‌رسد. بر اساس نظرسنجی 2026 کلاهبرداری و کنترل پرداخت‌های AFP، 76% از سازمان‌ها در سال 2025 با تلاش برای کلاهبرداری در پرداخت‌ها یا کلاهبرداری واقعی مواجه شدند، و جعل هویت تأمین‌کننده رایج‌ترین تاکتیک پشت حملات نفوذ به ایمیل تجاری (BEC) بود — و BEC خود، توسط 63% از پاسخ‌دهندگان به‌عنوان اصلی‌ترین بردار کلاهبرداری نام‌گذاری شد. پژوهشگران امنیتی که این حملات را رصد می‌کنند، افزایش 15 درصدی دیگری در تلاش‌های نفوذ به ایمیل تجاری در سال 2025 نسبت به سال قبل مشاهده کردند، به‌طوری که برخی شرکت‌ها هزاران پیام BEC را در ماه شناسایی و متوقف می‌کنند.

سازوکار این کلاهبرداری ساده است، و دقیقاً به همین دلیل مؤثر واقع می‌شود:

  1. یک مجرم به حساب ایمیل یک تأمین‌کننده نفوذ می‌کند یا آن را جعل می‌کند، یا به‌سادگی یک دامنه مشابه ثبت می‌کند.
  2. او خود را وارد یک گفت‌وگوی واقعی و در حال انجام می‌کند («فقط دوباره فاکتور را می‌فرستم»، «به‌روزرسانی سریع درباره اطلاعات بانکی‌مان») یا یک گفت‌وگوی جدید و قانع‌کننده جعل می‌کند.
  3. او از شما می‌خواهد اطلاعات پرداخت را به‌روزرسانی کنید — یک حساب بانکی جدید، یک شماره روتینگ حواله جدید — پیش از سررسید فاکتور بعدی.
  4. تیم شما دقیقاً طبق دستور به «تأمین‌کننده» پرداخت می‌کند. اما پول به‌جای آن به دست کلاهبردار می‌رسد.

آنچه تازه است، ابزارهای پشت مرحله ۲ و ۳ است. مدل‌های زبانی بزرگ اکنون می‌توانند یک هویت کامل و جعلی برای تأمین‌کننده بسازند: یک فرم W-9 جعلی، وب‌سایتی با ظاهری حرفه‌ای، مدارک مالیاتی قابل‌قبول، و حتی یک عامل صوتی که اگر کسی بخواهد با تماس با شماره روی فاکتور صحت آن را تأیید کند، پاسخ‌گوی تلفن باشد. کارآگاهان تقلب توصیف می‌کنند که مجرمان در حال «ساختن هویت‌های کامل تأمین‌کننده» هستند، نه صرفاً جعل یک سند واحد. خودِ ایمیل‌ها طوری خوانده می‌شوند که گویی یک حرفه‌ای بومی انگلیسی‌زبان آن‌ها را نوشته است، چون به‌نوعی همین‌طور هم هست — هوش مصنوعی روی میلیون‌ها نمونه از همین ایمیل‌ها آموزش دیده است.

این موضوع محدود به فاکتورهای تأمین‌کنندگان بیرونی هم نیست. طبق یک تحلیل صنعتی در سال 2026، رسیدهای جعلی ساخته‌شده با هوش مصنوعی اکنون حدود 70.8% از تقلب در گزارش‌های هزینه را تشکیل می‌دهند، و نزدیک به 4 نفر از هر 10 کارمند در نظرسنجی‌ای در آمریکا و بریتانیا اعتراف کردند که از هوش مصنوعی برای جعل دست‌کم یک رسید هزینه استفاده کرده‌اند. جدا از این، پژوهشگران خودکارسازی حساب‌های پرداختنی که $500 میلیون از فاکتورهای مشتریان را بررسی کردند، دریافتند که 8.5% از آن‌ها تکراری بودند — یادآوری این نکته که همه کلاهبرداری‌های فاکتور عجیب‌وغریب نیستند؛ بخش زیادی از آن‌ها صرفاً ارسال مجدد به‌سبک قدیمی است که کسی متوجه آن نشده.

چرا شناسایی این کلاهبرداری‌ها سخت‌تر از فیشینگ سنتی است

توصیه قدیمی — «مراقب غلط‌های املایی و عبارت‌پردازی عجیب باشید» — دیگر کارساز نیست. چند چیز مشخصاً تغییر کرده است:

  • دستور زبان کامل است. ایمیل‌های کلاهبرداری نوشته‌شده با هوش مصنوعی، لحن، واژگان و سطح رسمیت یک مکاتبه‌کننده تجاری واقعی را دقیقاً تقلید می‌کنند، آن هم به‌صورت شخصی‌سازی‌شده برای هر قربانی.
  • اسناد درست به نظر می‌رسند. لوگوها، سربرگ‌ها، قالب‌بندی فاکتور و حتی شماره‌های شناسه مالیاتی می‌توانند آن‌قدر به نمونه واقعی نزدیک باشند که یک بررسی چشمی سریع چیزی را مشکوک تشخیص ندهد.
  • حداقل مهارت لازم تقریباً به صفر رسیده است. فردی بدون هیچ پیشینه فنی و تنها با یک لپ‌تاپ، اکنون می‌تواند طرحی را اجرا کند که پیش‌تر یا به تخصص مهندسی اجتماعی نیاز داشت یا به یک تیم کامل.
  • تدارکات پراکنده، نقاط ورود را چند برابر می‌کند. شرکت‌های بیشتری فاکتورها را از کانال‌های متعددتری می‌پذیرند — ایمیل، پورتال‌های تأمین‌کننده، چت — و هرکدام از این‌ها محلی است که یک فاکتور جعلی می‌تواند از آن نفوذ کند.

کنترل‌هایی که واقعاً مؤثرند

هیچ‌کدام از این‌ها به این معنا نیست که خودکارسازی حساب‌های پرداختنی محکوم به شکست است — بلکه به این معناست که فرایند تأیید باید از خودِ سند فراتر برود، چون دیگر نمی‌توان به تنهایی به سند اعتماد کرد تا چیزی را اثبات کند.

همیشه تغییرات بانکی را خارج از کانال تأیید کنید. اگر تأمین‌کننده‌ای درخواست تغییر اطلاعات پرداخت را داد، با شماره تلفنی که از قبل در پرونده دارید با او تماس بگیرید — هرگز با شماره‌ای که در همان ایمیل یا فاکتور درخواست‌کننده تغییر آمده است. همین یک عادت به‌تنهایی جلوی اکثریت قریب‌به‌اتفاق کلاهبرداری‌های انحراف پرداخت را می‌گیرد، چون کلاهبردار کنترلی روی اطلاعات تماس موجود شما ندارد.

افرادی که تأمین‌کنندگان را تأیید می‌کنند از افرادی که به آن‌ها پرداخت می‌کنند جدا کنید. یک پرونده اصلی تأمین‌کنندگان که تمیز و حداقلی باشد و یک فرایند پذیرش واقعی داشته باشد (تأیید این‌که تأمین‌کننده واقعاً همان کسی است که ادعا می‌کند، پیش از افزوده‌شدن به فهرست) ساده‌ترین راه ورود کلاهبرداری را می‌بندد: یک «تأمین‌کننده» جدید که هیچ‌کس آن را دوباره بررسی نکرده است.

برای هر اقدامی که پول جابه‌جا می‌کند، حضور دو نفر را الزامی کنید. تأیید دوگانه برای تأمین‌کنندگان جدید و هر تغییر در دستورالعمل‌های پرداخت موجود، به این معناست که یک صندوق ایمیل نفوذشده یا یک کارمند شتاب‌زده به‌تنهایی نمی‌تواند یک انتقال کلاهبردارانه را کامل کند.

کارکنان را آموزش دهید که کلاهبرداری هوش مصنوعی امروز واقعاً چه شکلی دارد. آموزش قدیمیِ «به‌دنبال علائم هشدار بگردید» زمانی که علامت هشدار آشکاری وجود ندارد، کارساز نیست. کارکنان باید بدانند که یک ایمیل بی‌نقص و به‌موقع، دلیلی بر اصالت آن نیست — و باید اجازه صریح داشته باشند که کندتر عمل کنند و صحت‌سنجی کنند، به‌ویژه زیر فشار «فوریت»، که خودش بزرگ‌ترین نشانه است.

در صورت امکان از خدمات Positive Pay و کنترل‌های سمت بانک استفاده کنید. بسیاری از بانک‌های تجاری خدمات Positive Pay یا مسدودسازی ACH را ارائه می‌دهند که پرداخت‌ها به حساب‌های ناشناس را پیش از تسویه علامت‌گذاری می‌کنند — یک پشتیبان برای زمانی که بررسی‌های انسانی ناکام می‌مانند.

دفترداری کجای این ماجرا قرار می‌گیرد

بیشتر این کنترل‌ها رویه‌ای هستند، نه حسابداری — اما دفاتر شما همان جایی هستند که کلاهبرداری یا زود شناسایی می‌شود یا درست جلوی چشم پنهان می‌ماند. تأمین‌کننده‌ای که حساب پرداختش دائم تغییر می‌کند، فاکتوری که با سفارش خرید هم‌خوانی ندارد، پرداختی تکراری که دوبار زیر نام‌های کمی متفاوت از تأمین‌کننده ثبت شده — همه این‌ها زمانی قابل مشاهده‌اند که دفتر کل شما شفاف، به‌روز و به‌راحتی قابل ممیزی باشد. تشخیص آن‌ها در سیستمی که تراکنش‌ها به‌صورت دسته‌ای وارد و هفته‌ها بعد مغایرت‌گیری می‌شوند، یا در یک موتور دسته‌بندی جعبه‌سیاه که جزئیات زیربنایی را پنهان می‌کند، بسیار دشوارتر است.

دفاتر خود را قابل ممیزی نگه دارید، نه فقط خودکار

بهترین دفاع در برابر کلاهبرداری فاکتور، یک فیلتر هوشمندتر نیست — بلکه یک سیستم مالی است که آن‌قدر شفاف باشد که تأمین‌کننده‌ای ناهم‌خوان، پرداختی تکراری، یا حساب بانکی جابه‌جاشده، بلافاصله برجسته شود به‌جای این‌که در میان انبوه داده‌ها گم شود. Beancount.io حسابداری متن‌ساده‌ای ارائه می‌دهد که شفافیت کامل و تاریخچه‌ای نسخه‌کنترل‌شده از هر تراکنش را در اختیار شما می‌گذارد — بدون جعبه سیاه، بدون وابستگی به یک تأمین‌کننده خاص. رایگان شروع کنید و ببینید چرا توسعه‌دهندگان و متخصصان مالی در حال روی‌آوردن به حسابداری متن‌ساده هستند.

این مقاله را به‌اشتراک بگذارید

زمان مطالعه 8 دقیقه

تشخیص تقلب مبتنی بر هوش مصنوعی برای کسب‌وکارهای کوچک: حسابرسی بلادرنگ بدون بودجه چهار شرکت بزرگ حسابرسی

سازش ایمیل تجاری در سال ۲۰۲۵ بیش از ۳ میلیارد دلار به شرکت‌های آمریکایی ضرر زد…

fraud-detection
fraud-prevention
زمان مطالعه 9 دقیقه

ویژگی‌های جدید پس‌کی و مخاطب مورد اعتماد چیس: راهنمای امنیتی برای کسب‌وکارهای کوچک

چیس در اوایل سال 2026 ورود با پس‌کی و ویژگی «مخاطب مورد اعتماد» را برای مقابله…

security
banking
زمان مطالعه 9 دقیقه

کلاهبرداری‌های مالی علیه کسب‌وکارهای کوچک: نشانه‌های هشدار پیش از خروج حواله

مرکز شکایات جرایم اینترنتی FBI در سال ۲۰۲۵ مجموعاً ۳.۰۵ میلیارد دلار خسارت ناشی…

fraud-detection
fraud-prevention
زمان مطالعه 8 دقیقه

کلاهبرداری مدیرعامل با دیپ‌فیک هوش مصنوعی: کنترل‌های انتقال وجه که واقعاً کار می‌کنند

اف‌بی‌آی در یک سال اخیر بیش از ۲۲,۰۰۰ گزارش کلاهبرداری صوتی یا ویدیویی مبتنی بر…

ai
fraud-prevention
زمان مطالعه 12 دقیقه

سرقت هویت کسب‌وکار: راهنمای عملی شناسایی و بازیابی برای صاحبان مشاغل کوچک

یک دستورالعمل پاسخگویی ۷۲ ساعته برای صاحبان مشاغل کوچک که با کلاهبرداری مالیاتی…

small-business
fraud-detection