یک کارمند ایمیلی دریافت میکند که دقیقاً شبیه ایمیل ارائهدهنده حقوقودستمزد شرکت به نظر میرسد. لوگو درست است. لحن نوشتار درست است. در آن آمده که پرتال منابع انسانی شرکت ارائهدهنده خود را تغییر داده و همه باید تا پایان روز اطلاعات واریز مستقیم خود را دوباره تأیید کنند. کارمند روی لینک کلیک میکند، با اطلاعات ورود واقعی خود در یک صفحه جعلی وارد میشود، و دو دوره حقوقی بعد، فیش حقوقیاش به حسابی واریز میشود که تا به حال ندیده است.
این سناریو اکنون آنقدر رایج شده که IRS آن را در فهرست «Dirty Dozen» سال 2026 خود قرار داده است — مرور سالانه این اداره از مضرترین کلاهبرداریهای مالیاتی برای افراد و کسبوکارها. فیشینگ و جعل هویت امسال هم در صدر فهرست قرار دارند، اما نکته تازه، هدف مشخص آن است: سیستمهای حقوقودستمزد و منابع انسانی، نه فقط مالیاتدهندگان فردی هنگام تسلیم اظهارنامه.
اگر حقوق حتی چند کارمند را پردازش میکنید، این موضوع ارزش پنج دقیقه از توجه شما را دارد. اجرای این کلاهبرداری ارزان است، پس از جابهجایی پول برگرداندن آن دشوار است، و مستقیماً سیستمهایی را هدف قرار میدهد که کسبوکارهای کوچک بیشترین وابستگی را به آنها دارند.
این کلاهبرداری واقعاً چگونه کار میکند
کلاهبرداریهای سنتی جعل هویت IRS تلاش میکنند یک مالیاتدهنده فردی را با ترساندن وادار به پرداخت یک صورتحساب مالیاتی جعلی کنند. نسخه مخصوص حقوقودستمزد آرامتر و صبورتر است. به جای تهدید کردن شما، هویت کسی را که از قبل به او اعتماد دارید جعل میکند — یک مسئول حقوقودستمزد، نماینده منابع انسانی، یا یکی از مدیران شرکت — و درخواستی میکند که شبیه یک کار روزمره اداری به نظر میرسد.
رایجترین نسخههای این کلاهبرداری چنین شکلی دارند:
- اعلان جعلی فرم W-2 یا پرتال. ایمیلی ادعا میکند که سیستم حقوقودستمزد شما مدارک جدیدی آماده کرده یا نیاز به بازنشانی رمز عبور دارد، و به یک صفحه ورود متقاعدکننده اما جعلی لینک میدهد که اطلاعات ورود واقعی را میرباید.
- درخواست انبوه داده. فردی با جعل هویت یکی از مسئولان شرکت، به بخش منابع انسانی یا حقوقودستمزد ایمیل میزند و صفحهگستردهای از نام کارکنان، شمارههای تأمین اجتماعی و اطلاعات فرم W-2 را درخواست میکند — اغلب زمانبندیشده در فصل مالیات که چنین درخواستهایی باورپذیرتر به نظر میرسند.
- درخواست تغییر واریز مستقیم. ایمیلی که گویی از سوی یک کارمند فرستاده شده یا از طریق یک حساب هکشده مسیریابی شده، از بخش حقوقودستمزد میخواهد شماره روتینگ و شماره حساب بانکی را «پیش از دوره پرداخت بعدی» بهروزرسانی کند. اگر این درخواست خارج از مراحل تأیید عادی شما پردازش شود، فیش حقوقی بعدی مستقیماً به حساب کلاهبردار میرود.
هرگاه مهاجمان به اطلاعات ورود یا دادههای کارکنان دست پیدا کنند، میتوانند واریزهای مستقیم را منحرف کنند، با استفاده از شمارههای تأمین اجتماعی سرقتشده اظهارنامههای مالیاتی جعلی ثبت کنند، یا مستقیماً دادهها را بفروشند. هیچکدام از اینها نیاز به نفوذ به سیستمهای شما ندارد — فقط کافی است یک کارمند به یک ایمیل اعتماد کند.
چرا حقوقودستمزد چنین هدف جذابی است
این فقط یک حدس نیست — در آمار هم دیده میشود. مرکز شکایات جرایم اینترنتی FBI (IC3) نفوذ به ایمیل سازمانی (BEC) را ردیابی میکند، دستهای گسترده که شامل کلاهبرداری انحراف حقوقودستمزد در کنار کلاهبرداری فاکتور و جعل هویت مدیران میشود. در گزارش جرایم اینترنتی سال 2025 خود، IC3 تعداد 24,768 شکایت BEC با زیان مجموع نزدیک به 3.05 میلیارد دلار را ثبت کرد — رشدی نسبت به 2.77 میلیارد دلار سال پیش از آن. نکته مهم اینکه 86% از زیانهای BEC از طریق حواله بانکی یا ACH جابهجا شدهاند، همان مسیری که واریزهای مستقیم حقوقودستمزد نیز از آن عبور میکنند، و دقیقاً به همین دلیل این کلاهبرداریها به سرعت انجام میشوند و پس از خروج وجوه از حساب بهندرت بازیابی میشوند.
انحراف حقوقودستمزد بهطور خاص سابقهای دارد که نشان میدهد به محض یافتن یک الگوی مؤثر توسط مجرمان، به سرعت گسترش مییابد. یک هشدار پیشین IC3 نشان داد زیانهای گزارششده از کلاهبرداریهای انحراف حقوقودستمزد طی یک بازه 18ماهه 815% جهش داشتهاند، زیرا حلقههای کلاهبرداری دریافتند که یک انحراف موفق میتواند برای یک یا چند دوره کامل پرداخت ادامه یابد پیش از آنکه کسی متوجه شود — این کار بهمراتب کارآمدتر از یک کلاهبرداری یکباره از نوع فاکتور جعلی است.
چند دلیل ساختاری برای اینکه چرا حقوقودستمزد هدفی چنین آسان است:
- اطلاعات از قبل تا حدی عمومی هستند. عنوانهای شغلی، نام واحدها و نمودار سازمانی بهراحتی در LinkedIn یا وبسایت شرکت پیدا میشوند، که به کلاهبرداران اجازه میدهد ایمیلهایی مشخص و باورپذیر بنویسند بهجای ایمیلهای عمومی و کلی.
- درخواست، روتین به نظر میرسد. «لطفاً واریز مستقیم من را بهروزرسانی کنید» درخواستی است که بخش حقوقودستمزد مدام با آن سروکار دارد، بنابراین برخلاف درخواست حواله به یک تأمینکننده ناآشنا، خودبهخود سوءظن ایجاد نمیکند.
- کارکنان جوانتر و پردرآمدتر بیش از حد معمول هدف قرار میگیرند. کارکنانی که عادت دارند همهچیز را از طریق پرتالهای خودخدمت مدیریت کنند، بیشتر احتمال دارد به یک صفحه فیشینگ با ظاهر پرتال اعتماد کنند، و کارکنانی که ساختار پرداخت پیچیدهتری دارند (پاداش، سهام، چند حساب) اهداف جذابتر و باارزشتری هستند.
چرا این خوشه کلاهبرداری دقیقاً وارد فهرست سال 2026 شد
Dirty Dozen فهرستی ثابت نیست — IRS هر سال بر اساس آنچه واقعاً برای کلاهبرداران مؤثر بوده آن را بازچینی میکند، و نسخه امسال دعاوی سوءاستفادهآمیز مرتبط با سود سرمایه توزیعنشده فرم 2439 را در کنار موارد همیشگی فیشینگ کد QR و تهیهکنندگان اظهارنامه مالیاتی جعلی اضافه کرده است. اینکه فیشینگ هدفگرفتهی حقوقودستمزد در همان نفس کلاهبرداریهای دیرینهی دیگر مورد اشاره قرار گیرد، سیگنالی است که باید جدی گرفته شود: یعنی IRS و مؤسسات مالی همکارش این الگو را بهقدری مکرر، و در حجم دلاری بهقدری بالا میبینند که خارج از فصل مالیات نیز نیازمند هشدار عمومی است.
دو روند در حال حاضر همزمان تشدید میشوند. اول، هوش مصنوعی مولد تولید یک ایمیل فیشینگ بیعیب و بدون غلط املایی که به نام واقعی یک مدیر و یک فرآیند داخلی واقعی اشاره میکند را ساده کرده — پیامی که پیشتر با آموزش «به دنبال دستور زبان بد بگرد» شناسایی میشد، اکنون از یک ایمیل واقعی قابل تشخیص نیست. دوم، ارائهدهندگان نرمافزار حقوقودستمزد و منابع انسانی در چند سال اخیر واقعاً پلتفرمهایشان را بیشتر تغییر دادهاند، بنابراین ایمیلی با مضمون «شرکت شما ارائهدهنده حقوقودستمزد را عوض کرده، لطفاً حساب خود را دوباره تأیید کنید» باورپذیر به نظر میرسد نه مشکوک. کلاهبرداران دروغ تازهای نمیسازند — آنها سوار بر یک روند واقعی در نحوه عملکرد کسبوکارها هستند.
نشانههای هشداردهندهای که کارشناسان به آن اشاره میکنند
پژوهشگران امنیتی که این کلاهبرداریها را بررسی میکنند، مدام به همان فهرست سهکلمهای برمیگردند: فوریت، درخواستهای غیرعادی، و تغییر فرآیندها. هر ارتباط حقوقودستمزد یا منابع انسانی که یک مهلت فشرده را با درخواستی که مرحله تأیید عادی شما را دور میزند ترکیب کند، صرفنظر از اینکه نام فرستنده چقدر معتبر به نظر برسد، سزاوار بررسی دوباره است.
بهطور مشخص، اینها را نشانههای هشدار در نظر بگیرید:
- درخواست تغییر واریز مستقیم که فقط از طریق ایمیل میرسد، بدون تماس تلفنی یا تأیید حضوری
- فشار برای اقدام «همین امروز» یا «پیش از دوره پرداخت بعدی»، بهویژه خارج از برنامه معمول مهلت حقوقودستمزد شما
- درخواست خروجی انبوه از دادههای مالیاتی یا بانکی کارکنان، بهویژه از کسی که ادعای اختیارات اجرایی دارد
- صفحات ورود پرتال حقوقودستمزد شما که با آدرسی که معمولاً بوکمارک یا تایپ میکنید مطابقت ندارند
چگونه از کسبوکار خود محافظت کنید
راهحل چیز عجیبی نیست — نظم فرآیندی است، که حتی وقتی درخواست معتبر به نظر میرسد نیز بهطور مستمر اعمال میشود.
- برای هر تغییر واریز مستقیم، یک کانال تأیید دوم الزامی کنید. یک تماس تلفنی برگشتی به شمارهای شناختهشده، یا تأیید حضوری، بزرگترین حفره را میبندد: یک گردشکار صرفاً-ایمیلی که یک صفحه فیشینگ میتواند کاملاً تقلید کند.
- کارکنان را برای شناسایی سه نشانه هشداردهنده بالا آموزش دهید، نه فقط «روی لینکهای مشکوک کلیک نکنید». آموزش عمومی فیشینگ افراد را برای ایمیلی که ظاهراً از خود بخش منابع انسانیشان آمده آماده نمیکند.
- فیشینگ مشکوک مرتبط با IRS را گزارش دهید به
[email protected]و در صورتی که پول از قبل جابهجا شده، یک شکایت در ic3.gov ثبت کنید — هرچه زودتر بانک مطلع شود، احتمال بازپسگیری یک انتقال ACH پیش از تسویه بیشتر است. - دسترسی به تأیید تغییرات حقوقودستمزد را محدود کنید. اگر نرمافزار حقوقودستمزد شما از گردشکار تأیید یا تأیید دوگانه برای تغییر اطلاعات بانکی پشتیبانی میکند، آن را فعال کنید. یک نقطه شکست واحد دقیقاً همان چیزی است که این کلاهبرداریها برای سوءاستفاده از آن ساخته شدهاند.
- فهرست دسترسی حقوقودستمزد خود را بازبینی کنید. کارکنان سابق، اطلاعات ورود قدیمی تأمینکنندگان و اطلاعات ورود مشترک همگی نقاط ورود سادهتری نسبت به یک هک تازه هستند — و بستن آنها سادهتر از چیزی است که اغلب افراد تصور میکنند.
اگر این اتفاق افتاده باشد: 72 ساعت اول
اگر فیش حقوقی منحرف شده یا دادههای حقوقودستمزد از قبل برای یک مهاجم فرستاده شده، سرعت مهمتر از هر چیز دیگری در این فهرست است.
- بلافاصله با بانکهای دریافتکننده و فرستنده تماس بگیرید. انتقالهای ACH گاهی میتوانند در یک بازه زمانی محدود پس از تسویه تراکنش فراخوانده یا مسدود شوند — اما این بازه با ساعت و روز اندازهگیری میشود، نه هفته. پیش از تنظیم یک گزارش کتبی حادثه منتظر نمانید.
- حساب یا اطلاعات ورود آسیبدیده را قفل کنید. اگر کارمندی اطلاعات ورود پرتال حقوقودستمزد خود را در یک صفحه جعلی وارد کرده، آن رمز عبور و هر حساب دیگری که از همان رمز استفاده کرده را بازنشانی کنید، و قوانین هدایت خودکار ایمیل غیرمجاز را بررسی کنید — نشانهای کلاسیک از اینکه یک صندوق ورودی پیش از ارسال درخواست حقوقودستمزد بیسروصدا هک شده بوده است.
- با IC3 پرونده تشکیل دهید و IRS را مطلع کنید. فراتر از
[email protected]، کسبوکارهایی که دادههای کارکنانشان افشا شده باید راهنمای IRS درباره گزارش نقض داده را نیز بررسی کنند، زیرا شمارههای تأمین اجتماعی سرقتشده میتوانند ماهها بعد، نه فقط بلافاصله، برای ثبت اظهارنامههای جعلی استفاده شوند. - کارکنان آسیبدیده را مستقیماً مطلع کنید، نه فقط از طریق همان کانالی که ممکن است هک شده باشد. اگر دادههای شخصی آنها افشا شده، ممکن است لازم باشد خودشان هشدار کلاهبرداری یا انجماد اعتباری ثبت کنند.
- همهچیز را برای دفاتر حسابداری خود مستند کنید. تراکنشهای برگشتخورده، پرداختهای جایگزین به کارمند آسیبدیده و هر وجه بازیابیشده باید بهدرستی ثبت شوند — یک حادثه کلاهبرداری که بهطور تمیز تطبیق (reconcile) نشده باشد، معمولاً ماهها بعد به شکل یک مغایرت گیجکننده دوباره سر برمیآورد.
دفاتر مالی خود را برای هر شرایطی آماده نگه دارید
کلاهبرداری حقوقودستمزد فقط یک مشکل امنیت سایبری نیست — بهمحض وقوع، به یک مشکل حسابداری هم تبدیل میشود. اگر فیش حقوقی منحرف شود، به سوابق تمیز و زمانمهردار از هر دوره پرداخت حقوق نیاز دارید تا دقیقاً مشخص کنید چه چیزی، چه زمانی تغییر کرده و چه کسی آن را تأیید کرده است. Beancount.io حسابداری متنسادهای ارائه میدهد که یک رد کاملاً نسخهکنترلشده و قابل ممیزی از هر تراکنش به شما میدهد — بدون جعبه سیاه، بدون وابستگی به فروشنده، و بدون حدسزدن اینکه دفاتر شما پیش از بروز مشکل چه شکلی داشتند. رایگان شروع کنید و ببینید چرا توسعهدهندگان و متخصصان مالی به حسابداری متنساده روی میآورند.