پرش به محتوای اصلی
Beancount.io Logo

فهرست IRS Dirty Dozen 2026: چگونه فیشینگ حقوق‌ودستمزد و کلاهبرداری‌های واریز مستقیم، کسب‌وکارهای کوچک را هدف می‌گیرند

زمان مطالعه 10 دقیقهMike ThriftMike Thrift
فهرست IRS Dirty Dozen 2026: چگونه فیشینگ حقوق‌ودستمزد و کلاهبرداری‌های واریز مستقیم، کسب‌وکارهای کوچک را هدف می‌گیرند

یک کارمند ایمیلی دریافت می‌کند که دقیقاً شبیه ایمیل ارائه‌دهنده حقوق‌ودستمزد شرکت به نظر می‌رسد. لوگو درست است. لحن نوشتار درست است. در آن آمده که پرتال منابع انسانی شرکت ارائه‌دهنده خود را تغییر داده و همه باید تا پایان روز اطلاعات واریز مستقیم خود را دوباره تأیید کنند. کارمند روی لینک کلیک می‌کند، با اطلاعات ورود واقعی خود در یک صفحه جعلی وارد می‌شود، و دو دوره حقوقی بعد، فیش حقوقی‌اش به حسابی واریز می‌شود که تا به حال ندیده است.

این سناریو اکنون آنقدر رایج شده که IRS آن را در فهرست «Dirty Dozen» سال 2026 خود قرار داده است — مرور سالانه این اداره از مضرترین کلاهبرداری‌های مالیاتی برای افراد و کسب‌وکارها. فیشینگ و جعل هویت امسال هم در صدر فهرست قرار دارند، اما نکته تازه، هدف مشخص آن است: سیستم‌های حقوق‌ودستمزد و منابع انسانی، نه فقط مالیات‌دهندگان فردی هنگام تسلیم اظهارنامه.

اگر حقوق حتی چند کارمند را پردازش می‌کنید، این موضوع ارزش پنج دقیقه از توجه شما را دارد. اجرای این کلاهبرداری ارزان است، پس از جابه‌جایی پول برگرداندن آن دشوار است، و مستقیماً سیستم‌هایی را هدف قرار می‌دهد که کسب‌وکارهای کوچک بیشترین وابستگی را به آن‌ها دارند.

این کلاهبرداری واقعاً چگونه کار می‌کند

کلاهبرداری‌های سنتی جعل هویت IRS تلاش می‌کنند یک مالیات‌دهنده فردی را با ترساندن وادار به پرداخت یک صورت‌حساب مالیاتی جعلی کنند. نسخه مخصوص حقوق‌ودستمزد آرام‌تر و صبورتر است. به جای تهدید کردن شما، هویت کسی را که از قبل به او اعتماد دارید جعل می‌کند — یک مسئول حقوق‌ودستمزد، نماینده منابع انسانی، یا یکی از مدیران شرکت — و درخواستی می‌کند که شبیه یک کار روزمره اداری به نظر می‌رسد.

رایج‌ترین نسخه‌های این کلاهبرداری چنین شکلی دارند:

  • اعلان جعلی فرم W-2 یا پرتال. ایمیلی ادعا می‌کند که سیستم حقوق‌ودستمزد شما مدارک جدیدی آماده کرده یا نیاز به بازنشانی رمز عبور دارد، و به یک صفحه ورود متقاعدکننده اما جعلی لینک می‌دهد که اطلاعات ورود واقعی را می‌رباید.
  • درخواست انبوه داده. فردی با جعل هویت یکی از مسئولان شرکت، به بخش منابع انسانی یا حقوق‌ودستمزد ایمیل می‌زند و صفحه‌گسترده‌ای از نام کارکنان، شماره‌های تأمین اجتماعی و اطلاعات فرم W-2 را درخواست می‌کند — اغلب زمان‌بندی‌شده در فصل مالیات که چنین درخواست‌هایی باورپذیرتر به نظر می‌رسند.
  • درخواست تغییر واریز مستقیم. ایمیلی که گویی از سوی یک کارمند فرستاده شده یا از طریق یک حساب هک‌شده مسیریابی شده، از بخش حقوق‌ودستمزد می‌خواهد شماره روتینگ و شماره حساب بانکی را «پیش از دوره پرداخت بعدی» به‌روزرسانی کند. اگر این درخواست خارج از مراحل تأیید عادی شما پردازش شود، فیش حقوقی بعدی مستقیماً به حساب کلاهبردار می‌رود.

هرگاه مهاجمان به اطلاعات ورود یا داده‌های کارکنان دست پیدا کنند، می‌توانند واریزهای مستقیم را منحرف کنند، با استفاده از شماره‌های تأمین اجتماعی سرقت‌شده اظهارنامه‌های مالیاتی جعلی ثبت کنند، یا مستقیماً داده‌ها را بفروشند. هیچ‌کدام از این‌ها نیاز به نفوذ به سیستم‌های شما ندارد — فقط کافی است یک کارمند به یک ایمیل اعتماد کند.

چرا حقوق‌ودستمزد چنین هدف جذابی است

این فقط یک حدس نیست — در آمار هم دیده می‌شود. مرکز شکایات جرایم اینترنتی FBI (IC3) نفوذ به ایمیل سازمانی (BEC) را ردیابی می‌کند، دسته‌ای گسترده که شامل کلاهبرداری انحراف حقوق‌ودستمزد در کنار کلاهبرداری فاکتور و جعل هویت مدیران می‌شود. در گزارش جرایم اینترنتی سال 2025 خود، IC3 تعداد 24,768 شکایت BEC با زیان مجموع نزدیک به 3.05 میلیارد دلار را ثبت کرد — رشدی نسبت به 2.77 میلیارد دلار سال پیش از آن. نکته مهم اینکه 86% از زیان‌های BEC از طریق حواله بانکی یا ACH جابه‌جا شده‌اند، همان مسیری که واریزهای مستقیم حقوق‌ودستمزد نیز از آن عبور می‌کنند، و دقیقاً به همین دلیل این کلاهبرداری‌ها به سرعت انجام می‌شوند و پس از خروج وجوه از حساب به‌ندرت بازیابی می‌شوند.

انحراف حقوق‌ودستمزد به‌طور خاص سابقه‌ای دارد که نشان می‌دهد به محض یافتن یک الگوی مؤثر توسط مجرمان، به سرعت گسترش می‌یابد. یک هشدار پیشین IC3 نشان داد زیان‌های گزارش‌شده از کلاهبرداری‌های انحراف حقوق‌ودستمزد طی یک بازه 18ماهه 815% جهش داشته‌اند، زیرا حلقه‌های کلاهبرداری دریافتند که یک انحراف موفق می‌تواند برای یک یا چند دوره کامل پرداخت ادامه یابد پیش از آنکه کسی متوجه شود — این کار به‌مراتب کارآمدتر از یک کلاهبرداری یک‌باره از نوع فاکتور جعلی است.

چند دلیل ساختاری برای اینکه چرا حقوق‌ودستمزد هدفی چنین آسان است:

  • اطلاعات از قبل تا حدی عمومی هستند. عنوان‌های شغلی، نام واحدها و نمودار سازمانی به‌راحتی در LinkedIn یا وب‌سایت شرکت پیدا می‌شوند، که به کلاهبرداران اجازه می‌دهد ایمیل‌هایی مشخص و باورپذیر بنویسند به‌جای ایمیل‌های عمومی و کلی.
  • درخواست، روتین به نظر می‌رسد. «لطفاً واریز مستقیم من را به‌روزرسانی کنید» درخواستی است که بخش حقوق‌ودستمزد مدام با آن سروکار دارد، بنابراین برخلاف درخواست حواله به یک تأمین‌کننده ناآشنا، خودبه‌خود سوءظن ایجاد نمی‌کند.
  • کارکنان جوان‌تر و پردرآمدتر بیش از حد معمول هدف قرار می‌گیرند. کارکنانی که عادت دارند همه‌چیز را از طریق پرتال‌های خودخدمت مدیریت کنند، بیشتر احتمال دارد به یک صفحه فیشینگ با ظاهر پرتال اعتماد کنند، و کارکنانی که ساختار پرداخت پیچیده‌تری دارند (پاداش، سهام، چند حساب) اهداف جذاب‌تر و باارزش‌تری هستند.

چرا این خوشه کلاهبرداری دقیقاً وارد فهرست سال 2026 شد

Dirty Dozen فهرستی ثابت نیست — IRS هر سال بر اساس آنچه واقعاً برای کلاهبرداران مؤثر بوده آن را بازچینی می‌کند، و نسخه امسال دعاوی سوءاستفاده‌آمیز مرتبط با سود سرمایه توزیع‌نشده فرم 2439 را در کنار موارد همیشگی فیشینگ کد QR و تهیه‌کنندگان اظهارنامه مالیاتی جعلی اضافه کرده است. اینکه فیشینگ هدف‌گرفته‌ی حقوق‌ودستمزد در همان نفس کلاهبرداری‌های دیرینه‌ی دیگر مورد اشاره قرار گیرد، سیگنالی است که باید جدی گرفته شود: یعنی IRS و مؤسسات مالی همکارش این الگو را به‌قدری مکرر، و در حجم دلاری به‌قدری بالا می‌بینند که خارج از فصل مالیات نیز نیازمند هشدار عمومی است.

دو روند در حال حاضر همزمان تشدید می‌شوند. اول، هوش مصنوعی مولد تولید یک ایمیل فیشینگ بی‌عیب و بدون غلط املایی که به نام واقعی یک مدیر و یک فرآیند داخلی واقعی اشاره می‌کند را ساده کرده — پیامی که پیش‌تر با آموزش «به دنبال دستور زبان بد بگرد» شناسایی می‌شد، اکنون از یک ایمیل واقعی قابل تشخیص نیست. دوم، ارائه‌دهندگان نرم‌افزار حقوق‌ودستمزد و منابع انسانی در چند سال اخیر واقعاً پلتفرم‌هایشان را بیشتر تغییر داده‌اند، بنابراین ایمیلی با مضمون «شرکت شما ارائه‌دهنده حقوق‌ودستمزد را عوض کرده، لطفاً حساب خود را دوباره تأیید کنید» باورپذیر به نظر می‌رسد نه مشکوک. کلاهبرداران دروغ تازه‌ای نمی‌سازند — آن‌ها سوار بر یک روند واقعی در نحوه عملکرد کسب‌وکارها هستند.

نشانه‌های هشداردهنده‌ای که کارشناسان به آن اشاره می‌کنند

پژوهشگران امنیتی که این کلاهبرداری‌ها را بررسی می‌کنند، مدام به همان فهرست سه‌کلمه‌ای برمی‌گردند: فوریت، درخواست‌های غیرعادی، و تغییر فرآیندها. هر ارتباط حقوق‌ودستمزد یا منابع انسانی که یک مهلت فشرده را با درخواستی که مرحله تأیید عادی شما را دور می‌زند ترکیب کند، صرف‌نظر از اینکه نام فرستنده چقدر معتبر به نظر برسد، سزاوار بررسی دوباره است.

به‌طور مشخص، این‌ها را نشانه‌های هشدار در نظر بگیرید:

  • درخواست تغییر واریز مستقیم که فقط از طریق ایمیل می‌رسد، بدون تماس تلفنی یا تأیید حضوری
  • فشار برای اقدام «همین امروز» یا «پیش از دوره پرداخت بعدی»، به‌ویژه خارج از برنامه معمول مهلت حقوق‌ودستمزد شما
  • درخواست خروجی انبوه از داده‌های مالیاتی یا بانکی کارکنان، به‌ویژه از کسی که ادعای اختیارات اجرایی دارد
  • صفحات ورود پرتال حقوق‌ودستمزد شما که با آدرسی که معمولاً بوکمارک یا تایپ می‌کنید مطابقت ندارند

چگونه از کسب‌وکار خود محافظت کنید

راه‌حل چیز عجیبی نیست — نظم فرآیندی است، که حتی وقتی درخواست معتبر به نظر می‌رسد نیز به‌طور مستمر اعمال می‌شود.

  1. برای هر تغییر واریز مستقیم، یک کانال تأیید دوم الزامی کنید. یک تماس تلفنی برگشتی به شماره‌ای شناخته‌شده، یا تأیید حضوری، بزرگ‌ترین حفره را می‌بندد: یک گردش‌کار صرفاً-ایمیلی که یک صفحه فیشینگ می‌تواند کاملاً تقلید کند.
  2. کارکنان را برای شناسایی سه نشانه هشداردهنده بالا آموزش دهید، نه فقط «روی لینک‌های مشکوک کلیک نکنید». آموزش عمومی فیشینگ افراد را برای ایمیلی که ظاهراً از خود بخش منابع انسانی‌شان آمده آماده نمی‌کند.
  3. فیشینگ مشکوک مرتبط با IRS را گزارش دهید به [email protected] و در صورتی که پول از قبل جابه‌جا شده، یک شکایت در ic3.gov ثبت کنید — هرچه زودتر بانک مطلع شود، احتمال بازپس‌گیری یک انتقال ACH پیش از تسویه بیشتر است.
  4. دسترسی به تأیید تغییرات حقوق‌ودستمزد را محدود کنید. اگر نرم‌افزار حقوق‌ودستمزد شما از گردش‌کار تأیید یا تأیید دوگانه برای تغییر اطلاعات بانکی پشتیبانی می‌کند، آن را فعال کنید. یک نقطه شکست واحد دقیقاً همان چیزی است که این کلاهبرداری‌ها برای سوءاستفاده از آن ساخته شده‌اند.
  5. فهرست دسترسی حقوق‌ودستمزد خود را بازبینی کنید. کارکنان سابق، اطلاعات ورود قدیمی تأمین‌کنندگان و اطلاعات ورود مشترک همگی نقاط ورود ساده‌تری نسبت به یک هک تازه هستند — و بستن آن‌ها ساده‌تر از چیزی است که اغلب افراد تصور می‌کنند.

اگر این اتفاق افتاده باشد: 72 ساعت اول

اگر فیش حقوقی منحرف شده یا داده‌های حقوق‌ودستمزد از قبل برای یک مهاجم فرستاده شده، سرعت مهم‌تر از هر چیز دیگری در این فهرست است.

  1. بلافاصله با بانک‌های دریافت‌کننده و فرستنده تماس بگیرید. انتقال‌های ACH گاهی می‌توانند در یک بازه زمانی محدود پس از تسویه تراکنش فراخوانده یا مسدود شوند — اما این بازه با ساعت و روز اندازه‌گیری می‌شود، نه هفته. پیش از تنظیم یک گزارش کتبی حادثه منتظر نمانید.
  2. حساب یا اطلاعات ورود آسیب‌دیده را قفل کنید. اگر کارمندی اطلاعات ورود پرتال حقوق‌ودستمزد خود را در یک صفحه جعلی وارد کرده، آن رمز عبور و هر حساب دیگری که از همان رمز استفاده کرده را بازنشانی کنید، و قوانین هدایت خودکار ایمیل غیرمجاز را بررسی کنید — نشانه‌ای کلاسیک از اینکه یک صندوق ورودی پیش از ارسال درخواست حقوق‌ودستمزد بی‌سروصدا هک شده بوده است.
  3. با IC3 پرونده تشکیل دهید و IRS را مطلع کنید. فراتر از [email protected]، کسب‌وکارهایی که داده‌های کارکنانشان افشا شده باید راهنمای IRS درباره گزارش نقض داده را نیز بررسی کنند، زیرا شماره‌های تأمین اجتماعی سرقت‌شده می‌توانند ماه‌ها بعد، نه فقط بلافاصله، برای ثبت اظهارنامه‌های جعلی استفاده شوند.
  4. کارکنان آسیب‌دیده را مستقیماً مطلع کنید، نه فقط از طریق همان کانالی که ممکن است هک شده باشد. اگر داده‌های شخصی آن‌ها افشا شده، ممکن است لازم باشد خودشان هشدار کلاهبرداری یا انجماد اعتباری ثبت کنند.
  5. همه‌چیز را برای دفاتر حسابداری خود مستند کنید. تراکنش‌های برگشت‌خورده، پرداخت‌های جایگزین به کارمند آسیب‌دیده و هر وجه بازیابی‌شده باید به‌درستی ثبت شوند — یک حادثه کلاهبرداری که به‌طور تمیز تطبیق (reconcile) نشده باشد، معمولاً ماه‌ها بعد به شکل یک مغایرت گیج‌کننده دوباره سر برمی‌آورد.

دفاتر مالی خود را برای هر شرایطی آماده نگه دارید

کلاهبرداری حقوق‌ودستمزد فقط یک مشکل امنیت سایبری نیست — به‌محض وقوع، به یک مشکل حسابداری هم تبدیل می‌شود. اگر فیش حقوقی منحرف شود، به سوابق تمیز و زمان‌مهردار از هر دوره پرداخت حقوق نیاز دارید تا دقیقاً مشخص کنید چه چیزی، چه زمانی تغییر کرده و چه کسی آن را تأیید کرده است. Beancount.io حسابداری متن‌ساده‌ای ارائه می‌دهد که یک رد کاملاً نسخه‌کنترل‌شده و قابل ممیزی از هر تراکنش به شما می‌دهد — بدون جعبه سیاه، بدون وابستگی به فروشنده، و بدون حدس‌زدن اینکه دفاتر شما پیش از بروز مشکل چه شکلی داشتند. رایگان شروع کنید و ببینید چرا توسعه‌دهندگان و متخصصان مالی به حسابداری متن‌ساده روی می‌آورند.

این مقاله را به‌اشتراک بگذارید

زمان مطالعه 12 دقیقه

سرقت هویت کسب‌وکار: راهنمای عملی شناسایی و بازیابی برای صاحبان مشاغل کوچک

یک دستورالعمل پاسخگویی ۷۲ ساعته برای صاحبان مشاغل کوچک که با کلاهبرداری مالیاتی…

small-business
fraud-detection
زمان مطالعه 7 دقیقه

کلاهبرداری کارمند خیالی: چگونه سوابق حقوقی جعلی کسب‌وکارهای کوچک را تخلیه می‌کنند و کنترل‌هایی که آن‌ها را متوقف می‌کنند

طرح‌های کارمند خیالی سالانه حدود ۴۰۰ میلیارد دلار به کسب‌وکارهای آمریکایی خسارت…

payroll
fraud-prevention
زمان مطالعه 9 دقیقه

کلاهبرداری‌های مالی علیه کسب‌وکارهای کوچک: نشانه‌های هشدار پیش از خروج حواله

مرکز شکایات جرایم اینترنتی FBI در سال ۲۰۲۵ مجموعاً ۳.۰۵ میلیارد دلار خسارت ناشی…

fraud-detection
fraud-prevention
زمان مطالعه 16 دقیقه

وقتی EIN شما سرقت میشود: راهنمای کسبوکارهای کوچک برای نامههای IRS 5263C، 6042C و سرقت هویت تجاری

نامه IRS 6042C یک اظهارنامه تجاری خاص را تأیید میکند؛ نامه 5263C خود نهاد…

small-business
tax-compliance
زمان مطالعه 8 دقیقه

تشخیص تقلب مبتنی بر هوش مصنوعی برای کسب‌وکارهای کوچک: حسابرسی بلادرنگ بدون بودجه چهار شرکت بزرگ حسابرسی

سازش ایمیل تجاری در سال ۲۰۲۵ بیش از ۳ میلیارد دلار به شرکت‌های آمریکایی ضرر زد…

fraud-detection
fraud-prevention