Письмо выглядело в точности так, как и должно. Оно пришло с реального адреса вашего генерального директора, в цепочке переписки, касающейся реальной текущей сделки, с просьбой к вашему контролеру перевести $47 000 поставщику до конца дня, поскольку сроки поджимают, и «я на непрерывных встречах, пожалуйста, просто сделайте это». Ничто в нем не выглядело подозрительным. Тон соответствовал. Срочность соответствовала. Опечаток не было — эпоха смехотворно плохого фишингового английского закончилась.
Двадцать минут спустя деньги исчезли, а генеральный директор никогда не отправлял этого письма.
Это компрометация корпоративной электронной почты, или КДЭП (BEC), и в настоящее время это самая дорогостоящая категория киберпреступлений, о которых сообщается в ФБР — более масштабная, чем программы-вымогатели или утечки данных. Только в 2025 году Центр по рассмотрению жалоб на интернет-преступления ФБР зарегистрировал почти 25 000 жалоб на КДЭП на общую сумму чуть более 3 миллиардов долларов США заявленных убытков, что больше, чем 2,77 миллиарда долларов годом ранее. За последнее десятилетие совокупные заявленные убытки от КДЭП превысили 17 миллиардов долларов США, увеличившись более чем в десять раз с 2015 года. И в отличие от украденной кредитной карты, мошеннический банковский перевод часто безвозвратно уходит, как только он проводится — примерно 86% убытков от КДЭП проходят через банковские переводы или ACH-переводы, которые быстро обрабатываются и чрезвычайно трудно подлежат возврату, как только средства поступают на счет мошенника и затем перемещаются снова.
Малые и средние предприятия непропорционально подвержены риску. Они еженедельно оперируют реальными деньгами через кредиторскую задолженность, но редко имеют многоуровневые средства контроля и проверки, которые крупный казначейский отдел предприятия воспринимает как должное. Этот пробел — реальный денежный поток при слабом контроле — именно то, что мошенники КДЭП стремятся эксплуатировать.
Как на самом деле работает мошенничество
КДЭП на самом деле не является проблемой взлома. Это проблема доверия, и именно это делает ее столь эффективной против добросовестных, занятых людей. Механизмы обычно сводятся к одной из нескольких моделей:
Выдача себя за руководителя. Сообщение, которое, как кажется, пришло от основателя, генерального или финансового директора — иногда с реального, но скомпрометированного аккаунта, иногда с поддельного или похожего домена (yourcompany-inc.com вместо yourcompany.com) — поручает кому-либо из финансового отдела выполнить срочный, конфиденциальный банковский перевод. Срочность и конфиденциальность здесь выполняют свою роль: они отговаривают получателя от проверки информации с кем-либо еще перед совершением действия.
Выдача себя за поставщика или подрядчика. Электронное письмо, которое выглядит так, будто оно пришло от реального, существующего поставщика, информирует вашу команду по кредиторской задолженности о том, что «наш банк изменился», и предоставляет новые инструкции по банковскому переводу для следующей оплаты счета. Этот вариант особенно опасен, потому что сам счет-фактура часто бывает совершенно законным — реальная сумма, фактически выполненная работа — только с измененным счетом получателя. Ваша команда оплачивает счет, который действительно должна, но не туда.
Компрометация аккаунта и его захват. Вместо подделки адреса электронной почты, злоумышленник получает фактический доступ к реальному почтовому ящику — поставщика, партнера, иногда сотрудника — через предыдущую фишинговую атаку или утечку учетных данных. Изнутри легитимной, ранее доверенной цепочки переписки, они вставляют запрос на оплату или перенаправляют текущую беседу о счете. Поскольку электронное письмо действительно отправлено с реального аккаунта, технические проверки подлинности электронной почты его не обнаружат; это может сделать только человеческий процесс.
Перенаправление выплат по заработной плате. Сообщение, выдающее себя за сотрудника, просит отдел кадров или бухгалтерию обновить данные для прямого зачисления средств до следующей выплаты зарплаты, незаметно перенаправляя зарплатный чек (или несколько) на счет, который сотрудник не контролирует.
Все эти схемы объединяет то, что ни одна из них не требует взлома ваших систем. Они требуют найти одного человека в один загруженный день, который достаточно доверяет электронному письму, чтобы пропустить шаг проверки, который он иначе бы предпринял.
Меры контроля, которые действительно это останавливают
Хорошие новости: КДЭП почти полностью побеждается процессом, а не технологиями. Малому бизнесу не нужен центр управления безопасностью — ему нужен короткий список правил, которые соблюдаются каждый раз, без каких-либо исключений для случаев «но этот запрос казался срочным и законным».
1. Проверка по обратному звонку при любом изменении платежных реквизитов
Это самая ценная мера контроля, которую вы можете внедрить, и она не стоит ничего, кроме дисциплины. Любой запрос на изменение банковского счета поставщика, инструкций по банковскому переводу или контактных данных для оплаты — независимо от того, как он поступил и от кого, по-видимому, исходит — должен быть проверен по телефону, прежде чем по нему будут предприняты действия. Критически важно, чтобы этот обратный звонок был сделан на номер телефона, уже имеющийся в ваших записях о поставщиках, а не на номер, указанный в электронном письме или текстовом сообщении с запросом. Если единственный способ «подтвердить» изменение — это ответить на ту же цепочку электронных писем или позвонить по номеру в подписи, вы ничего не проверили — вы просто попросили мошенника подтвердить свои действия.
2. Двойное одобрение исходящих платежей выше установленного порога
Ни один человек — независимо от должности — не должен иметь возможность единолично инициировать и утверждать банковский перевод на сумму, превышающую установленный лимит. Вторая, независимая проверка платежных реквизитов перед отправкой почти всегда выявляет мошеннические схемы, потому что второй проверяющий не находится под тем же искусственно созданным давлением срочности, что и человек, получивший первоначальный запрос. Установите порог достаточно низким, чтобы он был значимым для размера вашего бизнеса; перевод на 47 000 долларов — это именно та средняя, правдоподобно выглядящая сумма, которую предпочитают мошенники КДЭП, потому что она легко проходит без дополнительной проверки со стороны банка.
3. Воспринимайте срочность и конфиденциальность как тревожные сигналы, а не инструкции
«Разберитесь с этим тихо», «никого не вовлекайте», «мне нужно, чтобы это было сделано до моего рейса» — эти фразы существуют и в легитимном деловом общении, и именно поэтому мошенники на них опираются. Обучите свою команду воспринимать давление, направленное на обход стандартных процедур, как повод замедлиться и проверить информацию, а не как повод действовать быстрее. Легитимный руководитель, который действительно спешит, не будет расстроен тем, что вы подтвердили банковский перевод по телефону, прежде чем отправить его.
4. Защитите изменения в справочнике поставщиков
Изменения в ваших платежных реквизитах поставщиков — новый банковский счет, новый адрес для перечисления средств, новый основной контакт — заслуживают такой же тщательной проверки, как и сами платежи. Требуйте второго утверждающего для любого изменения в справочнике поставщиков и рассмотрите возможность короткого «периода охлаждения» между внесением изменения и его вступлением в силу для следующего платежного цикла, чтобы второй проверяющий мог обнаружить ошибку.
5. Смотрите на домен, а не только на имя
Обучите свою команду проверять фактический домен отправителя во всем, что связано с деньгами, а не только отображаемое имя (которое легко подделать). Сообщение от «Джона Смита, CEO» стоит перепроверить, если основной адрес [email protected] вместо [email protected]. С технической стороны, убедитесь, что ваш собственный домен имеет настроенные SPF, DKIM и DMARC — это не помешает кому-то подделать вас, но это помешает злоумышленникам успешно подделывать ваш домен для обмана ваших собственных поставщиков и клиентов.
6. Создайте культуру «если это перемещает деньги, это проверяется» — и сделайте это простым
Вышеуказанные меры контроля работают только в том случае, если люди действительно следуют им под давлением, что означает, что этап проверки должен быть быстрым и нормализованным, а не раздражающим обходом. Ведите актуальный, легкодоступный список контактов поставщиков с проверенными телефонными номерами. Сделайте шаг обратного звонка обычной, ожидаемой частью платежного процесса, а не чем-то, что выглядит как обвинение коллеги в мошенничестве. Компании, которые страдают больше всего, обычно те, где процесс технически существовал на бумаге, но никто на самом деле не следовал ему в тот единственный раз, когда это было важно.
Что делать, если это уже произошло
Если мошеннический перевод все же был осуществлен, скорость — это единственный рычаг, который у вас остался. Немедленно свяжитесь с отделом по борьбе с мошенничеством вашего банка и запросите отзыв или блокировку перевода — банки иногда могут перехватить средства, которые еще не полностью урегулированы или не прошли через принимающее учреждение, но только в течение ограниченного времени. Подайте жалобу в Центр по рассмотрению жалоб на интернет-преступления ФБР (IC3.gov) как можно скорее; Команда IC3 по возврату активов в некоторых случаях помогала заморозить и вернуть средства при быстром уведомлении. Каждый час имеет значение — чем раньше будет сообщение, тем выше шансы перехватить деньги до того, как они снова переместятся.
Превратите вашу книгу учета в инструмент контроля, а не просто запись
Каждая из этих мер контроля зависит от способности быстро отвечать на основные вопросы: кто одобрил этот платеж, каковы были банковские реквизиты поставщика до «изменения» и соответствует ли эта транзакция ранее оплаченному образцу. Это гораздо сложнее, когда ваши учетные записи представляют собой смесь банковских выписок, электронных таблиц и полузабытых одобрений — и гораздо проще, когда каждая транзакция находится в одном месте, поддающемся аудиту и версионному контролю.
Beancount.io хранит всю вашу историю платежей в текстовой бухгалтерской книге с полной историей изменений, поэтому проверка реальных платежных записей поставщика — вместо того чтобы доверять любому только что пришедшему электронному письму — занимает секунды, а не судорожный поиск в старых выписках. Начните бесплатно и обеспечьте своему процессу кредиторской задолженности документальный след, который делает мошенничество типа BEC легким для обнаружения и трудным для сокрытия.