Перейти к основному содержимому
Beancount.io Logo

Финансовые мошенничества против малого бизнеса: тревожные признаки, прежде чем перевод уйдёт

9 мин чтенияMike ThriftMike Thrift
Финансовые мошенничества против малого бизнеса: тревожные признаки, прежде чем перевод уйдёт

Пятничный день. Владелец не в офисе. В почтовый ящик бухгалтера приходит письмо «от генерального директора» с просьбой срочно отправить перевод на счёт нового поставщика до закрытия банка. Тон вежливый, но настойчивый. Подпись выглядит правильно. Перевод отправлен. К понедельнику деньги — и сам «поставщик» — бесследно исчезают.

Такой сценарий разыгрывается в малом бизнесе каждый день, и это редко бывает драматичным голливудским ограблением, каким его представляют. Большая часть мошенничества против малого бизнеса тихая, терпеливая и маскируется под рутинную бумажную работу. По данным Ассоциации сертифицированных специалистов по расследованию мошенничества (ACFE), организации теряют из-за мошенничества примерно 5% годовой выручки, и почти половина пострадавших компаний так и не восстанавливается полностью. Для бизнеса, работающего с тонкой маржой, это не погрешность округления — это вопрос выживания.

Вот как на самом деле выглядит это мошенничество, цифры, объясняющие, почему оно продолжает работать, и тревожные признаки, которые дают вам шанс остановить его до того, как перевод уйдёт.

Почему малый бизнес — предпочтительная цель

Мошенники гонятся не за самыми крупными целями, а за самыми уязвимыми. Малый бизнес привлекателен по конкретной причине: он работает «налегке». Часто нет отдельного отдела кредиторской задолженности, нет выделенного аналитика по борьбе с мошенничеством, и нет второй пары глаз, проверяющей каждую транзакцию. Один человек может вскрывать почту, утверждать счета и сверять банковский счёт. Такое сосредоточение обязанностей — совершенно нормальное для компании из пяти человек — как раз и есть та брешь, на использование которой рассчитаны мошеннические схемы.

Масштаб проблемы резко вырос за последние два года:

  • Центр приёма жалоб на интернет-преступления (IC3) при ФБР зафиксировал 24 768 жалоб на компрометацию деловой почты (BEC) в 2025 году на общую сумму 3,05 миллиарда долларов заявленных убытков — по сравнению с 21 442 жалобами и 2,77 миллиарда долларов в 2024 году, то есть рост примерно на 16% по числу жалоб и на 10% по убыткам год к году.
  • Ассоциация финансовых специалистов (AFP) обнаружила, что 76% американских организаций столкнулись с попытками или фактическим платёжным мошенничеством в 2025 году, а около 74% подверглись попытке BEC-атаки в частности. Выдача себя за поставщика оказалась самым распространённым отдельным типом атаки.
  • Последнее глобальное исследование мошенничества ACFE, основанное более чем на 2 400 реальных случаях, показало медианные убытки в 104 000 долларов на случай и среднее значение, превышающее 1,4 миллиона долларов. Механизм для сообщений от информаторов есть лишь у 25% малых предприятий, против 85% крупных организаций — а значит, малый бизнес по умолчанию лишён одного из самых эффективных инструментов обнаружения (наводки сотрудников выявляют 43% всех случаев мошенничества).
  • Генеративный ИИ делает приманки всё труднее распознать. По некоторым оценкам, примерно 40% фишинговых писем в схемах BEC теперь создаются с помощью ИИ, а значит, ломаная грамматика и неестественные формулировки, которые раньше выдавали мошенников, стремительно исчезают.

Закономерность устойчива: мошенничество не редкость, оно не замедляется, а малый бизнес структурно более уязвим перед ним, чем его более крупные конкуренты.

Пять схем, которые встречаются чаще всего

Компрометация деловой почты (BEC). Злоумышленник подделывает или незаметно взламывает почтовый аккаунт руководителя, поставщика или доверенного партнёра, а затем запрашивает банковский перевод, подарочные карты или изменение реквизитов прямого депозита зарплаты. Письма рассылаются с умыслом по времени — прямо перед длинными выходными, пока владелец в командировке, во время насыщенного цикла выплат поставщикам, — чтобы запрос казался срочным и его было трудно перепроверить.

Подмена счетов и выдача себя за поставщика. Мошенник выдаёт себя за существующего поставщика и присылает уведомление об «обновлённых банковских реквизитах» либо выставляет вашей компании счёт за товары и услуги, которые никогда не заказывались. Согласно упомянутому опросу AFP, это сейчас самая часто сообщаемая форма платёжного мошенничества, и она процветает на неаккуратном учёте поставщиков: дублирующихся записях, бездействующих поставщиках, которых никто не вычистил из базы, и изменениях банковских реквизитов, никем не проверенных по телефону.

Перенаправление зарплаты. Письмо, выглядящее так, будто оно от сотрудника, просит отдел кадров или расчёта зарплаты перенаправить его прямой депозит на «новый» банковский счёт. Настоящий сотрудник не получает зарплату, не замечает этого один-два расчётных периода, а к моменту, когда проблему обнаруживают, деньги уже пропали.

Кража бизнес-идентичности. Кто-то подаёт мошеннические документы, используя название и идентификационный номер (EIN) вашей компании — открывает кредитные линии, подаёт заявления на пособие по безработице от имени «сотрудников» или регистрирует фиктивный бизнес, который наживается на вашей репутации у поставщиков и клиентов.

Чековое мошенничество и кража почты. Это старейшая схема в этом списке, и она возвращается. Украденный или перехваченный чек «отмывают» — химически удаляют и переписывают имя получателя и сумму — либо просто фотографируют и используют для изготовления поддельного чека, выписанного с вашего счёта. Поскольку чеки по-прежнему проходят через почтовые ящики и абонентские боксы, один украденный конверт может отдать мошеннику номер маршрутизации, номер счёта и настоящую подпись для копирования.

Тревожные признаки, которым стоит обучить команду

Попытки мошенничества редко выглядят изощрёнными при близком рассмотрении — они выглядят как чуть искажённые версии обычной деловой переписки. Признаки, на которые стоит обращать внимание:

  • Срочность и секретность. «Это нужно сделать сегодня», «пожалуйста, никого больше не подключайте», «я на встрече и не могу отвечать на звонки» — законные срочные запросы существуют, но давление в сочетании с просьбой обойти обычный процесс — это самый крупный тревожный сигнал из всех.
  • Смена канала связи. Контакт, который всегда писал только с корпоративного адреса, вдруг пишет с личного аккаунта на Gmail, или поставщик, который всегда выставлял счета по почте, вдруг хочет подтвердить платёжные реквизиты по электронной почте.
  • Новые банковские реквизиты в давних отношениях. Любой запрос на изменение того, куда отправляются деньги — платёжные реквизиты поставщика, прямой депозит зарплаты, инструкции по переводу, — заслуживает звонка по номеру, который у вас уже есть в файле, а не по номеру, указанному в самом запросе.
  • Счета за работу, которую вы не узнаёте, или от поставщика, чьё название почти, но не совсем, совпадает с настоящим (переставленный порядок слов, лишнее «ООО», немного другой домен в адресе электронной почты).
  • Необъяснимые расхождения в сверках, повторяющиеся платежи одному и тому же поставщику на круглые или подозрительно похожие суммы, или сотрудник, который никогда не берёт отпуск и сопротивляется, когда кто-то другой пытается прикоснуться к его счетам (классический признак того, что кто-то скрывает продолжающуюся схему, а не рискует раскрытием, пока его нет на месте).

Ни один из этих признаков сам по себе не доказывает мошенничества. Но вместе, или в сочетании с платёжным запросом, их достаточно, чтобы остановиться и проверить, прежде чем деньги уйдут.

Как выстроить защиту, подходящую небольшой команде

Вам не нужен внутренний отдел аудита, чтобы закрыть большинство этих брешей. Основную работу делает горстка привычек:

  1. Проверяйте по телефону, по номеру, который у вас уже есть. Это самая эффективная отдельная мера контроля против BEC и выдачи себя за поставщика. Никогда не подтверждайте изменение банковских реквизитов, отвечая на то же письмо или звоня по номеру, указанному в сообщении, — находите известный номер поставщика или руководителя самостоятельно.
  2. Разделяйте того, кто запрашивает платёж, и того, кто его утверждает. Даже в финансовой функции из двух-трёх человек, когда один инициирует платёж, а другой (пусть даже сам владелец) проверяет и утверждает его перед отправкой, закрывается самая распространённая уязвимость, которую создаёт единая точка отказа.
  3. Регулярно наводите порядок в файле поставщиков. Дублирующиеся записи о поставщиках и контрагенты, не присылавшие счёт 12–18 месяцев, — как раз то место, где мошеннические записи прячутся у всех на виду. Ежеквартальный просмотр плана счетов и списка поставщиков выявляет это недорого.
  4. Сверяйте счета по фиксированному графику — еженедельно или ежемесячно, без пропусков. Мошенничество, обнаруженное в течение шести месяцев, приносит медианные убытки в 40 000 долларов; мошенничество, не выявляемое более пяти лет, — медианные убытки свыше 1,1 миллиона долларов. Регулярность сверки — это и есть разница между этими двумя цифрами.
  5. Включайте многофакторную аутентификацию везде, где она доступна — в банковских порталах, бухгалтерском ПО и почте — и никогда не отключайте её ради удобства.
  6. Обучайте команду постоянно, а не один раз. Единственный слайд про мошенничество в день адаптации не запоминается. Короткое ежеквартальное повторение — с реальным, актуальным примером мошеннического письма — держит распознавание образов в тонусе.
  7. Отходите от бумажных чеков там, где это возможно. Переводы ACH и карточные платежи невозможно «отмыть» из почтового ящика. Если чеки неизбежны, используйте запертый ящик для приёма или личную доставку вместо незащищённой почтовой щели и рассмотрите функцию положительного контроля выплат (positive pay) в вашем банке, которая помечает любой чек, не совпадающий с суммой и получателем, изначально указанными вами.
  8. Зафиксируйте правило проверки письменно. Политика на одну страницу — «ни один платёж или изменение банковских реквизитов не обрабатывается без обратного звонка по известному номеру» — превращает хорошую привычку в требование, которому следует каждый в команде, включая новых сотрудников, с первого дня.

Если вы уже подозреваете, что стали жертвой

В восстановлении после мошенничества скорость важнее почти всего остального. Если мошеннический перевод уже отправлен:

  1. Немедленно позвоните в свой банк и спросите о возврате или блокировке — банки иногда могут перехватить перевод в первые 24 часа, но почти никогда позже.
  2. Подайте жалобу в IC3 ФБР (ic3.gov) и в FTC (reportfraud.ftc.gov), а также заявление в полицию — эти документы важны для страховых требований и могут помочь правоохранительным органам связать ваш случай с более широкой схемой.
  3. Документируйте всё: исходное письмо, заголовки, временные метки и всю переписку в цепочке.
  4. Уведомите всех остальных пострадавших — сотрудника, чью зарплату перенаправили, или реального поставщика, от чьего имени действовали мошенники и который заслуживает предупреждения.
  5. Пересмотрите и усильте ту меру контроля, которая дала сбой, чтобы та же лазейка не осталась открытой.

Держите финансы упорядоченными и проверяемыми

Компании, которые быстрее всего обнаруживают мошенничество, — это те, чьи бухгалтерские книги чистые, актуальные и легко просматриваются на предмет чего-то лишнего. Beancount.io предоставляет бухгалтерский учёт в открытом тексте, который даёт вам полную прозрачность и полную историю аудита ваших финансовых данных — никаких чёрных ящиков, никакой привязки к вендору, и каждая транзакция находится под контролем версий и доступна для проверки. Начните бесплатно и узнайте, почему разработчики и финансовые специалисты переходят на бухгалтерский учёт в открытом тексте.

Поделиться этой статьёй

8 мин чтения

Страхование от недобросовестности сотрудников и облигации фиделити: что они покрывают, а что нет

Облигация фиделити (страхование от недобросовестности сотрудников) покрывает…

insurance
fraud-prevention
10 мин чтения

Компрометация деловой электронной почты обошлась малому бизнесу более чем в 3 миллиарда долларов в прошлом году: меры контроля проверки платежей, которые, по словам ФБР, действительно останавливают мошенничество с банковскими переводами

ФБР связывает потери более чем в 3 миллиарда долларов с компрометацией деловой…

small-business
finance
12 мин чтения

Рана на 141 000 долларов: как малый бизнес выявляет корпоративное мошенничество, прежде чем оно его погубит

Как малый бизнес может выявлять и предотвращать корпоративное мошенничество,…

fraud-detection
fraud-prevention
8 мин чтения

ИИ-обнаружение мошенничества для малого бизнеса: аудит в реальном времени без бюджета «Большой четверки»

Компрометация деловой электронной почты обошлась американским компаниям более…

fraud-detection
fraud-prevention
9 мин чтения

Разделение обязанностей при наличии трех сотрудников: предотвращение хищений в малом бизнесе

Средний ущерб от мошенничества в компании с числом сотрудников менее 100…

small-business
fraud-prevention