Перейти к основному содержимому
Beancount.io Logo

Поддельные чеки, созданные ИИ, теперь главная причина мошенничества с расходами: руководство для малого бизнеса

7 мин чтенияMike ThriftMike Thrift
Поддельные чеки, созданные ИИ, теперь главная причина мошенничества с расходами: руководство для малого бизнеса

Почему это внезапно стало реальной проблемой

Четырнадцать месяцев назад почти ни один из поддельных чеков, выявленных системами обнаружения мошенничества с расходами, не был создан с помощью ИИ. К середине мая 2026 года они составляли большинство.

Таков вывод компании AppZen, занимающейся автоматизацией финансов, которая сканирует корпоративные заявки на возмещение расходов на предмет мошенничества. В марте 2025 года чеки, созданные ИИ, составляли практически 0% от поддельных чеков, выявленных её системами. К маю 2026 года этот показатель вырос до 70,8%. За последние 12 месяцев AppZen выявила 1471 сгенерированный ИИ чек, поданный 745 сотрудниками в 174 компаниях, на общую сумму заявленных расходов $148,143.

Если вы управляете малым бизнесом и возмещаете сотрудникам расходы на поездки, питание или расходные материалы, это не абстрактная проблема крупного бизнеса. Это сдвиг в том, как обычные люди обманывают систему отчётности по расходам, и он происходит в компаниях любого размера, а не только в списке Fortune 500.

Что изменилось: от одной крупной подделки к куче мелких

До того как генеративные инструменты ИИ стали широко доступны, изготовление поддельного чека требовало определённых усилий — обычно редактирования шаблона в графическом редакторе или физического изменения настоящего чека. Мошенники, готовые пойти на такие усилия, как правило, шли по-крупному: AppZen обнаружила, что более старые, шаблонные поддельные чеки в среднем составляли $182 каждый.

ИИ изменил экономику этого процесса. Большая языковая модель или генератор изображений может создать убедительный чек из ресторана — с правдоподобным названием заведения, детализированными суммами и даже поддельным водяным знаком сканера — за секунды и бесплатно. Это полностью перевернуло структуру стимулов.

CTO AppZen, Кунал Верма (Kunal Verma), сформулировал это прямо: «Генераторы ИИ бесплатны, мгновенны и достаточно хороши, чтобы обмануть человека». Он добавил, что ИИ «по сути перевернул игру: вместо одной подделки, достаточно крупной, чтобы стоило рисковать, теперь это куча мелких, которые никто не удосуживается проверять».

Цифры это подтверждают. Чеки, созданные ИИ, в датасете AppZen в среднем составляли всего $101, а медианное значение — лишь $32, что значительно ниже порогов автоматического одобрения, которые большинство систем учёта расходов используют для ускоренного прохождения мелких заявок без ручной проверки. Вместо одного поддельного ужина на $500, который мог бы привлечь внимание проверяющего, новая модель — это дюжина заявок по $30-$40, каждая из которых по отдельности выглядит ничем не примечательной.

Это проблема не только крупного бизнеса

Масштаб отдельных инцидентов, задокументированных AppZen, впечатляет. В одной компании из списка Fortune 10 142 сотрудника из 22 стран подали 340 сгенерированных ИИ чеков на общую сумму $34,953 — больше, чем у всех 25 европейских клиентов AppZen вместе взятых. Индия лидировала по объёму поданных заявок, а Австралия показала наивысшую концентрацию на один чек, включая случай одного сотрудника телекоммуникационной компании, заявившего $12,900 всего по 11 поддельным чекам.

Но малый и средний бизнес тоже уязвим, причём зачастую сильнее, поскольку у него обычно нет выделенной команды по борьбе с мошенничеством, и он полагается на визуальную проверку менеджера или выборочную проверку бухгалтера. У одного европейского ритейлера оптики из данных AppZen один сотрудник подал 45 мошеннических чеков, распределённых по 15 отдельным заявкам на возмещение расходов, прежде чем кто-либо заметил закономерность.

И это не маргинальное явление. Отдельный опрос 2000 работников, проведённый компанией по управлению расходами Emburse, показал, что 40% американских респондентов признались в использовании ИИ для создания поддельного чека. Из них 19% заявили, что полностью выдумали покупку, 15% использовали ИИ для завышения суммы реальной покупки, а 6% использовали его, чтобы воссоздать чек на покупку, бумажное подтверждение которой они действительно потеряли.

Стоит отметить: не все, кто использует ИИ в этих целях, пытаются украсть деньги. Некоторые сотрудники используют его, чтобы восстановить действительно утерянный, но законный чек, а не совершить мошенничество с нуля — нюанс, о котором стоит помнить, прежде чем считать каждую отмеченную заявку злонамеренной. Но с точки зрения внутреннего контроля, документ, сфабрикованный ИИ, остаётся документом, сфабрикованным ИИ, независимо от мотива, стоящего за этим, и это разрушает саму предпосылку, что чек является доказательством совершённой транзакции.

Как на самом деле выглядят чеки, созданные ИИ

Подделки стали достаточно изощрёнными, чтобы одной лишь визуальной проверки часто было недостаточно для их выявления. Примеры из датасета AppZen включают:

  • Поддельные чеки из ресторанов с сфабрикованными водяными знаками сканера и убедительными подписями, имитирующими рукописный стиль
  • Поддельные счета AT&T и Xfinity, что говорит о расширении мошенничества от разовых заявок на питание и поездки до повторяющихся ежемесячных «расходов»
  • Детализированные суммы и расчёты налогов, достаточно внутренне непротиворечивые, чтобы пройти беглый просмотр

Шаблонные подделки — более старый метод — годом ранее составляли от 95% до 100% выявленного мошенничества. К маю 2026 года их доля упала всего до 29% от общего числа, при этом чеки, созданные ИИ, заняли большую часть. Инструменты стали лучше, дешевле и доступнее, а тактики мошенничества менялись вместе с ними.

Почему это важно для любого бизнеса, а не только для крупного

Мошенничество с корпоративными поездками и расходами уже представляет собой значительную по масштабу проблему — одно широкое исследование подверженности мошенничеству оценило общую подверженность мошенничеству с расходами и поездками в $3.5 billion, из которых примерно $175 million конкретно связаны с документами, созданными ИИ. Мошенничество с расходами и поездками также выделяется тем, что оно необычно сильно завязано на документах: по оценкам, 85% схем в этой категории связаны с той или иной документацией, а значит, чеки и счета — это основная поверхность атаки.

Для малого бизнеса подверженность риску непропорциональна численности персонала — она пропорциональна тому, насколько сильно вы полагаетесь на неподтверждённые бумажные (или PDF) следы. Если ваш процесс одобрения расходов сводится к «сотрудник подаёт чек, а менеджер нажимает "одобрить"», у вас есть именно тот пробел в контроле, который эта модель мошенничества создана эксплуатировать.

Как защитить свой бизнес

Вам не нужно корпоративное ПО для обнаружения мошенничества, чтобы существенно снизить этот риск. Несколько практичных изменений дают большой эффект:

Перестаньте считать чеки доказательством самими по себе. Чек — это заявление, а не доказательство. Сверяйте его с чем-то независимым — фактической транзакцией по карте или банковскому счёту, записями продавца, записью в календаре или маршрутом поездки. Если чек за обед на $38 не соответствует реальному списанию по карте в этот день, сигналом должно быть именно это, а не внешний вид чека.

Пересмотрите пороги автоматического одобрения. Ускоренное прохождение мелких расходов ниже определённого порога — разумная практика для быстрого возмещения, но именно это и есть тот пробел, который призвано эксплуатировать мошенничество с использованием ИИ. Рассмотрите выборочную проверку заявок «ниже порога» вместо автоматического одобрения 100% из них — даже 10%-ный уровень аудита меняет расчёт рисков для любого, кто задумывается о накрутке отчёта.

Не полагайтесь на единственный сигнал обнаружения. Некоторые финансовые команды полагаются на встроенные метаданные файлов (например, EXIF-данные изображения), чтобы выявлять созданные ИИ изображения. Это ненадёжно — метаданные легко удаляются при создании скриншота, конвертации формата файла или простом повторном сохранении изображения. Вместо этого используйте несколько уровней проверки: существует ли поставщик, соответствует ли сумма реальной модели транзакций, имеет ли смысл время операции.

Следите за закономерностями в мелких заявках, а не только в крупных. Один сомнительный чек на $30 может быть просто округлением. Десять таких чеков от одного и того же сотрудника за три месяца — это уже закономерность, о которой стоит поговорить. Агрегированные представления — сортировка по сотруднику, по продавцу, по круглым суммам — выявляют то, что упускает индивидуальная проверка.

Где чистый учёт облегчает эту задачу

Компании, лучше всего подготовленные к выявлению подобного мошенничества, — не обязательно те, у кого самое навороченное ПО для обнаружения, а те, у кого данные о расходах легко запрашивать, сверять и проверять с самого начала. Если ваш учёт ведётся в формате, который трудно искать или сопоставлять с банковскими записями, выявление закономерности мелких, подозрительных заявок превращается в ручную рутину.

Это одно из менее очевидных преимуществ учёта в открытом текстовом формате (plain-text accounting). Beancount.io хранит вашу книгу учёта в формате с контролем версий, читаемом как человеком, так и скриптами, поэтому сверка заявки на возмещение расходов с фактической транзакцией — или написание быстрого запроса, чтобы отметить каждое возмещение чуть ниже вашего порога одобрения, — становится простой задачей, а не археологическими раскопками в электронных таблицах. Начните бесплатно и узнайте, почему разработчики и финансово подкованные владельцы бизнеса переходят на учёт в открытом текстовом формате.

Поделиться этой статьёй

8 мин чтения

Как остановить мошенничество с дипфейк-счетами: руководство по предотвращению для малого бизнеса (AP/AR)

Мошенничество с дипфейками обошлось Arup в 25,6 миллиона долларов из-за одной…

fraud-prevention
accounts-payable
7 мин чтения

Мошенничество с «мертвыми душами»: как фиктивные зарплатные ведомости разоряют малый бизнес и какие меры контроля помогают их выявить

Схемы с фиктивными сотрудниками обходятся американскому бизнесу примерно в 400…

payroll
fraud-prevention
9 мин чтения

Новые функции Chase Passkey и «Доверенный контакт»: руководство по безопасности для малого бизнеса

В начале 2026 года Chase внедрил вход через passkey и функцию «Доверенный…

security
banking
8 мин чтения

ИИ-обнаружение мошенничества для малого бизнеса: аудит в реальном времени без бюджета «Большой четверки»

Компрометация деловой электронной почты обошлась американским компаниям более…

fraud-detection
fraud-prevention
6 мин чтения

Поддельные счета, созданные ИИ, обманывают отделы кредиторской задолженности — вот как это остановить

Генеративный ИИ сделал имитацию поставщиков дешёвой: 76% организаций…

fraud-prevention
fraud-detection