Перейти к основному содержимому
Beancount.io Logo

Поддельные счета, созданные ИИ, обманывают отделы кредиторской задолженности — вот как это остановить

6 мин чтенияMike ThriftMike Thrift
Поддельные счета, созданные ИИ, обманывают отделы кредиторской задолженности — вот как это остановить

Импортёр текстиля получил срочное письмо, которое выглядело точь-в-точь как обычное письмо от их постоянного поставщика во Вьетнаме. В письме говорилось, что банковский счёт фабрики был «временно заморожен властями» и что оплату нужно перевести на альтернативный счёт в Гонконге — причём сегодня же, чтобы не сорвать срок отгрузки. Компания перевела $280,000. Спустя несколько недель настоящий поставщик позвонил и спросил, почему просрочен счёт. К тому моменту деньги уже исчезли — они прошли через счёт, который, как и большинство мошеннических переводов такого рода, стал практически невозможно отследить, как только покинул страну.

В этом письме не было ничего небрежного. Ни опечаток, ни сломанных логотипов, ни обезличенного «Уважаемый(ая) господин/госпожа». По имеющимся данным, мошенник несколько недель отслеживал переписку компании, прежде чем нанести удар, приурочив запрос к настоящему, ожидаемому счёту. Такой уровень терпения и отточенности раньше был редкостью. В 2026 году это становится обыденностью — потому что генеративный ИИ сделал это дешёвым.

Почему это вдруг стало повсеместным

Мошенничество со счетами и имитация поставщиков — не новость. Изменилось то, кто способен провернуть такую схему и насколько убедительно выглядит результат. Согласно опросу AFP Payments Fraud and Control Survey за 2026 год, 76% организаций столкнулись с попытками или реальным платёжным мошенничеством в 2025 году, при этом имитация поставщика оказалась самой распространённой тактикой в атаках с компрометацией деловой почты (BEC) — а сам BEC был назван главным вектором мошенничества у 63% респондентов. Исследователи безопасности, отслеживающие такие атаки, зафиксировали рост попыток компрометации деловой почты ещё на 15% в 2025 году по сравнению с предыдущим годом, а некоторые компании перехватывали тысячи BEC-сообщений в месяц.

Механика мошенничества проста — именно поэтому она работает:

  1. Преступник взламывает или подделывает почтовый ящик поставщика либо просто регистрирует похожий домен.
  2. Он встраивается в реальную, уже идущую переписку («просто пересылаю счёт ещё раз», «краткое обновление по нашим банковским реквизитам») или придумывает правдоподобную новую.
  3. Он просит вас обновить платёжные реквизиты — новый банковский счёт, новый номер маршрутизации перевода — до наступления срока следующего счёта.
  4. Ваша команда оплачивает счёт «поставщику» точно по инструкции. Деньги уходят мошеннику вместо настоящего получателя.

Новизна — в инструментах, которые стоят за шагами 2 и 3. Большие языковые модели теперь способны создать полноценную поддельную личность поставщика: сфабрикованную форму W-9, профессионально выглядящий сайт, правдоподобные налоговые документы и даже голосового агента, который ответит на звонок, если кто-то попытается проверить его, позвонив по номеру, указанному в счёте. Специалисты по расследованию мошенничества описывают, как преступники «выстраивают полноценные личности поставщиков», а не просто подделывают один документ. Сами письма читаются так, будто их написал носитель английского языка-профессионал, — и в каком-то смысле так и есть: ИИ обучен на миллионах таких писем.

Это касается не только счетов от внешних поставщиков. Поддельные чеки, созданные ИИ, теперь составляют, по оценкам, 70.8% мошенничества с авансовыми отчётами, согласно одному отраслевому анализу 2026 года, а почти 4 из 10 опрошенных сотрудников в США и Великобритании признались, что хотя бы раз использовали ИИ для фабрикации чека на расходы. Отдельно исследователи автоматизации кредиторской задолженности, изучившие счета клиентов на сумму $500 million, обнаружили, что 8.5% из них — дубликаты: напоминание о том, что не всё мошенничество со счетами экзотично; многое — это просто старое доброе повторное выставление счёта, которое никто не заметил.

Почему это труднее распознать, чем старомодный фишинг

Старый совет — «ищите опечатки и странные формулировки» — больше не работает. Изменилось несколько конкретных вещей:

  • Грамматика безупречна. Написанные ИИ мошеннические письма соответствуют тону, лексике и уровню формальности реального делового корреспондента, подобранным индивидуально под жертву.
  • Документы выглядят правильно. Логотипы, фирменные бланки, оформление счетов и даже налоговые номера могут быть настолько близки к оригиналу, что беглая визуальная проверка ничего не выявит.
  • Порог входа упал почти до нуля. Человек без технической подготовки и с ноутбуком теперь может провернуть схему, которая раньше требовала либо навыков социальной инженерии, либо целой команды.
  • Распределённые закупки умножают точки входа. Всё больше компаний принимают счета через всё больше каналов — почту, порталы поставщиков, чаты — и каждый из них может стать местом, куда проникнет подделка.

Меры контроля, которые действительно работают

Всё это не означает, что автоматизация кредиторской задолженности обречена — это означает, что проверку нужно выносить за пределы самого документа, потому что документ больше не может служить самостоятельным доказательством чего-либо.

Проверяйте изменения банковских реквизитов по независимому каналу — каждый раз. Если поставщик просит изменить платёжные реквизиты, перезвоните ему по номеру, который уже есть у вас в файле, — никогда не используйте номер, указанный в письме или счёте с этим запросом. Одна эта привычка останавливает подавляющее большинство случаев мошенничества с перенаправлением платежей, потому что мошенник не контролирует ваши уже существующие контактные данные.

Разделяйте тех, кто утверждает поставщиков, и тех, кто им платит. Чёткий, минимальный основной файл поставщиков с реальным процессом онбординга (подтверждение того, что поставщик действительно тот, за кого себя выдаёт, ещё до добавления в систему) закрывает самый лёгкий путь проникновения мошенничества: нового «поставщика», которого никто не проверил дважды.

Требуйте участия двух человек в любой операции, связанной с движением денег. Двойное утверждение для новых поставщиков и для любых изменений в существующих платёжных инструкциях означает, что один скомпрометированный почтовый ящик или один спешащий сотрудник не смогут в одиночку завершить мошеннический перевод.

Учите сотрудников распознавать, как на самом деле выглядит мошенничество с ИИ сегодня. Старое обучение «ищите тревожные признаки» не работает, когда очевидных признаков нет. Персонал должен знать, что безупречное, точно приуроченное письмо — не доказательство подлинности, и ему нужно явное разрешение притормозить и проверить, особенно под давлением «срочности», которое само по себе является главным тревожным сигналом.

Используйте positive pay и банковские механизмы контроля там, где они доступны. Многие банки для бизнеса предлагают услуги positive pay или блокировки ACH, которые помечают платежи на неизвестные счета до их проведения — это подстраховка на случай, если человеческие проверки дадут сбой.

При чём тут бухгалтерский учёт

Большинство этих мер контроля — процедурные, а не бухгалтерские, но именно ваши книги учёта — то место, где мошенничество либо обнаруживается на раннем этапе, либо прячется у всех на виду. Поставщик, у которого постоянно меняется платёжный счёт, счёт, не совпадающий с заказом на закупку, дублирующийся платёж, дважды учтённый под чуть разными названиями поставщика, — всё это заметно, если ваш гроссбух прозрачен, актуален и легко поддаётся аудиту. Гораздо труднее заметить такое в системе, где транзакции импортируются пакетами и сверяются неделями позже, или похоронены в непрозрачном движке категоризации, скрывающем исходные детали.

Делайте учёт не просто автоматизированным, а проверяемым

Лучшая защита от мошенничества со счетами — не более умный фильтр, а финансовая система, достаточно прозрачная, чтобы несовпадающий поставщик, дублирующийся платёж или изменившийся банковский счёт сразу бросались в глаза, а не растворялись в общем шуме. Beancount.io предлагает учёт в виде простого текста, который даёт вам полную прозрачность и версионируемую историю по каждой транзакции — никаких чёрных ящиков, никакой привязки к одному поставщику. Начните бесплатно и убедитесь, почему разработчики и финансовые специалисты переходят на учёт в виде простого текста.

Поделиться этой статьёй

8 мин чтения

ИИ-обнаружение мошенничества для малого бизнеса: аудит в реальном времени без бюджета «Большой четверки»

Компрометация деловой электронной почты обошлась американским компаниям более…

fraud-detection
fraud-prevention
9 мин чтения

Новые функции Chase Passkey и «Доверенный контакт»: руководство по безопасности для малого бизнеса

В начале 2026 года Chase внедрил вход через passkey и функцию «Доверенный…

security
banking
9 мин чтения

Финансовые мошенничества против малого бизнеса: тревожные признаки, прежде чем перевод уйдёт

IC3 при ФБР зафиксировало убытки в 3,05 миллиарда долларов от компрометации…

fraud-detection
fraud-prevention
8 мин чтения

Мошенничество с дипфейками ИИ-директора: Эффективные меры контроля денежных переводов

За один недавний год ФБР зарегистрировало более 22 000 сообщений о…

ai
fraud-prevention
12 мин чтения

Кража личности бизнеса: практическое руководство по обнаружению и восстановлению для владельцев малого бизнеса

72-часовой план реагирования для владельцев малого бизнеса, столкнувшихся с…

small-business
fraud-detection