Импортёр текстиля получил срочное письмо, которое выглядело точь-в-точь как обычное письмо от их постоянного поставщика во Вьетнаме. В письме говорилось, что банковский счёт фабрики был «временно заморожен властями» и что оплату нужно перевести на альтернативный счёт в Гонконге — причём сегодня же, чтобы не сорвать срок отгрузки. Компания перевела $280,000. Спустя несколько недель настоящий поставщик позвонил и спросил, почему просрочен счёт. К тому моменту деньги уже исчезли — они прошли через счёт, который, как и большинство мошеннических переводов такого рода, стал практически невозможно отследить, как только покинул страну.
В этом письме не было ничего небрежного. Ни опечаток, ни сломанных логотипов, ни обезличенного «Уважаемый(ая) господин/госпожа». По имеющимся данным, мошенник несколько недель отслеживал переписку компании, прежде чем нанести удар, приурочив запрос к настоящему, ожидаемому счёту. Такой уровень терпения и отточенности раньше был редкостью. В 2026 году это становится обыденностью — потому что генеративный ИИ сделал это дешёвым.
Почему это вдруг стало повсеместным
Мошенничество со счетами и имитация поставщиков — не новость. Изменилось то, кто способен провернуть такую схему и насколько убедительно выглядит результат. Согласно опросу AFP Payments Fraud and Control Survey за 2026 год, 76% организаций столкнулись с попытками или реальным платёжным мошенничеством в 2025 году, при этом имитация поставщика оказалась самой распространённой тактикой в атаках с компрометацией деловой почты (BEC) — а сам BEC был назван главным вектором мошенничества у 63% респондентов. Исследователи безопасности, отслеживающие такие атаки, зафиксировали рост попыток компрометации деловой почты ещё на 15% в 2025 году по сравнению с предыдущим годом, а некоторые компании перехватывали тысячи BEC-сообщений в месяц.
Механика мошенничества проста — именно поэтому она работает:
- Преступник взламывает или подделывает почтовый ящик поставщика либо просто регистрирует похожий домен.
- Он встраивается в реальную, уже идущую переписку («просто пересылаю счёт ещё раз», «краткое обновление по нашим банковским реквизитам») или придумывает правдоподобную новую.
- Он просит вас обновить платёжные реквизиты — новый банковский счёт, новый номер маршрутизации перевода — до наступления срока следующего счёта.
- Ваша команда оплачивает счёт «поставщику» точно по инструкции. Деньги уходят мошеннику вместо настоящего получателя.
Новизна — в инструментах, которые стоят за шагами 2 и 3. Большие языковые модели теперь способны создать полноценную поддельную личность поставщика: сфабрикованную форму W-9, профессионально выглядящий сайт, правдоподобные налоговые документы и даже голосового агента, который ответит на звонок, если кто-то попытается проверить его, позвонив по номеру, указанному в счёте. Специалисты по расследованию мошенничества описывают, как преступники «выстраивают полноценные личности поставщиков», а не просто подделывают один документ. Сами письма читаются так, будто их написал носитель английского языка-профессионал, — и в каком-то смысле так и есть: ИИ обучен на миллионах таких писем.
Это касается не только счетов от внешних поставщиков. Поддельные чеки, созданные ИИ, теперь составляют, по оценкам, 70.8% мошенничества с авансовыми отчётами, согласно одному отраслевому анализу 2026 года, а почти 4 из 10 опрошенных сотрудников в США и Великобритании признались, что хотя бы раз использовали ИИ для фабрикации чека на расходы. Отдельно исследователи автоматизации кредиторской задолженности, изучившие счета клиентов на сумму $500 million, обнаружили, что 8.5% из них — дубликаты: напоминание о том, что не всё мошенничество со счетами экзотично; многое — это просто старое доброе повторное выставление счёта, которое никто не заметил.
Почему это труднее распознать, чем старомодный фишинг
Старый совет — «ищите опечатки и странные формулировки» — больше не работает. Изменилось несколько конкретных вещей:
- Грамматика безупречна. Написанные ИИ мошеннические письма соответствуют тону, лексике и уровню формальности реального делового корреспондента, подобранным индивидуально под жертву.
- Документы выглядят правильно. Логотипы, фирменные бланки, оформление счетов и даже налоговые номера могут быть настолько близки к оригиналу, что беглая визуальная проверка ничего не выявит.
- Порог входа упал почти до нуля. Человек без технической подготовки и с ноутбуком теперь может провернуть схему, которая раньше требовала либо навыков социальной инженерии, либо целой команды.
- Распределённые закупки умножают точки входа. Всё больше компаний принимают счета через всё больше каналов — почту, порталы поставщиков, чаты — и каждый из них может стать местом, куда проникнет подделка.
Меры контроля, которые действительно работают
Всё это не означает, что автоматизация кредиторской задолженности обречена — это означает, что проверку нужно выносить за пределы самого документа, потому что документ больше не может служить самостоятельным доказательством чего-либо.
Проверяйте изменения банковских реквизитов по независимому каналу — каждый раз. Если поставщик просит изменить платёжные реквизиты, перезвоните ему по номеру, который уже есть у вас в файле, — никогда не используйте номер, указанный в письме или счёте с этим запросом. Одна эта привычка останавливает подавляющее большинство случаев мошенничества с перенаправлением платежей, потому что мошенник не контролирует ваши уже существующие контактные данные.
Разделяйте тех, кто утверждает поставщиков, и тех, кто им платит. Чёткий, минимальный основной файл поставщиков с реальным процессом онбординга (подтверждение того, что поставщик действительно тот, за кого себя выдаёт, ещё до добавления в систему) закрывает самый лёгкий путь проникновения мошенничества: нового «поставщика», которого никто не проверил дважды.
Требуйте участия двух человек в любой операции, связанной с движением денег. Двойное утверждение для новых поставщиков и для любых изменений в существующих платёжных инструкциях означает, что один скомпрометированный почтовый ящик или один спешащий сотрудник не смогут в одиночку завершить мошеннический перевод.
Учите сотрудников распознавать, как на самом деле выглядит мошенничество с ИИ сегодня. Старое обучение «ищите тревожные признаки» не работает, когда очевидных признаков нет. Персонал должен знать, что безупречное, точно приуроченное письмо — не доказательство подлинности, и ему нужно явное разрешение притормозить и проверить, особенно под давлением «срочности», которое само по себе является главным тревожным сигналом.
Используйте positive pay и банковские механизмы контроля там, где они доступны. Многие банки для бизнеса предлагают услуги positive pay или блокировки ACH, которые помечают платежи на неизвестные счета до их проведения — это подстраховка на случай, если человеческие проверки дадут сбой.
При чём тут бухгалтерский учёт
Большинство этих мер контроля — процедурные, а не бухгалтерские, но именно ваши книги учёта — то место, где мошенничество либо обнаруживается на раннем этапе, либо прячется у всех на виду. Поставщик, у которого постоянно меняется платёжный счёт, счёт, не совпадающий с заказом на закупку, дублирующийся платёж, дважды учтённый под чуть разными названиями поставщика, — всё это заметно, если ваш гроссбух прозрачен, актуален и легко поддаётся аудиту. Гораздо труднее заметить такое в системе, где транзакции импортируются пакетами и сверяются неделями позже, или похоронены в непрозрачном движке категоризации, скрывающем исходные детали.
Делайте учёт не просто автоматизированным, а проверяемым
Лучшая защита от мошенничества со счетами — не более умный фильтр, а финансовая система, достаточно прозрачная, чтобы несовпадающий поставщик, дублирующийся платёж или изменившийся банковский счёт сразу бросались в глаза, а не растворялись в общем шуме. Beancount.io предлагает учёт в виде простого текста, который даёт вам полную прозрачность и версионируемую историю по каждой транзакции — никаких чёрных ящиков, никакой привязки к одному поставщику. Начните бесплатно и убедитесь, почему разработчики и финансовые специалисты переходят на учёт в виде простого текста.