Перейти к основному содержимому
Beancount.io Logo

IRS Dirty Dozen 2026: как фишинг в сфере расчёта зарплаты и мошенничество с прямым депозитом атакуют малый бизнес

9 мин чтенияMike ThriftMike Thrift
IRS Dirty Dozen 2026: как фишинг в сфере расчёта зарплаты и мошенничество с прямым депозитом атакуют малый бизнес

Сотрудник получает письмо, которое выглядит в точности так, будто пришло от вашего провайдера расчёта зарплаты. Логотип на месте. Тон правильный. В письме говорится, что HR-портал компании сменил поставщика и всем нужно заново подтвердить данные прямого депозита до конца дня. Сотрудник переходит по ссылке, вводит свои настоящие учётные данные на поддельной странице, и два расчётных периода спустя его зарплата уходит на счёт, который он никогда раньше не видел.

Этот сценарий стал настолько распространённым, что IRS включила его в свой список 2026 года «Dirty Dozen» — ежегодный обзор налоговых схем, наносящих наибольший ущерб физическим лицам и бизнесу. Фишинг и выдача себя за другое лицо снова возглавляют список в этом году, но новизна в том, на кого именно нацелена атака: на системы расчёта зарплаты и HR, а не только на отдельных налогоплательщиков, подающих декларацию.

Если вы ведёте расчёт зарплаты хотя бы для нескольких сотрудников, это стоит пяти минут вашего внимания. Схема дешева в реализации, её почти невозможно отменить после того, как деньги ушли, и она бьёт точно по тем системам, от которых малый бизнес зависит больше всего.

Как на самом деле работает эта схема

Традиционные схемы, использующие имя IRS, пытаются запугать отдельного налогоплательщика, чтобы он оплатил фиктивный налоговый счёт. Вариант с зарплатой действует тише и терпеливее. Вместо того чтобы угрожать вам, он выдаёт себя за того, кому вы уже доверяете — администратора расчёта зарплаты, представителя HR или руководителя компании, — и просит о том, что звучит как рутинная административная процедура.

Наиболее распространённые версии выглядят так:

  • Поддельное уведомление о форме W-2 или портале. В письме утверждается, что в вашей системе расчёта зарплаты появились новые документы или требуется сброс пароля, а ссылка ведёт на убедительную, но мошенническую страницу входа, которая перехватывает настоящие учётные данные.
  • Запрос массива данных. Кто-то, выдающий себя за должностное лицо компании, пишет в HR или бухгалтерию с просьбой прислать таблицу с именами сотрудников, номерами социального страхования и данными формы W-2 — часто это приурочено к налоговому сезону, когда такие запросы выглядят правдоподобно.
  • Запрос на смену реквизитов прямого депозита. Письмо, отправленное якобы от имени сотрудника или через скомпрометированный аккаунт, просит бухгалтерию обновить номер маршрутизации банка и номер счёта «до следующего расчётного периода». Если запрос обрабатывается в обход обычных шагов проверки, следующая зарплата уходит прямиком мошеннику.

Получив учётные данные для входа или данные сотрудников, злоумышленники могут перенаправить прямые депозиты, подать мошеннические налоговые декларации с использованием украденных номеров социального страхования или просто продать эти данные. Для этого не нужно взламывать ваши системы — достаточно, чтобы один сотрудник поверил одному письму.

Почему расчёт зарплаты — такая привлекательная мишень

Это не просто ощущение — это подтверждается цифрами. Центр приёма жалоб на киберпреступления ФБР (IC3) отслеживает компрометацию деловой почты (BEC) — общую категорию, которая включает перенаправление зарплаты наряду с мошенничеством со счетами-фактурами и выдачей себя за руководителя. В своём отчёте о киберпреступлениях за 2025 год IC3 зафиксировал 24,768 жалоб на BEC на общую сумму около $3.05 billion убытков — больше, чем $2.77 billion годом ранее. Что важно, 86% убытков от BEC прошло через банковский перевод или ACH — те же каналы, через которые идут прямые депозиты зарплаты, и именно поэтому такие схемы развиваются быстро и крайне редко возмещаются после того, как средства покидают счёт.

Перенаправление зарплаты в частности имеет историю стремительного роста, как только преступники находят рабочий шаблон. Более ранний бюллетень IC3 показал, что заявленные убытки от схем перенаправления зарплаты выросли на 815% за 18 месяцев, поскольку мошеннические группировки поняли: одна успешная подмена реквизитов может действовать один или несколько полных расчётных периодов, прежде чем кто-либо это заметит — гораздо эффективнее, чем разовое мошенничество со счётом-фактурой.

Несколько структурных причин, по которым расчёт зарплаты — такая уязвимая цель:

  • Информация уже частично публична. Должности, названия отделов и оргструктуру легко найти в LinkedIn или на сайте компании, что позволяет мошенникам писать конкретные, правдоподобные письма вместо шаблонных.
  • Просьба звучит рутинно. «Пожалуйста, обновите мой прямой депозит» — это запрос, с которым бухгалтерия сталкивается постоянно, поэтому он не вызывает автоматической настороженности, в отличие от, скажем, просьбы о банковском переводе незнакомому поставщику.
  • Непропорционально часто мишенью становятся более молодые и высокооплачиваемые сотрудники. Сотрудники, привыкшие управлять всем через порталы самообслуживания, с большей вероятностью доверяют фишинговой странице, стилизованной под портал, а сотрудники со сложной структурой выплат (бонусы, доли в компании, несколько счетов) представляют собой привлекательную, более ценную мишень.

Почему эта категория попала в список именно 2026 года

«Dirty Dozen» — не статичный список: IRS ежегодно пересматривает его исходя из того, какие схемы реально работают у мошенников, и в этом году в него добавлены злоупотребления, связанные с недекларированным приростом капитала по форме 2439, наряду с привычными пунктами про фишинг через QR-коды и «призрачных» налоговых консультантов. То, что фишинг, нацеленный на расчёт зарплаты, упомянут в одном ряду с этими давно существующими схемами, — сигнал, к которому стоит отнестись серьёзно: это означает, что IRS и финансовые организации, с которыми она работает, видят этот паттерн достаточно часто и в достаточно крупных объёмах, чтобы выпустить публичное предупреждение вне налогового сезона.

Сейчас усиливаются сразу два фактора. Во-первых, генеративный ИИ сделал тривиальным создание безупречного, без единой опечатки фишингового письма со ссылкой на имя реального руководителя и реальный внутренний процесс — такое сообщение, которое раньше выдавала подготовка «проверяйте на плохую грамматику», теперь неотличимо от настоящего. Во-вторых, поставщики программного обеспечения для расчёта зарплаты и HR за последние несколько лет действительно стали чаще меняться, поэтому письмо с текстом «ваша компания сменила провайдера расчёта зарплаты, пожалуйста, заново подтвердите свой аккаунт» выглядит правдоподобно, а не подозрительно. Мошенники не придумывают новую ложь — они используют реальную тенденцию в том, как на самом деле устроен бизнес.

На какие тревожные признаки указывают эксперты

Исследователи безопасности, изучающие эти схемы, снова и снова возвращаются к одному и тому же чек-листу из трёх пунктов: срочность, необычные запросы и изменения процессов. Любое сообщение о расчёте зарплаты или от HR, сочетающее сжатый срок с просьбой, которая обходит вашу обычную процедуру проверки, заслуживает повторного внимания — независимо от того, насколько легитимно выглядит имя отправителя.

Конкретно это означает, что тревожными сигналами стоит считать следующее:

  • Запрос на смену реквизитов прямого депозита, поступивший только по электронной почте, без подтверждения по телефону или лично
  • Давление с требованием действовать «сегодня» или «до следующего расчётного периода», особенно за рамками вашего обычного графика закрытия расчёта зарплаты
  • Запрос на массовую выгрузку налоговых или банковских данных сотрудников, особенно от лица, заявляющего о полномочиях руководителя
  • Страницы входа в ваш портал расчёта зарплаты, которые не совпадают с URL, который вы обычно добавляете в закладки или вводите вручную

Как защитить свой бизнес

Решение не экзотично — это дисциплина процессов, применяемая последовательно даже тогда, когда запрос выглядит легитимным.

  1. Требуйте второй канал подтверждения для любого изменения прямого депозита. Обратный звонок на известный номер телефона или личное подтверждение закрывают самую большую брешь: рабочий процесс, основанный только на электронной почте, который фишинговая страница может полностью имитировать.
  2. Обучайте сотрудников распознавать три тревожных признака, перечисленных выше, а не просто «не переходите по подозрительным ссылкам». Общее обучение по фишингу не готовит людей к письму, которое выглядит так, будто пришло из их собственного отдела кадров.
  3. Сообщайте о подозрительном фишинге, связанном с IRS, по адресу [email protected] и подавайте жалобу в IC3 на сайте ic3.gov, если деньги уже были переведены — чем раньше уведомлён банк, тем выше шансы вернуть перевод ACH до того, как он будет окончательно проведён.
  4. Ограничьте круг лиц, которые могут утверждать изменения в расчёте зарплаты. Если ваше программное обеспечение для расчёта зарплаты поддерживает рабочие процессы утверждения или двойное подписание для изменений банковских реквизитов, включите эту функцию. Единая точка отказа — это именно то, на использовании чего построены такие схемы.
  5. Проведите аудит списка доступа к расчёту зарплаты. Бывшие сотрудники, старые учётные записи поставщиков и общие учётные данные — все это более лёгкие точки входа, чем сложный взлом, и их проще закрыть, чем многие думают.

Если это уже произошло: первые 72 часа

Если зарплата была перенаправлена или данные расчёта зарплаты уже были отправлены злоумышленнику, скорость важнее всего остального в этом списке.

  1. Немедленно позвоните в банк-получатель и банк-отправитель. Переводы ACH иногда можно отозвать или заморозить в узком окне времени после проведения транзакции — но это окно измеряется часами и днями, а не неделями. Не ждите письменного отчёта об инциденте, прежде чем позвонить.
  2. Заблокируйте скомпрометированный аккаунт или учётные данные. Если сотрудник ввёл логин от портала расчёта зарплаты на поддельной странице, сбросьте этот пароль и все остальные учётные записи, где он его повторно использовал, и проверьте наличие несанкционированных правил пересылки почты — классический признак того, что почтовый ящик был тихо скомпрометирован ещё до того, как был отправлен запрос по зарплате.
  3. Подайте жалобу в IC3 и уведомите IRS. Помимо [email protected], компаниям, чьи данные сотрудников были раскрыты, также стоит ознакомиться с рекомендациями IRS по сообщению об утечках данных, поскольку украденные номера социального страхования могут быть использованы для подачи мошеннических деклараций спустя месяцы, а не только сразу же.
  4. Уведомите пострадавших сотрудников напрямую, а не только через тот же канал, который, возможно, был скомпрометирован. Если их личные данные были раскрыты, им может понадобиться самостоятельно установить оповещение о мошенничестве или заморозку кредитной истории.
  5. Задокументируйте всё в своём учёте. Отменённые транзакции, замещающие выплаты пострадавшему сотруднику и любые возвращённые средства должны быть точно отражены в учёте — инцидент мошенничества, который не был аккуратно сверен, имеет свойство всплывать месяцы спустя в виде непонятного расхождения.

Держите свой финансовый учёт готовым к любой ситуации

Мошенничество с зарплатой — это не только проблема кибербезопасности, это проблема бухгалтерского учёта в тот самый момент, когда она случается. Если зарплата была перенаправлена, вам нужны чистые, помеченные временем записи о каждом расчёте, чтобы точно понять, что изменилось, когда и кто это утвердил. Beancount.io предоставляет учёт в виде обычного текста, который даёт вам полностью версионируемый, проверяемый след каждой транзакции — без чёрных ящиков, без привязки к поставщику и без необходимости гадать, как выглядел ваш учёт до того, как что-то пошло не так. Начните бесплатно и узнайте, почему разработчики и финансовые специалисты переходят на учёт в виде обычного текста.

Поделиться этой статьёй

12 мин чтения

Кража личности бизнеса: практическое руководство по обнаружению и восстановлению для владельцев малого бизнеса

72-часовой план реагирования для владельцев малого бизнеса, столкнувшихся с…

small-business
fraud-detection
7 мин чтения

Мошенничество с «мертвыми душами»: как фиктивные зарплатные ведомости разоряют малый бизнес и какие меры контроля помогают их выявить

Схемы с фиктивными сотрудниками обходятся американскому бизнесу примерно в 400…

payroll
fraud-prevention
9 мин чтения

Финансовые мошенничества против малого бизнеса: тревожные признаки, прежде чем перевод уйдёт

IC3 при ФБР зафиксировало убытки в 3,05 миллиарда долларов от компрометации…

fraud-detection
fraud-prevention
16 мин чтения

Когда украли ваш ЕИН: руководство для малого бизнеса по письмам IRS 5263C, 6042C и корпоративной краже личности

Письмо IRS 6042C подтверждает конкретную налоговую декларацию бизнеса; письмо…

small-business
tax-compliance
8 мин чтения

ИИ-обнаружение мошенничества для малого бизнеса: аудит в реальном времени без бюджета «Большой четверки»

Компрометация деловой электронной почты обошлась американским компаниям более…

fraud-detection
fraud-prevention