Если бы вам нужно было угадать, какой способ оплаты преступники атакуют чаще всего в 2026 году, вы бы выбрали бумажку, существующую с 1600-х годов, или цифровой банковский перевод в реальном времени? Ответ, согласно последнему опросу Ассоциации финансовых профессионалов (AFP) по мошенничеству с платежами и контролю, — бумажный чек. Пятьдесят восемь процентов организаций сообщили о мошенничестве с чеками в 2025 году — ACH-дебеты (30%) и банковские переводы (25%) вместе взятые даже не приближаются к этому показателю.
В целом, 76% организаций в США столкнулись с попытками или фактическим мошенничеством с платежами в прошлом году. Это не нишевая проблема, затрагивающая горстку невезучих компаний, — это стандартная рабочая среда для любого, кто переводит деньги. И предприятия, наименее способные выдержать удар, — это именно те, кто с наибольшей вероятностью пострадает: малые и средние компании без казначейского отдела, аналитика по мошенничеству или менеджера по связям с банком на быстром наборе.
Если вы управляете малым бизнесом и все еще выписываете или принимаете чеки (а большинство предприятий так и делают), это стоит 10 минут вашего внимания.
Почему чеки, из всего прочего, все еще являются главной целью мошенников
Это кажется почти абсурдным. Банковские переводы перемещают деньги мгновенно и безвозвратно, что должно делать их более привлекательной целью. Но у чеков есть структурная слабость, которой нет у новых платежных систем: они несут всю информацию, необходимую мошеннику, — номер вашего банковского счета, номер счета, подпись и название компании — напечатанную открытым текстом на листе бумаги, который путешествует по почте, лежит в незапертом ящике или фотографируется на телефон.
«Отмывка чеков» — химическое удаление чернил с украденного чека и переписывание получателя и суммы — стала настолько распространенной, что Служба почтовой инспекции США проводит специальные информационные кампании для населения. Добавьте к этому прямое подделывание (печать фальшивых чеков с использованием номера вашего счета и маршрутного номера из перехваченного документа) и измененные чеки (увеличение суммы с $500 до $5,000), и вы получите вектор мошенничества, который дешев в исполнении и трудно отслеживается до единственной точки сбоя.
Вот часть, которая должна заставить каждого владельца малого бизнеса задуматься: несмотря на все это, 72% организаций, использующих чеки, заявили AFP, что планируют продолжать их использовать, и 68% назвали требования поставщиков причиной. Другими словами, предприятия выбирают чеки не потому, что считают их безопасными, — они вынуждены использовать чеки, потому что поставщик, арендодатель или подрядчик настаивает на таком способе оплаты.
Пробел в уязвимости малого бизнеса
Опрос AFP выявляет разрыв, который имеет большое значение, если вы не управляете финансовым отделом из списка Fortune 500. Уровень потерь сильно различается в зависимости от размера компании: 48% фирм с годовым доходом менее $1 млрд сообщили о фактических финансовых потерях от мошенничества по сравнению с 66% более крупных организаций.
На первый взгляд это звучит как хорошая новость для малого бизнеса — меньше из них теряют деньги. Но прочитайте это иначе: у более крупных организаций есть уровни контроля (двойная авторизация, специализированные группы по борьбе с мошенничеством, страховые полисы, разработанные именно для такого сценария), которые перехватывают попытки мошенничества до того, как деньги покинут компанию, или возвращают средства после через банковские отношения и юридические ресурсы, которых у компании из пяти человек просто нет. Когда мошенничество все же проходит в малом бизнесе, обычно нет страховочной сетки. Потери не покрываются корпоративной страховой программой — они вычитаются непосредственно из денежного потока владельца.
Вот настоящий заголовок, скрытый в этом опросе: малый бизнес атакуют реже не потому, что он менее уязвим. Их часто атакуют реже, потому что они более мелкие цели с менее крупными чеками для кражи. Но когда атака удается, у малого бизнеса гораздо меньше возможностей ее пережить.
Компрометация деловой переписки также быстро растет
Чеки — не единственная история. Компрометация деловой переписки (BEC) — когда мошенник выдает себя за поставщика, руководителя или клиента по электронной почте и запрашивает банковский перевод или изменение банковских реквизитов для платежа — затронула 74% опрошенных организаций в 2025 году, что является резким скачком по сравнению с предыдущими годами.
Классический вариант: кто-то пишет с адреса, похожего на адрес вашего финансового директора («срочная просьба, нужно перевести $8,000 на этот новый счет поставщика сегодня, я на совещании»). Более продвинутая версия, появляющаяся сейчас: мошенник, который фактически взломал или подделал переписку реального поставщика и отправляет счет с «обновленными» банковскими реквизитами, которые направляют ваш законный платеж прямо на его счет. Если ваш процесс бухгалтерского учета доверяет каждому счету, полученному по электронной почте, без этапа проверки, вы подвержены этому риску независимо от размера компании.
Опрос AFP также впервые в этом году отметил нечто новое: дипфейковое аудио и видео, созданное с помощью ИИ, для выдачи себя за руководителей во время телефонных или видеозвонков с запросом на срочные банковские переводы. Это все еще emerging-угроза, а не широко распространенная, но это направление, в котором движется мошенничество — и это означает, что «я слышал голос генерального директора, значит, это должно быть правдой» больше не является безопасным предположением.
Разрыв во внедрении ИИ — возможность, а не просто предупреждение
Только 17% опрошенных организаций в настоящее время используют инструменты ИИ для предотвращения мошенничества, хотя те, кто это делает, сообщают о значительных преимуществах: 49% отметили повышение эффективности отчетности о мошенничестве, 45% сообщили об улучшении обнаружения дипфейков, а 43% увидели более быстрое выявление мошенничества в реальном времени.
Для малого бизнеса «использовать ИИ для обнаружения мошенничества» не обязательно означает создавать что-то собственное. Большинство современных бизнес-банковских платформ и казначейских инструментов теперь включают базовое обнаружение аномалий (пометка необычно крупного платежа, платежа новому получателю или необычного по времени по сравнению с вашими обычными шаблонами) в свой стандартный пакет. Разрыв, который описывает опрос AFP, на самом деле не является разрывом в ИИ; это разрыв во внедрении. Инструменты существуют и часто уже включены в ваш бизнес-счет в банке. Большинство предприятий просто их не включили.
Практический контрольный список предотвращения мошенничества для малого бизнеса
Вам не нужен казначейский отдел, чтобы значительно снизить риск мошенничества. Вот что действительно имеет значение, примерно в порядке соотношения затрат и выгод:
1. Включите Positive Pay
Positive Pay — это услуга, которую предлагают большинство бизнес-банков (иногда за небольшую ежемесячную плату, иногда бесплатно с бизнес-счетом). Она сравнивает каждый предъявленный к оплате чек со списком чеков, которые вы действительно выписали. Если номер чека, сумма или получатель не совпадают с тем, что вы сообщили банку, он помечается до того, как будет обналичен, а не после. Учитывая, что чеки являются наиболее атакуемым способом оплаты, это самый эффективный контроль в этом списке — и он часто не используется, просто ожидая в вашем портале интернет-банкинга.
2. Добавьте блокировку ACH-дебетов или фильтры
Если вы не авторизуете автоматические ACH-дебеты от поставщиков, вы можете полностью заблокировать их на уровне банка или установить фильтры, разрешающие дебеты только из предварительно утвержденного списка компаний и сумм. Это закрывает второй по популярности способ оплаты одной настройкой.
3. Требуйте обратного звонка для любого изменения банковских реквизитов
Это бесплатно и занимает пять минут: если поставщик, подрядчик или «руководитель» пишет по электронной почте с просьбой отправить платеж на новый банковский счет, проверьте это по телефону — используя номер, который у вас уже есть в файлах, а не указанный в письме — прежде чем что-либо отправлять. Эта одна привычка нейтрализует большинство атак BEC, поскольку вся схема мошенника зависит от того, что вы доверяете письму без проверки.
4. Разделите тех, кто утверждает платежи, и тех, кто их отправляет
Даже в бизнесе из двух-трех человек, если один человек вводит платеж, а другой утверждает его перед отправкой, это создает естественную проверку (без каламбура) как против внешнего мошенничества, так и против внутренних ошибок. Если вы работаете в одиночку, заменителем является обязательная 24-часовая задержка для любого нового или необычно крупного платежа, дающая вам время на «остывание» для его перепроверки.
5. Сверяйте еженедельно, а не ежемесячно
Мошенничество, обнаруженное в течение нескольких дней, часто можно возместить; мошенничество, обнаруженное после месяца, обычно нет. Если ваша бухгалтерия работает ежемесячно, вы даете мошенническому чеку или ACH-дебету до четырех недель, чтобы обналичиться, быть потраченным и стать невозвратным, прежде чем вы вообще заметите, что это произошло. Вот где чистые, актуальные книги перестают быть «приятным дополнением» и становятся вашей фактической системой обнаружения мошенничества — вы не можете заметить несанкционированную транзакцию в сверке, которую вы еще не сделали.
Почему ваши бухгалтерские привычки — ваша первая линия защиты
Каждый контроль в этом списке — Positive Pay, ACH-фильтры, проверка обратным звонком, двойное утверждение — зависит от одной базовой привычки: точно знать, что должно быть на ваших счетах в любой момент времени, чтобы все неожиданное сразу бросалось в глаза. Бизнес, который сверяется ежедневно или еженедельно с четким, детализированным журналом, обнаружит мошеннический чек на $4,000 в течение нескольких дней. Бизнес, который сверяется раз в месяц с электронной таблицей, которую никто не открывал три недели, может не заметить его, пока деньги давно не пропали.
Это один из более тихих аргументов в пользу ведения учета в формате, который можно проверять построчно, а не в приложении-«черном ящике», которое обобщает вашу денежную позицию, не показывая базовый след транзакций. Beancount.io предоставляет вам бухгалтерию в открытом тексте с контролем версий — каждая транзакция представляет собой читаемую запись с отметкой времени, которую вы (или ваш бухгалтер) можете просмотреть, сравнить и сверить с вашей банковской выпиской, не копаясь в проприетарном интерфейсе. Когда что-то выглядит подозрительно, вы можете точно увидеть, что изменилось и когда. Начните бесплатно и убедитесь, насколько легче мошенничество заметить, когда ваши книги действительно созданы для чтения.