Перейти к основному содержимому
Beancount.io Logo

Компрометация деловой электронной почты обошлась малому бизнесу более чем в 3 миллиарда долларов в прошлом году: меры контроля проверки платежей, которые, по словам ФБР, действительно останавливают мошенничество с банковскими переводами

Опубликовано 9 мин чтенияMike ThriftMike Thrift
Компрометация деловой электронной почты обошлась малому бизнесу более чем в 3 миллиарда долларов в прошлом году: меры контроля проверки платежей, которые, по словам ФБР, действительно останавливают мошенничество с банковскими переводами

Вы получаете электронное письмо от вашего самого надежного поставщика: они обновили свои банковские реквизиты, пожалуйста, переведите следующий счет на сумму 42 000 долларов на новый счет. Логотип правильный, переписка знакомая, тон их, и запрос срочный. Вы обновляете справочник поставщиков, одобряете перевод и отправляете. Через несколько дней настоящий поставщик звонит и спрашивает, где их платеж. Счет, на который вы перевели деньги, контролировался преступником, который неделями молча пересылал электронные письма вашего поставщика.

Этот сценарий называется компрометацией деловой электронной почты (BEC), и ФБР связывает с ним потери более чем в 3 миллиарда долларов только за последний год — часть общего объема за десятилетие, который по данным Федеральной резервной системы уже превышает 55 миллиардов долларов. BEC — это не технический взлом в классическом понимании; это обман при платежах, который использует тот самый момент, когда малый бизнес наиболее уязвим: когда человек, имеющий право перемещать деньги, доверяет электронному письму.

Малые и средние предприятия страдают непропорционально часто, не потому что преступники предпочитают именно их, а потому что меры контроля, которые останавливают BEC — проверка обратным звонком, двойное одобрение и дисциплина в ведении справочника поставщиков — это те меры, которые небольшие команды чаще всего пропускают.

Как BEC работает на самом деле

Центр жалоб на интернет-преступления ФБР (IC3) рассматривает BEC как категорию наряду с компрометацией учетных записей электронной почты (EAC). Механика одинакова:

  1. Компрометация или подделка. Злоумышленник получает доступ к легитимной учетной записи электронной почты через фишинг, подбор паролей или правила пересылки почтового ящика, либо регистрирует домен, похожий на настоящий, отличающийся на один символ. Попав внутрь, они читают переписку, чтобы узнать периодичность платежей, формулировки одобрений и кто авторизует переводы.
  2. Манипуляция платежом. Они вмешиваются в реальную сделку — счет поставщика, зарплатный файл, закрытие сделки с недвижимостью — и подставляют свои собственные платежные инструкции. Письмо приходит с доверенного адреса или почти идентичного, и часто содержит чувство срочности: «Мы закрываем отчетный период, пожалуйста, используйте новый счет сегодня».
  3. Перенаправление перевода или ACH. Денежные средства переводятся банковским или ACH-переводом на счет, контролируемый злоумышленником, часто в другом банке, чем тот, который обычно использует поставщик. К моменту сверки поставщиком деньги уже проведены через несколько счетов.

ФБР выделяет пять распространенных вариантов, с которыми сталкиваются малые предприятия:

  • Компрометация электронной почты поставщика: учетная запись поставщика взломана; «поставщик» присылает обновленные инструкции для перевода.
  • Подделка генерального директора: владелец или руководитель, как кажется, поручает финансовому отделу перевести средства для конфиденциальной сделки. Финансовый отдел подчиняется, не задавая вопросов.
  • Перенаправление зарплаты: отдел кадров получает запрос, который выглядит так, будто он от сотрудника, с просьбой обновить данные для прямого депозита. Следующая зарплата уходит злоумышленнику.
  • Мошенничество с банковскими переводами при сделках с недвижимостью: сотрудник, ведущий закрытие сделки, или покупатель получает измененные инструкции для перевода при покупке недвижимости — часто это самый крупный разовый перевод, который малый бизнес когда-либо отправляет.
  • Кража данных плюс BEC: злоумышленник сначала крадет данные формы W-2 сотрудников или платежные данные поставщиков, а затем использует их для последующего мошенничества.

Недавняя потеря города в Южной Каролине в размере 545 000 долларов из-за муниципального BEC — единственный перевод подделанному поставщику — показывает, что даже государственные организации с формальными процедурами закупок не застрахованы, когда проверка считается необязательной.

Почему малый бизнес теряет больше всего на одно происшествие

Потери от BEC распределены неравномерно. ФБР и Научно-исследовательская лаборатория ВВС США отмечали, что малые и средние организации с ограниченными ИТ-ресурсами наиболее уязвимы. Причины операционные, а не технические:

  • Человек, который отвечает на письма поставщиков, часто является тем же человеком, который одобряет платежи, поэтому нет второго набора глаз.
  • Справочник поставщиков обновляется по запросу без проверочного звонка, потому что остановка для звонка кажется медленнее, чем исправление просроченного платежа.
  • Изменения банковских реквизитов для зарплаты и поставщиков поступают по электронной почте и обрабатываются в тот же день, потому что команда небольшая и отзывчивая — именно те качества, которые эксплуатирует BEC.
  • Многофакторная аутентификация не включена для электронной почты, поэтому один скомпрометированный пароль дает злоумышленнику постоянный доступ плюс возможность настроить правила пересылки, которые сохраняют копию каждого будущего письма.

Медианный убыток от BEC, о котором сообщается в IC3, значительно выше медианы для других киберпреступлений, потому что BEC нацелен на сам платеж, а не на конечную точку. Один успешный перевод может превысить годовую прибыль малого бизнеса, а вероятность возврата средств резко падает после первых 24 часов.

Меры контроля, которые, по словам ФБР, действительно работают

ФБР, модель классификации мошенничества Федеральной резервной системы и руководства бюро сходятся на одном и том же наборе мер контроля. Ни одна из них не требует дорогих технологий. Все требуют дисциплины в момент платежа.

1. Проверяйте каждое изменение платежных инструкций вне канала связи

Это самая эффективная мера, и именно ее чаще всего пропускают.

Когда любое электронное письмо запрашивает изменение того, куда отправляются деньги — новый номер счета, новый банк, новые инструкции для перевода, новый прямой депозит — не отвечайте на письмо. Позвоните по известному номеру из ваших записей, а не по номеру из письма, и поговорите с известным контактом для подтверждения изменения. Для изменений с высокой стоимостью требуйте как телефонный звонок, так и второе одобрение лично или через отдельный канал.

Документируйте проверку: кто кому звонил, по какому номеру, в какое время и что было подтверждено. Эта запись — ваш аудиторский след, если контрагент позже оспорит получение.

Для справочника поставщиков добавьте три поля и обеспечьте их соблюдение:

  • Флаг «проверено», который устанавливается только после обратного звонка, с датой звонка и инициалами.
  • Период ожидания для новых или измененных счетов — от 24 до 48 часов перед первым платежом на новый счет.
  • Запрет на обновление банковских реквизитов только по электронной почте — требуйте подписанную форму плюс обратный звонок для каждого изменения, без исключений.

2. Разделите заявителя и утверждающего

Ни один человек не должен иметь возможность создать поставщика, изменить его банковские реквизиты и одобрить его платеж. Даже в команде из трех человек можно разделить обязанности:

  • Человек А (часто владелец или руководитель операций) авторизует отношения с поставщиком.
  • Человек Б (бухгалтерия) вводит поставщика и платеж, но не может одобрять переводы выше определенного порога.
  • Человек В (владелец или второй менеджер) одобряет переводы или изменения зарплаты выше этого порога.

Во многих бухгалтерских системах это настройка рабочего процесса, а не вопрос численности персонала. Включите пороги одобрения для пакетов ACH и переводов, а также включите уведомления о любых изменениях в справочнике поставщиков. Если ваш банк поддерживает двойное одобрение для переводов — когда один пользователь создает перевод, а второй его выпускает — включите эту функцию, даже если это добавит пять минут к процессу.

3. Укрепите электронную почту — парадную дверь для платежей

Поскольку BEC живет в электронной почте, гигиена электронной почты — это гигиена платежей.

  • Требуйте многофакторную аутентификацию для всех учетных записей электронной почты, особенно финансового отдела, отдела кадров и владельца.
  • Заблокируйте автоматическую пересылку на внешние адреса. Руководства ФБР неоднократно указывают на правила пересылки как на механизм постоянного доступа — злоумышленник устанавливает правило для пересылки копии каждого письма на внешний адрес, а затем удаляет уведомление о создании правила.
  • Помечайте внешние письма и похожие домены. Настройте вашу почтовую систему так, чтобы помечать письма из-за пределов организации и предупреждать, когда имя отправителя совпадает с внутренним именем, но адрес не совпадает.
  • Проверяйте правила пересылки и делегирования ежеквартально. Эта 30-секундная проверка выявляет правило, о создании которого никто не помнит.

4. Создайте ритуал проверки зарплаты

Перенаправление зарплаты — это вариант BEC, который обходит контроль поставщиков, поскольку нацелен на отдел кадров. Относитесь к любому запросу на изменение данных прямого депозита как к изменению платежа:

  • Требуйте, чтобы сотрудник вносил изменение в зарплатной системе после входа с MFA, а не по электронной почте.
  • Если запрос поступил по электронной почте, проверьте его, позвонив сотруднику по номеру из записей отдела кадров, а не по номеру из письма, и требуйте второй фактор, например подтверждение последних четырех цифр предыдущего счета.
  • Журналируйте каждое банковское изменение с записью «до и после» и пометкой о проверке.

5. Правильно классифицируйте и регистрируйте мошенничество

Модель классификации мошенничества Федеральной резервной системы рекомендует предприятиям последовательно помечать случаи мошенничества — как произошло мошенничество (подделка, взлом учетной записи, изменение платежной информации) и что ему способствовало (скомпрометированные учетные данные, отсутствие обратного звонка). Эта дисциплина нужна не только для регуляторов. Когда вы регистрируете попытки BEC — даже неудачные — с единой таксономией, вы можете увидеть закономерности: какой поставщик постоянно подделывается, какой сотрудник постоянно является целью и какой контроль не сработал.

Если перевод все же ушел на неправильный счет, IC3 рекомендует немедленные действия:

  • Свяжитесь со своим финансовым учреждением с запросом на отзыв или замораживание перевода.
  • Свяжитесь с IC3 ФБР на сайте ic3.gov (выберите BEC) или с местным отделением бюро, указав инцидент как BEC и предоставив детали перевода, включая банк-получатель и счет.
  • Сохраните оригинальное письмо с полными заголовками — не пересылайте его встроенно, так как это удаляет заголовки. Пересылайте как вложение или экспортируйте файл .eml/.msg.

Возврат средств наиболее вероятен в течение 24 часов и резко падает после этого. Чем быстрее запрос на отзыв и чем полнее детали перевода, тем выше шанс заморозить средства.

Минимальная политика проверки, которую вы можете внедрить на этой неделе

Вам не нужна политика на 20 страниц. Вам нужно правило на одну страницу, которому все следуют без исключений:

  • Никаких изменений платежных данных только по электронной почте. Каждый новый счет поставщика или изменение существующего требует обратного звонка по известному номеру плюс второе одобрение.
  • Никаких переводов или ACH выше 2 500 долларов без двойного одобрения. Скорректируйте порог под ваш объем, но держите его достаточно низким, чтобы перехватить медианный BEC-перевод.
  • Изменения зарплаты только через зарплатный портал с MFA, плюс обратный звонок для любого запроса, инициированного по электронной почте.
  • Ежемесячная проверка изменений в справочнике поставщиков и правил пересылки электронной почты с подписью.
  • Ежеквартальное моделирование фишинга и BEC для всех, кто может перемещать деньги — включая владельца.

Добавьте эти пять строк в ваше бухгалтерское руководство, включите соответствующие настройки в вашей бухгалтерской системе и банковском портале — и вы внедрите те меры контроля, которые ФБР связывает с случаями, когда деньги не были потеряны.

Держите ваши платежные записи проверяемыми

BEC эксплуатирует разрыв между тем, что говорит ваш почтовый ящик, и тем, что доказывает ваша бухгалтерская книга. Дисциплинированная главная книга — со справочником поставщиков, показывающим, когда банковские реквизиты были проверены, с зарплатными записями, показывающими, когда изменился прямой депозит и как это было проверено, и с одобрениями переводов, показывающими, кто что и кому выпустил — закрывает этот разрыв. Когда каждое изменение платежа прослеживается до звонка, утверждающего и временной метки, одно только электронное письмо больше не может перемещать деньги.

Упростите ваше финансовое управление

Проверка платежей настолько же сильна, насколько сильны финансовые записи за ней. Beancount.io предоставляет бухгалтерию в виде простого текста с контролем версий, где каждый поставщик, каждый банковский счет, каждое изменение зарплаты и каждое одобрение прозрачны и проверяемы — так что ваша дисциплина обратных звонков задокументирована, а не просто запомнена. Начните бесплатно и заставьте вашу следующую попытку мошенничества с переводом провалиться на этапе проверки.

Поделиться этой статьёй

9 мин чтения

Финансовые мошенничества против малого бизнеса: тревожные признаки, прежде чем перевод уйдёт

IC3 при ФБР зафиксировало убытки в 3,05 миллиарда долларов от компрометации…

fraud-detection
fraud-prevention
12 мин чтения

Форма 8809 для информационных деклараций: как малые предприятия получают 30-дневную отсрочку для подачи 1099 и других форм

Форма 8809 может дать малым предприятиям дополнительные 30 дней для подачи…

tax
small-business
13 мин чтения

Прейскурант Ведомства по патентам и товарным знакам США на 2026 год: руководство по бюджетированию для малого бизнеса по товарным знакам и патентам

Прейскурант USPTO на 2026 год меняет подход малого бизнеса к бюджетированию…

small-business
bookkeeping
10 мин чтения

Прежде чем ИИ-помощник коснется ваших книг: план контроля для малого бизнеса

Настройте доступ с минимальными привилегиями, человеческое одобрение движения…

ai
automation
17 мин чтения

Закон Нью-Джерси об отпуске по семейным обстоятельствам теперь охватывает предприятия с 15 сотрудниками: что малые работодатели должны сделать до 17 июля 2026 года

Закон Нью-Джерси об отпуске по семейным обстоятельствам снижает порог до 15…

small-business
compliance