Перейти к основному содержимому

Мошенничество с авторизованными push-платежами: мошенничество со счетами, которое ваш банк не отменит

Опубликовано 10 мин чтенияMike ThriftMike Thrift
Мошенничество с авторизованными push-платежами: мошенничество со счетами, которое ваш банк не отменит
Содержание страницы

Представьте: ваш бухгалтер оплачивает счёт на 48 000 долларов от поставщика, с которым вы работаете много лет. Цепочка писем настоящая. Номер счёта совпадает. Единственное отличие — короткая приписка о том, что поставщик сменил банк, с новыми реквизитами для перевода во вложении. Ваш бухгалтер отправляет деньги — и они оказываются на счёте мошенника. Когда вы звоните в банк, вы узнаёте самое неприятное: поскольку перевод авторизовали вы, банк не обязан возвращать ни доллара.

Это мошенничество с авторизованными push-платежами, или APP-мошенничество, и это самый быстрорастущий способ, которым преступники обкрадывают компании. В отличие от мошенничества с кредитными картами, здесь нет украденного номера карты и нет несанкционированной операции, которую можно оспорить. Кто-то обманом заставляет вас нажать на кнопку самостоятельно. По оценкам Deloitte, потери от APP-мошенничества в США достигли 8,3 млрд долларов в 2024 году и могут достичь 14,9 млрд долларов к 2028 году — или 18,2 млрд долларов, если мошенничество на основе ИИ обгонит защитные механизмы общества. Центр жалоб на интернет-преступления ФБР зафиксировал 24 768 жалоб на компрометацию деловой электронной почты только за 2025 год на общую сумму 3,05 млрд долларов заявленных потерь. А 79% организаций столкнулись с попытками или фактами платёжного мошенничества в 2024 году, согласно Ассоциации финансовых профессионалов, которая назвала компрометацию деловой электронной почты самым распространённым вектором атаки.

Если вы руководите малым бизнесом, это не проблема чужого финансового отдела. Вы и есть финансовый отдел. Вот как работает эта схема, почему деньги так трудно вернуть и какие меры контроля действительно её останавливают.

Как работает схема: сценарий мошенничества со счетами поставщика

Мошенничество с имитацией деловых партнёров было самым часто регистрируемым типом APP-мошенничества в 2024 году — более 360 000 заявленных случаев. Версия, нацеленная на малый бизнес, обычно следует одному и тому же сценарию из трёх действий.

Действие 1: подготовка — захваченный почтовый ящик, которого вы не видите

Злоумышленник получает доступ к учётной записи электронной почты — иногда к вашей, чаще к почте вашего поставщика — а затем затихает. Неделями правила сортировки автоматически пересылают мошеннику каждое сообщение со словами «счёт», «оплата» или «перевод», и он изучает ваши платёжные ритмы: кто что утверждает, каким поставщикам когда платят и как выглядит обычная переписка по счёту. Ничего не выглядит подозрительно, потому что пока ничего и не подозрительно. Преступники просто читают.

Действие 2: подмена — новые банковские реквизиты в настоящей переписке

Когда наступает срок оплаты реального счёта, мошенник наносит удар внутри подлинной цепочки писем — либо с захваченной учётной записи, либо с похожего домена (your-vendor.com против yourvendor.com). Сообщение короткое и правдоподобное: «Мы сменили банк — пожалуйста, используйте приложенные реквизиты для этого и будущих платежей». Сам счёт настоящий. Сумма ожидаемая. Изменилось только то, куда уходят деньги.

Это работает, потому что письмо приходит именно тогда, когда вы ожидаете заплатить, от того, кому доверяете, на сумму, которую узнаёте. Ваш обычный скептицизм не включается. Многие жертвы обнаруживают мошенничество лишь недели спустя, когда настоящий поставщик звонит и спрашивает, почему счёт до сих пор не оплачен.

Действие 3: апгрейд с ИИ — безупречные подделки в масштабе

Генеративный ИИ убрал все признаки, по которым эти схемы раньше можно было распознать. Кривой английский исчез. Мошенники теперь клонируют голос контактного лица поставщика для «быстрого подтверждающего звонка», создают дипфейк-видео для виртуальных проверочных встреч и разворачивают ИИ-агентов, которые одновременно ведут десятки персонализированных мошеннических разговоров. Deloitte называет инвестиционные схемы главным двигателем роста APP-мошенничества — рост в четырнадцать раз с 2020 года до примерно 4,6 млрд долларов в 2024 году — но те же инструменты ИИ нацелены и прямо на деловые платежи, где один перенаправленный перевод может стоить десятки тысяч долларов.

Почему ваш банк, вероятно, не возместит вам потери

Вот асимметрия, которую должен понимать каждый владелец бизнеса. Когда кто-то крадёт номер вашей кредитной карты, федеральный закон ограничивает ваши потери, а остальное берёт на себя банк. Когда кто-то обманом заставляет вас перевести ему деньги, вы их отправили. Перевод был авторизован — вами, под ложным предлогом — а авторизованные переводы отчаянно трудно отменить после того, как средства ушли, особенно по переводам и рельсам мгновенных платежей, которые расчитываются за секунды.

Для бизнеса разрыв в защите даже шире, чем для потребителей. Права на разрешение ошибок по Regulation E распространяются на потребительские счета, но не на бизнес-счета, и к тому же они писались для несанкционированных переводов. Бизнес-переводы обычно подпадают под действие коммерческого права штатов, где вопрос в том, следовал ли банк «коммерчески разумным» процедурам безопасности, — а не в том, обманули ли вас. Если ваш банк следовал согласованным процедурам и вы аутентифицировали платёж, убыток по презумпции ваш.

Другие страны начали закрывать этот разрыв. С октября 2024 года британские банки обязаны возмещать жертвам APP-мошенничества до 85 000 фунтов стерлингов на один случай, причём расходы делятся поровну между отправляющим и получающим учреждениями. В США такого эквивалентного правила нет. Двухпартийный законопроект TRAPS Act создал бы федеральную рабочую группу по цифровым платёжным мошенничествам, но это законопроект на ранней стадии, а не страховочная сетка. Пока закон не изменится, ваши внутренние меры контроля — единственный ваш полис страхования, и в отличие от страховки они бесплатны.

Меры контроля, которые действительно останавливают это

Вам не нужен корпоративный отдел по борьбе с мошенничеством. Каждая мера ниже рассчитана на бизнес, где владелец утверждает платежи между всеми прочими делами. Внедряйте их по порядку; только первые две предотвратили бы большинство потерь в данных о жалобах ФБР.

1. Проверяйте каждое изменение банковских реквизитов по другому каналу — без исключений

Сделайте это вашим единственным незыблемым правилом: никакое изменение платёжных реквизитов никогда не принимается по одной лишь электронной почте. Когда любой поставщик — даже надёжный, в знакомой переписке — присылает новые банковские реквизиты, кто-то звонит по известному, ранее сохранённому номеру телефона этого поставщика (не по номеру из письма) и подтверждает изменение голосом. Затем второй человек повторно проверяет суммы выше вашего порога, прежде чем перевод уйдёт.

Запишите это правило, заранее расскажите о нём своим поставщикам и дайте бухгалтеру явное разрешение задерживать любой платёж, пропустивший проверку. Мошенники создают срочность («это должно уйти сегодня, иначе отгрузка остановится»); ваша политика должна создавать спокойствие. Поставщик с настоящей сменой банка переживёт 24-часовую задержку на проверку. Мошенник телефонного звонка не переживёт.

2. Требуйте две пары глаз на каждый платёж выше порога

Разделение обязанностей звучит как корпоративный жаргон, но в масштабе малого бизнеса это просто: человек, который вводит платёж, не может быть единственным, кто его утверждает. Выберите порог, подходящий вашему объёму — многие малые компании используют 1 000 или 2 500 долларов — и требуйте второго утверждения выше него. Если вас двое, второй утверждающий — тот, кто не вводил платёж. Большинство банковских платформ для бизнеса поддерживают двойную авторизацию изначально; включите её.

Одна эта мера побеждает и внешних мошенников, и неловкий внутренний риск, о котором никто не любит говорить: единственный сотрудник с исключительным правом создавать поставщиков, вводить счета и выпускать платежи может воровать вообще без всякого хакера. Две пары глаз защищают вас в обоих направлениях.

3. Защитите почтовые ящики, через которые движутся деньги

Поскольку эти схемы начинаются со взлома почтового ящика, гигиена электронной почты — это платёжная безопасность:

  • Включите многофакторную аутентификацию для каждого ящика, который отправляет счета, утверждает платежи или получает банковские реквизиты поставщиков. Это шаг с наибольшим рычагом в этом списке.
  • Проверяйте авто пересылку и правила сортировки ежеквартально. Злоумышленники прячут правила, пересылающие финансовую почту на внешние адреса, и помечающие их собственные сообщения как прочитанные. Просмотрите список правил на каждом финансовом ящике; удалите всё, что создали не вы.
  • Зарегистрируйте похожие домены собственного названия компании, чтобы мошенники не могли использовать их против ваших клиентов и поставщиков, и научите команду наводить курсор на адреса отправителей. Отображаемые имена лгут; домены — нет.
  • Введите внутреннее кодовое слово или проверочную фразу для утверждения платежей, запрашиваемых по телефону или видео. Клонированный голос может сказать что угодно, кроме секрета, которого ему никогда не сообщали.

4. Включите банковские инструменты, за которые вы уже платите

Ваш бизнес-счёт в банке, вероятно, включает инструменты борьбы с мошенничеством, которые по умолчанию отключены. Позвоните своему банковскому менеджеру и попросите:

  • Positive pay для чеков и его аналог для ACH — банк исполняет только платежи, совпадающие со списком, который вы предварительно утвердили.
  • Блокировки и фильтры ACH-дебетов, чтобы только авторизованные инициаторы могли списывать средства с вашего операционного счёта.
  • Обратные звонки по переводам и двойной контроль, когда банк звонит уполномоченному подписанту перед выпуском переводов выше установленной суммы.

Эти услуги иногда стоят небольших денег. Сравните их с одним средним убытком от BEC — значительно более 100 000 долларов на одну жалобу в данных ФБР за 2025 год — и математика отвечает сама за себя.

5. Намеренно замедляйте мгновенные платежи

Рельсы мгновенных платежей прекрасны для денежного потока и ужасны для возврата средств при мошенничестве: как только средства расчитываются за секунды, отыграть уже нечего. Встройте намеренную паузу в свой процесс для новых получателей и изменённых реквизитов — даже проверка по телефону в тот же день лучше мгновенного исполнения. Скорость — это свойство рельса, а не требование вашего бизнеса. Ничего законного не сломается оттого, что первый платёж новому поставщику ушёл в четверг, а не во вторник.

6. Знайте свои действия в первые 24 часа до того, как они понадобятся

Шансы на возврат рушатся после первого дня, поэтому отрепетируйте эту последовательность сейчас:

  1. Немедленно позвоните в отдел по борьбе с мошенничеством вашего банка — не в отделение, а в команду по мошенничеству — и запросите попытку отзыва или отмены перевода.
  2. Подайте жалобу в IC3 ФБР на ic3.gov и свяжитесь с местным полевым офисом ФБР; отметки времени важны для отслеживания средств.
  3. Сохраните всё: полные заголовки писем, файлы исходных сообщений, счета и подтверждения переводов. Не удаляйте письма мошенника.
  4. Предупредите поставщика, от имени которого действовали мошенники, по доверенному каналу, чтобы он мог предостеречь других своих клиентов и защитить собственные системы.

Повесьте этот чек-лист там, где тот, кто занимается платежами, найдёт его в панике. Вы не будете думать ясно; чек-лист будет.

Хорошее бухгалтерское дело — это контроль против мошенничества

Обратите внимание, как многие из этих схем выживают благодаря небрежным бэк-офисным привычкам: банковские реквизиты поставщика обновляются из письма без следа утверждения, счета оплачиваются без сверки с записью о закупке, сверка банка делается ежеквартально, а не еженедельно, так что пропавший платёж скрывается месяцами. Аккуратные книги закрывают эти пробелы.

Ведите контролируемый мастер-файл поставщиков — каждый новый поставщик и каждое изменение банковских реквизитов фиксируются с указанием, кто это проверил, как и когда. Сверяйте счета с подтверждающими записями перед оплатой, а не платите по одному лишь письму. Сверяйте операционные счета как минимум еженедельно, чтобы неоплаченный «оплаченный» счёт всплывал за дни, а не в конце квартала — визуальный обзор вашей денежной позиции делает аномалии труднее пропустить. И поскольку каждое платёжное решение должно оставлять след для аудита, держите свой журнал там, где он прозрачен и версионирован, где изменённый получатель или необычная сумма выделяются, а не растворяются в чёрном ящике.

Сделайте свои платежи — и свои книги — устойчивыми к мошенничеству

APP-мошенничество работает потому, что прячется внутри законных процессов: настоящий счёт, надёжный поставщик, платёж, который вы собирались сделать. Защита — сделать эти процессы видимыми и проверяемыми: двойные утверждения, проверенные записи о поставщиках и книги, которые можно действительно проверить аудитом. Beancount.io предлагает учёт в виде обычного текста, дающий полную прозрачность и контроль над вашими финансовыми данными, так что необычные платежи выделяются, а каждое изменение оставляет след. Начните бесплатно и узнайте, почему разработчики и финансовые специалисты переходят на учёт в виде обычного текста.

Поделиться этой статьёй

Источник: https://beancount.io/ru/blog/2026/09/19/authorized-push-payment-fraud-invoice-vendor-scams-small-business-guide

Опубликовано: 19 сентября 2026 г.

8 мин чтения

Мошенничество с чеками остается главной угрозой платежам в 2026 году — вот что с этим делать

Согласно опросу AFP по мошенничеству с платежами 2026 года, 76% организаций в…

fraud-prevention
fraud-detection
13 мин чтения

Лимиты утверждения платежей для финансовой команды из двух человек: практическая матрица выплат

Готовая к использованию матрица утверждения платежей для финансовой команды из…

internal-controls
fraud-prevention
10 мин чтения

Мошенничество с QR-кодами при оплате: как защитить кредиторскую задолженность и контроль на кассе

QR-фишинг (квишинг) способен перенаправить платёж поставщику или похитить…

accounts-payable
fraud-prevention
7 мин чтения

Чековая промывка возвращается: как защитить кредиторскую задолженность вашего малого бизнеса от мошенничества с кражей почты

Потери от мошенничества с чеками достигли примерно 21 миллиарда долларов в 2023…

fraud-prevention
accounts-payable
8 мин чтения

Компрометация корпоративной электронной почты: Контроль за кредиторской задолженностью, который останавливает мошенничество с банковскими переводами

Компрометация корпоративной электронной почты обошлась жертвам в США более чем…

fraud-prevention
accounts-payable