Електронний лист виглядає саме так, як має бути. Він надісланий зі справжньої адреси вашого генерального директора, у ланцюжку листування, що стосується поточної угоди, з проханням до вашого контролера переказати 47 000 доларів постачальнику до кінця дня, оскільки терміни стислі, і «я на безперервних зустрічах, будь ласка, просто зробіть це». Ніщо в ньому не виглядає підозрілим. Тон відповідає. Терміновість відповідає. Друкарські помилки зникли — ера комічно поганої англійської мови у фішингових листах минула.
Через двадцять хвилин грошей уже немає, а генеральний директор ніколи не надсилав того листа.
Це компрометація ділової електронної пошти, або BEC (Business Email Compromise), і наразі це найдорожча категорія кіберзлочинів, про які повідомляють ФБР — більша, ніж програми-вимагачі, більша, ніж витоки даних. Лише у 2025 році Центр скарг на інтернет-злочини ФБР зареєстрував майже 25 000 скарг щодо BEC на загальну суму трохи більше 3 мільярдів доларів США заявлених збитків, порівняно з 2,77 мільярдами доларів роком раніше. За останнє десятиліття сукупні заявлені збитки від BEC перевищили 17 мільярдів доларів, що більш ніж удесятеро більше з 2015 року. І на відміну від викраденої кредитної картки, шахрайський банківський переказ часто зникає назавжди, як тільки він проходить — приблизно 86% збитків від BEC надходять через банківські перекази або ACH, які швидко розраховуються і надзвичайно важко відшкодувати, як тільки кошти потрапляють на рахунок шахрая і переміщуються знову.
Малі та середні підприємства непропорційно піддаються ризику. Вони щотижня оперують реальними грошима через кредиторську заборгованість, але рідко мають багаторівневі засоби перевірки, які великі корпоративні казначейства вважають само собою зрозумілим. Цей розрив — реальний грошовий потік, слабкі засоби контролю — саме те, що шахраї BEC прагнуть експлуатувати.
Як насправді працює шахрайство
BEC – це насправді не проблема зламу. Це проблема довіри, і саме це робить її настільки ефективною проти доброзичливих, зайнятих людей. Механізми зазвичай поділяються на кілька категорій:
Видача себе за керівника. Повідомлення, що нібито надходить від засновника, генерального директора чи фінансового директора — іноді зі справжнього, але скомпрометованого облікового запису, іноді з підробленого або схожого домену (yourcompany-inc.com замість yourcompany.com) — доручає комусь із фінансового відділу здійснити терміновий, конфіденційний банківський переказ. Формулювання про терміновість та конфіденційність виконують свою роботу: вони відмовляють одержувача від перевірки інформації з кимось іншим перед тим, як діяти.
Видача себе за постачальника. Електронний лист, що виглядає як надісланий від справжнього, існуючого постачальника, інформує вашу команду з обліку кредиторської заборгованості про те, що «наш банк змінився», і надає нові платіжні реквізити для наступної оплати рахунку. Цей варіант особливо небезпечний, оскільки сам рахунок-фактура часто є повністю законним — реальна сума, реальна виконана робота — лише з підміненим цільовим рахунком. Ваша команда сплачує рахунок, який дійсно винна, але не за правильною адресою.
Злам облікового запису. Замість підробки електронної адреси, зловмисник отримує фактичний доступ до справжньої поштової скриньки — постачальника, партнера, іноді співробітника — через попередню фішингову атаку або витік облікових даних. Зсередини законного, раніше довіреного ланцюжка листування вони вставляють запит на платіж або перенаправляють розмову щодо поточного рахунку. Оскільки електронний лист дійсно надходить зі справжнього облікового запису, технічні перевірки автентифікації електронної пошти не виявлять його; лише людський процес зможе це зробити.
Перенаправлення заробітної плати. Повідомлення, що видає себе за співробітника, просить відділ кадрів або відділ розрахунку заробітної плати оновити реквізити прямого депозиту перед наступною виплатою, непомітно перенаправляючи зарплату (або декілька) на рахунок, який співробітник не контролює.
Усе це об'єднує те, що жоден з цих методів не вимагає зламу ваших систем. Вони вимагають знайти одну людину, в один зайнятий день, яка довіряє електронному листу достатньо, щоб пропустити етап перевірки, який вона б інакше зробила.
Засоби контролю, які дійсно зупиняють це
Хороша новина: BEC перемагається майже повністю за допомогою процесів, а не технологій. Малому бізнесу не потрібен центр безпекових операцій — йому потрібен короткий перелік правил, які дотримуються щоразу, без винятків для «але це здалося терміновим і законним».
1. Зворотна перевірка для будь-яких змін платіжних даних
Це єдиний найцінніший засіб контролю, який ви можете запровадити, і він не коштує нічого, крім дисципліни. Будь-який запит на зміну банківського рахунку постачальника, платіжних реквізитів або контактної особи для платежів — незалежно від того, як він надійшов і від кого здається, що надійшов — має бути перевірений телефоном, перш ніж на нього буде здійснено дію. Важливо, щоб цей зворотний дзвінок здійснювався на номер телефону, який вже є у ваших записах про постачальника, а не на номер, наданий в електронному листі або текстовому повідомленні із запитом. Якщо єдиний спосіб «підтвердити» зміну — це відповісти на той самий ланцюжок електронних листів або зателефонувати за номером у підписі, ви нічого не перевірили — ви просто попросили шахрая підтвердити самого себе.
2. Подвійне затвердження вихідних платежів, що перевищують поріг
Жодна окрема особа — незалежно від посади — не повинна мати змоги одноосібно ініціювати та затверджувати банківський переказ понад встановлену суму в доларах. Другий, незалежний погляд на деталі платежу перед його відправленням виявляє шахрайську схему майже кожного разу, оскільки другий перевіряючий не діє під таким самим штучним тиском терміновості, як особа, яка отримала початковий запит. Встановіть поріг достатньо низьким, щоб він мав значення для розміру вашого бізнесу; переказ на 47 000 доларів — це саме та середня, правдоподібна сума, яку віддають перевагу шахраї BEC, оскільки вона легко проходить без додаткової банківської перевірки.
3. Розцінюйте терміновість та конфіденційність як тривожні сигнали, а не вказівки
«Зробіть це тихо», «нікого не залучайте», «мені потрібно зробити це до мого рейсу» — ці фрази існують і в законному діловому спілкуванні, і саме тому шахраї на них спираються. Навчіть свою команду розглядати тиск з метою обійти звичайний процес як причину для уповільнення та перевірки, а не як причину для прискорення. Легітимний керівник, який справді поспішає, не буде розчарований тим, що ви підтвердили банківський переказ телефоном перед його відправленням.
4. Захистіть зміни в основних даних постачальника
Зміни в облікових записах платежів постачальникам — новий банківський рахунок, нова платіжна адреса, новий основний контакт — заслуговують на таку ж ретельну перевірку, як і самі платежі. Вимагайте другого затверджувача для будь-якої зміни в основних даних постачальника та розгляньте короткий період охолодження між внесенням зміни та її набранням чинності для наступної серії платежів, надаючи другому перевіряльнику час виявити щось неправильне.
5. Дивіться на домен, а не лише на ім'я
Навчіть свою команду перевіряти фактичний домен відправника для всього, що стосується грошей, а не лише відображуване ім'я (яке легко підробити). Повідомлення від "Джона Сміта, CEO" варто перевірити ще раз, якщо основна адреса — [email protected] замість [email protected]. З технічного боку переконайтеся, що ваш власний домен налаштований з SPF, DKIM та DMARC — це не зупинить когось від спуфінгу вас, але це зупинить зловмисників від успішного спуфінгу вашого домену для обману ваших власних постачальників та клієнтів.
6. Створіть культуру "якщо це переміщує гроші, це перевіряється" — і зробіть це легко
Вищезазначені заходи контролю працюють лише в тому випадку, якщо люди фактично дотримуються їх під тиском, а це означає, що етап перевірки має бути швидким і нормалізованим, а не надокучливим відхиленням. Зберігайте актуальний, легкодоступний список контактів постачальників з перевіреними телефонними номерами. Зробіть етап зворотного дзвінка нормальною, очікуваною частиною робочого процесу платежів, а не чимось, що схоже на звинувачення колеги в шахрайстві. Компанії, які найбільше страждають, зазвичай ті, де процес технічно існував на папері, але ніхто фактично не дотримувався його в той єдиний раз, коли це мало значення.
Що робити, якщо це вже сталося
Якщо шахрайський переказ все ж відбувся, швидкість — єдиний важіль, який у вас залишився. Негайно зв'яжіться з відділом боротьби з шахрайством вашого банку та вимагайте відкликання або призупинення переказу — банки іноді можуть перехопити кошти, які ще не повністю врегульовані або не пройшли через установу-отримувача, але лише в обмежений період часу. Подайте скаргу до Центру скарг на інтернет-злочини ФБР (IC3.gov) якомога швидше; Група з відновлення активів IC3 в деяких випадках допомагала заморозити та повернути кошти, якщо її швидко повідомили. Кожна година має значення — чим раніше повідомлення, тим вищі шанси перехопити гроші до того, як вони знову будуть переміщені.
Зробіть свою бухгалтерську книгу засобом контролю, а не просто записом
Кожен з цих заходів контролю залежить від здатності швидко відповідати на основні питання: хто затвердив цей платіж, якими були банківські реквізити постачальника до "зміни", і чи відповідає ця транзакція моделі, яку ми оплачували раніше. Це набагато складніше, коли ваші книги — це суміш банківських виписок, електронних таблиць та напівзабутих затверджень — і набагато легше, коли кожна транзакція знаходиться в одному місці, яке можна перевірити та яке підтримує контроль версій.
Beancount.io зберігає всю вашу історію платежів у текстовій бухгалтерській книзі з повною історією змін, тому перевірка реального платіжного запису постачальника — замість того, щоб довіряти щойно отриманому електронному листу — займає секунди, а не блукання старими виписками. Почніть безкоштовно та надайте своєму процесу розрахунків з постачальниками такий документальний слід, який зробить шахрайство типу BEC легким для виявлення та важким для приховування.