Імпортер текстилю отримав термінового листа, який виглядав точнісінько як лист від його звичайного постачальника у В'єтнамі. У листі йшлося, що банківський рахунок фабрики було "тимчасово заблоковано владою", і платіж потрібно надіслати на інший рахунок у Гонконзі — сьогодні ж, щоб не пропустити термін відвантаження. Компанія переказала $280,000. Через кілька тижнів справжній постачальник зателефонував і запитав, чому прострочено рахунок. На той момент гроші вже зникли, пройшовши через рахунок, який, як і більшість шахрайських переказів такого типу, став практично невідстежуваним, щойно покинув країну.
У тому листі не було жодної недбалості. Жодних одруківок, жодних зіпсованих логотипів, жодного шаблонного "Шановний пане/пані". Шахрай, за наявними даними, тижнями стежив за перепискою компанії, перш ніж завдати удару, приурочивши прохання до реального, очікуваного рахунку. Такий рівень терпіння та відточеності раніше траплявся рідко. У 2026 році це стає звичною справою — тому що генеративний ШІ зробив це дешевим.
Чому це раптом стало всюдисущим
Шахрайство з рахунками-фактурами та видавання себе за постачальника — не нові явища. Що змінилося, так це те, хто може це провернути, і наскільки переконливим виглядає результат. Згідно з опитуванням AFP Payments Fraud and Control Survey за 2026 рік, 76% організацій зіткнулися зі спробами або фактичним платіжним шахрайством у 2025 році, причому видавання себе за постачальника — найпоширеніша тактика, що стоїть за атаками з компрометацією ділової електронної пошти (BEC), а сам BEC назвали головним вектором шахрайства 63% респондентів. Дослідники безпеки, які відстежують ці атаки, зафіксували зростання спроб компрометації ділової електронної пошти ще на 15% у 2025 році порівняно з попереднім роком, причому деякі компанії перехоплювали тисячі BEC-повідомлень на місяць.
Механіка шахрайства проста, і саме тому вона працює:
- Злочинець зламує або підробляє обліковий запис електронної пошти постачальника, або просто реєструє схожий на справжній домен.
- Він вбудовується в реальну, вже наявну переписку ("просто пересилаю рахунок ще раз", "коротке оновлення щодо наших банківських реквізитів") або вигадує правдоподібну нову.
- Він просить вас оновити платіжні реквізити — новий банківський рахунок, новий номер маршрутизації переказу — до настання строку наступного рахунку.
- Ваша команда оплачує рахунок "постачальника" точно за інструкцією. Гроші натомість потрапляють до шахрая.
Нове тут — інструментарій, що стоїть за кроками 2 і 3. Великі мовні моделі тепер можуть згенерувати цілу фальшиву особу постачальника: підроблену форму W-9, професійно виглядаючий вебсайт, правдоподібні податкові документи, навіть голосового агента, який відповість на дзвінок, якщо хтось спробує перевірити номер, вказаний у рахунку. Слідчі з питань шахрайства описують злочинців, які "будують повноцінні особи постачальників", а не просто підробляють один документ. Самі листи читаються так, ніби їх написав носій англійської мови-професіонал, тому що в певному сенсі так воно і є — ШІ навчався на мільйонах таких листів.
Це не обмежується рахунками від зовнішніх постачальників. Фальшиві квитанції, згенеровані ШІ, зараз становлять приблизно 70.8% шахрайства зі звітами про витрати, згідно з одним галузевим аналізом 2026 року, і майже 4 з 10 опитаних працівників у США та Великій Британії зізналися, що використовували ШІ для підробки принаймні однієї квитанції про витрати. Окремо дослідники автоматизації кредиторської заборгованості, які проаналізували $500 million рахунків клієнтів, виявили, що 8.5% з них були дублікатами — нагадування, що не все шахрайство з рахунками є витонченим; чимало з нього — це просто старомодне повторне подання, яке ніхто не помітив.
Чому це складніше виявити, ніж старомодний фішинг
Стара порада — "стежте за одруківками та дивними формулюваннями" — уже не діє. Змінилося кілька конкретних речей:
- Граматика бездоганна. Написані ШІ шахрайські листи відповідають тону, лексиці та рівню формальності справжнього ділового кореспондента, підлаштованого під кожну жертву.
- Документи виглядають правильно. Логотипи, фірмові бланки, оформлення рахунків і навіть податкові ідентифікаційні номери можуть бути настільки близькими до оригіналу, що швидка візуальна перевірка нічого не виявить.
- Поріг необхідних навичок впав майже до нуля. Людина без технічної підготовки, маючи лише ноутбук, тепер може провернути схему, яка раніше вимагала або майстерності соціальної інженерії, або цілої команди.
- Розподілені закупівлі помножують точки входу. Дедалі більше компаній приймають рахунки через більше каналів — електронну пошту, портали постачальників, чати — і кожен із них є місцем, куди може прослизнути фальшивка.
Заходи контролю, які справді працюють
Усе це не означає, що автоматизація кредиторської заборгованості приречена — це означає, що перевірку потрібно перенести за межі самого документа, адже документу більше не можна довіряти для підтвердження будь-чого самого по собі.
Перевіряйте зміни банківських реквізитів за незалежним каналом — щоразу. Якщо постачальник просить змінити платіжні реквізити, зателефонуйте йому за номером, який у вас уже є в картці, — ніколи не за номером, наданим у листі чи рахунку, що вимагає зміни. Ця єдина звичка зупиняє переважну більшість шахрайства з переспрямуванням платежів, тому що шахрай не контролює вашу вже наявну контактну картку.
Розділіть людей, які затверджують постачальників, від людей, які їм платять. Чіткий, мінімальний головний реєстр постачальників зі справжнім процесом введення в реєстр (підтвердження того, що постачальник справді є тим, за кого себе видає, ще до додавання) закриває найпростіший шлях проникнення шахрайства: нового "постачальника", якого ніхто не перевірив двічі.
Вимагайте двох людей на все, що рухає гроші. Подвійна авторизація для нових постачальників і для будь-якої зміни наявних платіжних інструкцій означає, що одна скомпрометована поштова скринька або один поспішний співробітник не можуть самотужки завершити шахрайський переказ.
Навчайте людей розпізнавати, як насправді виглядає шахрайство з ШІ сьогодні. Стареньке навчання "шукайте тривожні ознаки" не працює, коли очевидних тривожних ознак немає. Персонал має знати, що бездоганний, вчасно надісланий лист — не доказ легітимності, і йому потрібен явний дозвіл сповільнитися й перевірити, особливо під тиском "терміновості", яка сама по собі є найбільшою підказкою.
Використовуйте позитивну оплату (positive pay) та засоби контролю на боці банку, де вони доступні. Багато корпоративних банків пропонують послуги positive pay або блокування ACH, які позначають платежі на невідомі рахунки до того, як вони пройдуть, — резервний захист на випадок, коли людські перевірки не спрацьовують.
Де тут місце для бухгалтерського обліку
Більшість цих заходів контролю — процедурні, а не облікові, але саме ваші бухгалтерські книги — це те місце, де шахрайство або виявляють рано, або воно ховається на видноті. Постачальник, у якого постійно змінюється платіжний рахунок, рахунок, що не відповідає замовленню на закупівлю, дубльований платіж, зареєстрований двічі під трохи різними назвами постачальника, — усе це видно, якщо ваш реєстр чіткий, актуальний і його легко перевірити. Це набагато складніше помітити в системі, де транзакції імпортуються пакетами й узгоджуються тижнями пізніше, або поховані у "чорній скриньці" механізму категоризації, що приховує базові деталі.
Ведіть бухгалтерські книги так, щоб їх можна було перевірити, а не лише автоматизувати
Найкращий захист від шахрайства з рахунками — не розумніший фільтр, а фінансова система, достатньо прозора, щоб невідповідний постачальник, дубльований платіж чи змінений банківський рахунок одразу впадав у око, а не губився в шумі. Beancount.io пропонує облік у форматі простого тексту, що дає вам повну прозорість і історію змін під контролем версій для кожної транзакції — жодних чорних скриньок, жодної прив'язки до постачальника. Почніть безкоштовно і дізнайтеся, чому розробники та фінансові фахівці переходять на облік у форматі простого тексту.