Перейти до основного вмісту
Beancount.io Logo

IRS Dirty Dozen 2026: як фішинг у сфері нарахування зарплати та шахрайство з прямим депозитом атакують малий бізнес

9 хв. читанняMike ThriftMike Thrift
IRS Dirty Dozen 2026: як фішинг у сфері нарахування зарплати та шахрайство з прямим депозитом атакують малий бізнес

Співробітник отримує лист, який виглядає точнісінько так, ніби він надійшов від вашого провайдера з нарахування зарплати. Логотип правильний. Тон правильний. У листі йдеться, що HR-портал компанії змінив постачальника і всім потрібно повторно підтвердити дані прямого депозиту до кінця дня. Співробітник переходить за посиланням, вводить свої справжні облікові дані на фейковій сторінці, а через два платіжні цикли його зарплата вже надходить на рахунок, якого він ніколи не бачив.

Такий сценарій став достатньо поширеним, щоб IRS включила його до свого списку «Dirty Dozen» 2026 року — щорічного огляду податкових шахрайств, які завдають найбільшої шкоди фізичним особам і бізнесу. Фішинг та видавання себе за іншу особу знову очолюють список цього року, але нове тут — конкретна мета: системи нарахування зарплати та HR, а не лише окремі платники податків, які подають декларацію.

Якщо ви нараховуєте зарплату хоча б жменьці співробітників, це варте п'яти хвилин вашої уваги. Таку схему дешево реалізувати, важко скасувати, коли гроші вже переказано, і вона націлена саме на ті системи, від яких малий бізнес залежить найбільше.

Як насправді працює ця схема

Традиційні шахрайські схеми з видаванням себе за IRS намагаються налякати окремого платника податків, щоб той оплатив фальшивий податковий рахунок. Варіант із зарплатою — тихіший і терплячіший. Замість погроз він видає себе за когось, кому ви вже довіряєте, — адміністратора з нарахування зарплати, представника HR або керівника компанії — і просить про щось, що звучить як звична рутинна процедура.

Найпоширеніші варіанти виглядають так:

  • Фейкове повідомлення про W-2 або портал. У листі стверджується, що у вашій системі нарахування зарплати з'явилися нові документи або потрібно скинути пароль, і дається посилання на переконливу, але шахрайську сторінку входу, яка викрадає справжні облікові дані.
  • Масовий запит даних. Хтось, видаючи себе за посадову особу компанії, надсилає HR або відділу з нарахування зарплати лист із проханням надати таблицю з іменами співробітників, номерами соціального страхування та даними W-2 — часто це відбувається під час податкового сезону, коли такі запити виглядають правдоподібно.
  • Запит на зміну реквізитів прямого депозиту. Лист, надісланий нібито від співробітника або через скомпрометований обліковий запис, просить відділ з нарахування зарплати оновити номер банківського маршруту та рахунку «до наступного розрахунку зарплати». Якщо його обробляють в обхід звичайних процедур перевірки, наступна зарплата йде прямо шахраям.

Щойно зловмисники отримують облікові дані для входу або дані співробітників, вони можуть перенаправляти прямі депозити, подавати шахрайські податкові декларації, використовуючи вкрадені номери соціального страхування, або просто продавати ці дані. Для цього не потрібно зламувати ваші системи — достатньо, щоб один співробітник довірився одному листу.

Чому нарахування зарплати — така приваблива мішень

Це не просто здогадка — це підтверджують цифри. Центр обробки скарг на інтернет-злочини (IC3) при ФБР відстежує компрометацію ділової електронної пошти (BEC) — узагальнену категорію, яка включає шахрайство з перенаправленням зарплати поряд із шахрайством із рахунками-фактурами та видаванням себе за керівництво. У своєму звіті про інтернет-злочини за 2025 рік IC3 зафіксував 24,768 скарг на BEC на загальну суму приблизно $3.05 billion збитків — порівняно з $2.77 billion роком раніше. Що важливо, 86% втрат від BEC пройшло через банківський переказ або ACH — ті самі канали, якими здійснюється прямий депозит зарплати, і саме тому такі схеми діють швидко та їх рідко вдається компенсувати, щойно кошти залишають рахунок.

Зокрема, шахрайство з перенаправленням зарплати має історію стрімкого зростання, щойно злочинці знаходять робочий шаблон. У попередньому попередженні IC3 йшлося, що заявлені збитки від таких схем зросли на 815% за 18 місяців, оскільки шахрайські угруповання зрозуміли: один успішний випадок перенаправлення може діяти протягом одного або кількох повних платіжних циклів, перш ніж хтось це помітить, — що значно ефективніше за одноразове шахрайство з рахунком-фактурою.

Кілька структурних причин, чому нарахування зарплати — така вразлива мішень:

  • Інформація вже частково публічна. Посади, назви відділів та організаційні структури легко знайти в LinkedIn або на сайті компанії, що дозволяє шахраям писати конкретні, правдоподібні листи замість загальних.
  • Прохання звучить рутинно. «Будь ласка, оновіть мій прямий депозит» — це запит, з яким відділ нарахування зарплати стикається постійно, тож він не викликає автоматичної підозри, на відміну від, наприклад, прохання про банківський переказ невідомому постачальнику.
  • Молодші співробітники та співробітники з вищим доходом стають мішенями непропорційно часто. Співробітники, які звикли керувати всім через портали самообслуговування, з більшою ймовірністю довіряють фішинговій сторінці, стилізованій під такий портал, а співробітники зі складнішою структурою виплат (бонуси, акції, кілька рахунків) є привабливішими, більш «цінними» мішенями.

Чому саме ця категорія шахрайства потрапила до списку 2026 року

«Dirty Dozen» — це не статичний список: IRS щороку переглядає його залежно від того, що насправді спрацьовує для шахраїв, і цьогорічне видання додає зловживання, пов'язані з формою 2439 про нерозподілений приріст капіталу, поряд зі звичними пунктами про QR-код-фішинг та «примарних» податкових консультантів. Те, що фішинг, спрямований на зарплату, згадується поряд із цими довготривалими схемами, — сигнал, який варто сприймати серйозно: це означає, що IRS та фінансові установи, з якими вона співпрацює, бачать цю модель достатньо часто і на достатньо велику суму, щоб виправдати публічне попередження поза межами самого податкового сезону.

Зараз одночасно посилюються дві тенденції. По-перше, генеративний ШІ зробив тривіальним створення бездоганного, без жодної помилки, фішингового листа, який посилається на ім'я реального керівника та реальний внутрішній процес — повідомлення такого типу, яке раніше вдавалося виявити за допомогою навчання «шукайте граматичні помилки», тепер нічим не відрізняється від справжнього. По-друге, постачальники програмного забезпечення для нарахування зарплати та HR останніми роками справді частіше змінюють платформи, тож лист із твердженням «ваша компанія змінила провайдера з нарахування зарплати, будь ласка, повторно підтвердьте свій обліковий запис» виглядає правдоподібно, а не підозріло. Шахраї не вигадують нову брехню — вони використовують реальну тенденцію в тому, як насправді працює бізнес.

Тривожні ознаки, на які вказують експерти

Дослідники безпеки, які вивчають ці схеми, знову й знову повертаються до одного й того самого короткого чек-листа: терміновість, незвичні запити та зміни процесу. Будь-яке повідомлення від відділу нарахування зарплати чи HR, у якому жорсткий дедлайн поєднується із запитом, що обходить вашу звичайну процедуру перевірки, заслуговує на повторний, уважніший погляд — незалежно від того, наскільки правдоподібно виглядає ім'я відправника.

Конкретно це означає, що тривожними сигналами варто вважати такі ситуації:

  • Запит на зміну реквізитів прямого депозиту, який надходить лише електронною поштою, без телефонного чи особистого підтвердження
  • Тиск діяти «сьогодні» або «до наступного розрахунку зарплати», особливо поза межами вашого звичайного графіка закриття періоду нарахування
  • Запит на масове вивантаження податкових або банківських даних співробітників, особливо від когось, хто стверджує, що має повноваження керівника
  • Сторінки входу до вашого порталу нарахування зарплати, адреса яких не збігається з URL, який ви зазвичай зберігаєте в закладках або вводите вручну

Як захистити свій бізнес

Рішення тут не якесь екзотичне — це процесна дисципліна, яку варто застосовувати послідовно, навіть коли запит виглядає цілком легітимним.

  1. Вимагайте другий канал підтвердження для будь-якої зміни реквізитів прямого депозиту. Зворотний дзвінок на відомий номер телефону або особисте підтвердження закриває найбільшу вразливість: процес, що спирається лише на електронну пошту, яку фішингова сторінка може повністю імітувати.
  2. Навчіть співробітників розпізнавати три тривожні ознаки, описані вище, а не лише «не переходьте за підозрілими посиланнями». Загальне навчання з протидії фішингу не готує людей до листа, який виглядає так, ніби надійшов від їхнього власного відділу HR.
  3. Повідомляйте про підозрілий фішинг, пов'язаний з IRS, на адресу [email protected] і подавайте скаргу до IC3 на ic3.gov, якщо гроші вже було переказано, — чим раніше банк отримає повідомлення, тим більше шансів повернути кошти за ACH-переказом до того, як він остаточно розрахується.
  4. Обмежте коло осіб, які можуть затверджувати зміни в нарахуванні зарплати. Якщо ваше програмне забезпечення для нарахування зарплати підтримує робочі процеси затвердження або подвійний підпис для змін банківських реквізитів, увімкніть цю функцію. Саме на єдину точку відмови й розраховані такі схеми шахрайства.
  5. Перевірте список доступу до системи нарахування зарплати. Колишні співробітники, старі облікові записи постачальників і спільні облікові дані — усе це простіші точки входу, ніж новий злам, — і закрити їх легше, ніж думає більшість людей.

Якщо це вже сталося: перші 72 години

Якщо зарплату вже перенаправлено або дані з нарахування зарплати вже надіслано зловмиснику, швидкість реагування важливіша за все інше в цьому списку.

  1. Негайно зателефонуйте до банку-отримувача та банку-відправника. ACH-перекази іноді можна відкликати або заблокувати в короткий проміжок часу після розрахунку за транзакцією, але цей проміжок вимірюється годинами та днями, а не тижнями. Не чекайте на письмовий звіт про інцидент, перш ніж зателефонувати.
  2. Заблокуйте скомпрометований обліковий запис або облікові дані. Якщо співробітник ввів свої дані для входу в портал нарахування зарплати на фейковій сторінці, скиньте цей пароль і паролі до будь-яких інших облікових записів, де він використовувався повторно, а також перевірте наявність несанкціонованих правил пересилання пошти — це класична ознака того, що поштова скринька була тихо скомпрометована ще до відправлення запиту на зміну реквізитів.
  3. Подайте скаргу до IC3 та повідомте IRS. Окрім [email protected], компаніям, чиї дані співробітників було розкрито, варто також ознайомитися з рекомендаціями IRS щодо повідомлення про витоки даних, оскільки вкрадені номери соціального страхування можуть бути використані для подання шахрайських декларацій ще й через кілька місяців, а не лише одразу.
  4. Повідомте постраждалих співробітників напряму, а не лише через той самий канал, який, можливо, було скомпрометовано. Якщо їхні особисті дані було розкрито, їм може знадобитися самостійно встановити попередження про шахрайство або заморозити кредитну історію.
  5. Задокументуйте все у своєму обліку. Скасовані транзакції, компенсаційні виплати постраждалому співробітнику та будь-які повернуті кошти потрібно точно відобразити в обліку — випадок шахрайства, який не було чітко звірено, має тенденцію повертатися у вигляді незрозумілої розбіжності через кілька місяців.

Тримайте свій фінансовий облік готовим до будь-чого

Шахрайство з нарахуванням зарплати — це не лише проблема кібербезпеки, це проблема бухгалтерського обліку в той самий момент, коли воно стається. Якщо зарплату перенаправлено, вам потрібні чіткі записи з часовими мітками про кожен розрахунок зарплати, щоб точно з'ясувати, що змінилося, коли і хто це затвердив. Beancount.io пропонує облік у форматі простого тексту, який дає вам повністю версіонований, придатний для аудиту слід кожної транзакції — без «чорних скриньок», без прив'язки до постачальника і без здогадок про те, як виглядав ваш облік до того, як щось пішло не так. Спробуйте безкоштовно і дізнайтеся, чому розробники та фінансові фахівці переходять на облік у форматі простого тексту.

Поділитися цією статтею

12 хв. читання

Крадіжка особистих даних бізнесу: практичний посібник з виявлення та відновлення для власників малого бізнесу

72-годинний план реагування для власників малого бізнесу, які зіткнулися з…

small-business
fraud-detection
7 хв. читання

Шахрайство з фантомними працівниками: Як фіктивні записи про зарплату виснажують малий бізнес та контролі, які їх виявляють

Схеми з фантомними працівниками коштують бізнесу в США приблизно 400 мільярдів…

payroll
fraud-prevention
9 хв. читання

Фінансові шахрайства проти малого бізнесу: попереджувальні сигнали до того, як гроші підуть

IC3 ФБР зафіксував $3.05 мільярда збитків від шахрайства з діловою електронною…

fraud-detection
fraud-prevention
16 хв. читання

Коли ваш EIN викрали: посібник для малого бізнесу щодо листів IRS 5263C, 6042C та бізнес-крадіжки особистих даних

Лист IRS 6042C перевіряє конкретну бізнес-декларацію; лист 5263C перевіряє саму…

small-business
tax-compliance
8 хв. читання

AI-виявлення шахрайства для малого бізнесу: аудит у реальному часі без бюджету «Великої четвірки»

Компрометація ділової електронної пошти коштувала американським компаніям понад…

fraud-detection
fraud-prevention