Ви отримуєте електронний лист від свого найнадійнішого постачальника: вони оновили свої банківські реквізити, будь ласка, перекажіть наступний рахунок на суму 42 000 доларів на новий рахунок. Логотип правильний, ланцюжок листування знайомий, тон — їхній, а запит — терміновий. Ви оновлюєте довідник постачальників, схвалюєте переказ і натискаєте "надіслати". Через кілька днів справжній постачальник телефонує і питає, де їхній платіж. Рахунок, на який ви переказали гроші, контролювався злочинцем, який тижнями мовчки пересилав електронні листи вашого постачальника.
Цей сценарій називається компрометацією ділової електронної пошти (BEC), і ФБР пов'язує з ним понад 3 мільярди доларів потенційних збитків лише за останній рік — частина загальної суми за десять років, яка за підрахунками Федеральної резервної системи вже перевищує 55 мільярдів доларів. BEC — це не технічний злом у класичному розумінні; це обман під час платежу, який використовує саме той момент, коли малий бізнес найбільш вразливий: коли людина, яка може переказувати гроші, довіряє електронному листу.
Малі та середні підприємства страждають непропорційно, не тому, що злочинці надають їм перевагу, а тому, що контрольні заходи, які зупиняють BEC — перевірка зворотним дзвінком, подвійне схвалення та дисципліна ведення довідника постачальників — це саме ті заходи, які невеликі команди найчастіше пропускають.
Як насправді працює BEC
Центр скарг на кіберзлочини ФБР (IC3) класифікує BEC як окрему категорію поряд із компрометацією облікових записів електронної пошти (EAC). Механіка є послідовною:
- Компрометація або імітація. Зловмисник отримує доступ до легітимного облікового запису електронної пошти через фішинг, підбір паролів або правила пересилання пошти, або реєструє домен-двійник, який відрізняється на один символ. Опинившись усередині, вони читають ланцюжки листування, щоб дізнатися про періодичність платежів, формулювання для схвалення та про те, хто авторизує банківські перекази.
- Маніпулювання платежем. Вони втручаються у реальну транзакцію — рахунок постачальника, файл із зарплатою, угоду з нерухомістю — і підміняють свої платіжні інструкції. Електронний лист надходить із довірену адресу або майже ідентичної, і часто містить відчуття терміновості: "Ми закриваємо звітність, будь ласка, використайте новий рахунок сьогодні".
- Переказ або перенаправлення ACH. Кошти переводяться банківським переказом або через ACH на рахунок, який контролює зловмисник, часто в іншому банку, ніж той, яким зазвичай користується постачальник. До того часу, коли постачальник звіряє рахунки, гроші вже пройшли через кілька рахунків.
ФБР виділяє п'ять поширених варіантів, з якими стикаються малі підприємства:
- Компрометація електронної пошти постачальника: Обліковий запис постачальника зламано; "постачальник" надсилає оновлені інструкції для банківського переказу.
- Імітація генерального директора: Власник або керівник нібито доручає фінансовому відділу переказати кошти для конфіденційної угоди. Фінансовий відділ виконує вказівку, не ставлячи запитань керівництву.
- Перенаправлення зарплати: Відділ кадрів отримує запит, який виглядає так, ніби він від співробітника, з проханням оновити інформацію для прямого зарахування зарплати. Наступна зарплата надходить зловмиснику.
- Шахрайство з банківським переказом при купівлі нерухомості: Співробітник, відповідальний за закриття угоди, або покупець отримує змінені інструкції для банківського переказу під час купівлі нерухомості — часто це найбільший разовий переказ, який малий бізнес взагалі здійснює.
- Викрадення даних плюс BEC: Зловмисник спочатку викрадає дані форми W-2 співробітників або платіжні дані постачальників, а потім використовує їх для подальшого шахрайства.
Нещодавня втрата 545 000 доларів муніципалітетом міста в Південній Кароліні через муніципальну BEC — один-єдиний переказ імітованому постачальнику — показує, що навіть державні установи з формальними процедурами закупівель не застраховані, коли перевірку вважають необов'язковою.
Чому малі підприємства втрачають найбільше на один інцидент
Збитки від BEC розподілені нерівномірно. ФБР і Науково-дослідна лабораторія ВПС США зазначають, що малі та середні організації з обмеженими ІТ-ресурсами є найбільш вразливими. Причини є операційними, а не технічними:
- Людина, яка відповідає на електронні листи постачальників, часто є тією ж людиною, яка схвалює платежі, тому відсутній другий контроль.
- Довідник постачальників оновлюється на запит без перевірного дзвінка, оскільки зупинка для дзвінка здається повільнішою, ніж виправлення простроченого платежу.
- Зміни банківських реквізитів для зарплати та постачальників надходять електронною поштою та обробляються того ж дня, оскільки команда невелика та оперативна — саме ці якості використовує BEC.
- Багатофакторна автентифікація не впроваджена для електронної пошти, тому одного вкраденого пароля через фішинг достатньо, щоб зловмисник отримав постійний доступ, а також можливість налаштувати правила пересилання, які зберігають копію кожного майбутнього листа.
Медіанний збиток від BEC, про який повідомляють до IC3, значно вищий за медіанний для інших кіберзлочинів, оскільки BEC націлений на сам платіж, а не на кінцеву точку. Один успішний переказ може перевищити річний прибуток малого бізнесу, а рівень повернення коштів різко падає після перших 24 годин.
Контроль, який, за словами ФБР, насправді працює
ФБР, модель класифікації шахрайства Федеральної резервної системи та польові інструкції Бюро сходяться на одному й тому ж наборі контрольних заходів. Жоден із них не потребує дорогих технологій. Усі вони вимагають дисципліни в момент платежу.
1. Перевіряйте кожну зміну платіжних інструкцій поза каналом зв'язку
Це найефективніший єдиний контроль і той, який найчастіше пропускають.
Коли будь-який електронний лист містить запит на зміну місця відправлення грошей — новий номер рахунку, новий банк, нові інструкції для банківського переказу, нове пряме зарахування — не відповідайте на цей лист. Зателефонуйте за відомим номером, який є у ваших записах, а не за номером із листа, і поговоріть із відомим контактом, щоб підтвердити зміну. Для змін із високою вартістю вимагайте як телефонний дзвінок, так і друге схвалення особисто або через окремий канал зв'язку.
Задокументуйте перевірку: хто кому зателефонував, за яким номером, о котрій годині та що було підтверджено. Ця нотатка є вашим контрольним слідом, якщо контрагент пізніше оскаржить факт отримання.
Для довідника постачальників додайте три поля та забезпечте їх дотримання:
- Прапорець "перевірено", який встановлюється лише після зворотного дзвінка, із зазначенням дати дзвінка та ініціалів.
- Період утримання для нових або змінених рахунків — від 24 до 48 годин перед першим платежем на новий рахунок.
- Заборона на оновлення банківських реквізитів лише електронною поштою — вимагайте підписану форму плюс зворотний дзвінок для кожної зміни, без винятків.
2. Розділіть ініціатора та того, хто затверджує
Жодна особа не повинна мати можливість створити постачальника, змінити його банківські реквізити та затвердити платіж йому. Навіть у команді з трьох осіб можна розділити обов'язки:
- Особа А (часто власник або операційний менеджер) авторизує відносини з постачальником.
- Особа Б (бухгалтер) вводить постачальника та платіж, але не може затверджувати перекази понад певний ліміт.
- Особа В (власник або другий керівник) затверджує перекази або зміни зарплати понад цей ліміт.
У багатьох бухгалтерських системах це налаштування робочого процесу, а не питання кількості персоналу. Увімкніть ліміти затвердження для пакетів ACH і банківських переказів, а також увімкніть сповіщення про будь-яку зміну в довіднику постачальників. Якщо ваш банк підтримує подвійне затвердження переказів — коли один користувач створює переказ, а другий його відпускає — увімкніть цю функцію, навіть якщо це додасть п'ять хвилин до процесу.
3. Посильте безпеку електронної пошти — вхідних дверей для платежів
Оскільки BEC живе в електронній пошті, гігієна електронної пошти є гігієною платежів.
- Вимогайте багатофакторну автентифікацію для всіх облікових записів електронної пошти, особливо для фінансового відділу, відділу кадрів та власника.
- Блокуйте автоматичне пересилання на зовнішні адреси. Інструкції ФБР неодноразово вказують на правила пересилання як механізм постійного доступу — зловмисник налаштовує правило для пересилання копії кожного листа на зовнішню адресу, а потім видаляє сповіщення про створення правила.
- Позначайте зовнішню електронну пошту та домени-двійники. Налаштуйте вашу поштову систему так, щоб вона позначала листи ззовні організації та попереджала, коли ім'я відправника збігається із внутрішнім ім'ям, але адреса відрізняється.
- Перевіряйте правила пересилання та делегування щоквартально. Цей 30-секундний аудит виявляє правило, про створення якого ніхто не пам'ятає.
4. Створіть ритуал перевірки зарплати
Перенаправлення зарплати — це варіант BEC, який повністю обходить контроль постачальників, оскільки націлений на відділ кадрів. Ставтеся до будь-якого запиту на зміну даних для прямого зарахування як до зміни платежу:
- Вимогайте, щоб співробітник вносив зміну в систему розрахунку зарплати після входу з MFA, а не електронною поштою.
- Якщо запит надійшов електронною поштою, перевірте його, зателефонувавши співробітнику за номером, який є у відділі кадрів, а не за номером із листа, і вимагайте другий фактор підтвердження, наприклад, останні чотири цифри попереднього рахунку.
- Реєструйте кожну зміну банківських реквізитів із записом "до та після" та приміткою про перевірку.
5. Класифікуйте та реєструйте шахрайство правильно
Модель класифікації шахрайства Федеральної резервної системи закликає підприємства послідовно позначати випадки шахрайства — як сталося шахрайство (імітація, злам облікового запису, змінені платіжні реквізити) та що йому сприяло (скомпрометовані облікові дані, відсутність зворотного дзвінка). Ця дисципліна потрібна не лише регуляторам. Коли ви реєструєте спроби BEC — навіть невдалі — за єдиною таксономією, ви можете побачити закономірності: якого постачальника імітують повторно, на якого співробітника націлюються повторно та який контрольний захід дав збій.
Якщо переказ все ж пішов не на той рахунок, IC3 рекомендує негайні дії:
- Зверніться до свого фінансового закладу з проханням про відкликання або блокування переказу.
- Зверніться до IC3 ФБР на сайті ic3.gov (виберіть категорію BEC) або до місцевого польового офісу, ідентифікувавши інцидент як BEC та надавши деталі переказу, включаючи банк-отримувач та номер рахунку.
- Збережіть оригінальний лист із повними заголовками — не пересилайте його в тілі листа, оскільки це видаляє заголовки. Пересилайте як вкладений файл або експортуйте у форматі .eml/.msg.
Повернення коштів найімовірніше протягом 24 годин і різко падає після цього. Чим швидший запит на відкликання та чим повніші деталі переказу, тим вищий шанс, що кошти можуть бути заморожені.
Мінімальна політика перевірки, яку ви можете впровадити цього тижня
Вам не потрібна політика на 20 сторінок. Вам потрібне одне правило на одній сторінці, якого всі дотримуються без винятків:
- Жодних змін платіжних даних лише електронною поштою. Кожен новий рахунок постачальника або зміна наявного рахунку вимагає зворотного дзвінка на відомий номер плюс друге затвердження.
- Жодних банківських переказів або платежів ACH понад 2500 доларів без подвійного затвердження. Відкоригуйте ліміт відповідно до вашого обсягу, але тримайте його достатньо низьким, щоб охопити медіанний переказ BEC.
- Зміни зарплати лише через портал розрахунку зарплати з MFA, плюс зворотний дзвінок для будь-якого запиту, ініційованого електронною поштою.
- Щомісячний перегляд змін у довіднику постачальників та правил пересилання електронної пошти з підписанням.
- Щоквартальне моделювання фішингу та BEC для всіх, хто може переказувати гроші — включно з власником.
Додайте ці п'ять пунктів до свого бухгалтерського регламенту, увімкніть відповідні налаштування у вашій бухгалтерській системі та банківському порталі — і ви впровадили контроль, який ФБР пов'язує з випадками, де гроші не були втрачені.
Зберігайте платіжні записи перевірними
BEC використовує розрив між тим, що говорить ваша поштова скринька, і тим, що доводить ваша бухгалтерська книга. Дисциплінована головна книга — з довідником постачальників, який показує, коли банківські дані було перевірено, із зарплатними записами, які показують, коли змінилося пряме зарахування та як це було перевірено, і з затвердженнями переказів, які показують, хто, що та кому відпустив — закриває цей розрив. Коли кожна зміна платежу простежується до дзвінка, затверджувача та часової мітки, сам по собі електронний лист більше не може переказувати гроші.
Спростіть управління своїми фінансами
Перевірка платежів настільки сильна, наскільки сильні фінансові записи, що стоять за нею. Beancount.io надає бухгалтерію у відкритому текстовому форматі з контролем версій, де кожен постачальник, кожен банківський рахунок, кожна зміна зарплати та кожне затвердження є прозорими та з можливістю аудиту — тому ваша дисципліна зворотних дзвінків документується, а не просто запам'ятовується. Розпочніть безкоштовно і змусьте вашу наступну спробу шахрайства з банківським переказом провалитися на етапі перевірки.