Перейти до основного вмісту
Beancount.io Logo

Шахрайство з QR-кодами: як захистити кредиторську заборгованість і контроль на касі

Опубліковано 9 хв. читанняMike ThriftMike Thrift
Шахрайство з QR-кодами: як захистити кредиторську заборгованість і контроль на касі

QR-код — це лише зображення, але за кілька секунд він може перевести заклопотаного працівника зі звичайного рахунку або знака паркування на шахрайську платіжну сторінку. На відміну від видимої вебадреси, місце призначення приховане, доки хтось не відсканує код — часто на особистому телефоні, поза захистом, на який ваш бізнес покладається для електронної пошти та вебперегляду.

Саме тому QR-фішинг, який часто називають квішингом, є практичним фінансовим ризиком. Підмінений код у рахунку постачальника може спрямувати законний платіж на неправильний рахунок. Код, наклеєний поверх таблички на прилавку, може перехопити дані картки клієнта. А код у терміновому текстовому повідомленні здатен обійти ретельно вибудуваний процес оплати звичайних рахунків.

Добра новина в тому, що найефективніші засоби захисту — це знайомі дисципліни бухгалтерського обліку: знати, кому ви платите, зберігати підтвердні документи, відокремлювати схвалення від оплати та швидко проводити звірку. QR-код — новинка; проблема контролю — ні.

Чому QR-коди створюють прогалину в контролі платежів

QR-код може містити вебадресу, посилання на оплату, ідентифікатор рахунку, глибоке посилання застосунку або інші дані. Саме зручність робить його корисним у магазині, ресторані або процесі роботи з кредиторською заборгованістю. Водночас зображення можна підмінити, не змінюючи супровідного повідомлення.

Федеральна торгова комісія США попереджала, що коди в несподіваних електронних листах і текстових повідомленнях можуть вести на підроблені сайти, які збирають облікові дані або встановлюють шкідливе ПЗ. ФБР також застерігало: QR-платіж, здійснений через зловмисне місце призначення, може бути важко скасувати. Для бізнесу наслідки можуть вийти за межі одного невдалого платежу:

  • Працівник може розкрити пароль від порталу постачальника або код багатофакторної автентифікації.
  • Платіж може бути перенаправлений, хоча рахунок у системі обліку все ще виглядає законним.
  • Клієнт може оскаржити списання після оплати через підроблений код для столика, паркування або самовивозу.
  • Скомпрометований мобільний пристрій може відкрити доступ до електронної пошти, банкінгу або платіжних застосунків.

Ставтеся до QR-коду як до неперевіреного посилання, а не як до доказу законності платіжної вимоги. Надрукований квадрат не встановлює, хто контролює місце призначення.

Нанесіть на карту всі місця, де ваш бізнес використовує QR-коди

Почніть із короткого переліку. Ви не зможете однаково захистити кожен код, доки не знатимете, де клієнти та працівники з ними стикаються.

Кредиторська заборгованість і рахунки постачальників

Це випадок найвищого ризику, оскільки рахунок уже очікуваний, а платіж у принципі вже схвалений. Код може міститися в PDF, електронному листі від постачальника, паперовому рахунку або нагадуванні. Він може вести на справжній портал, але також може обійти затверджений запис постачальника та платіжні інструкції.

Складіть перелік постачальників, які використовують платіжні посилання через QR-коди, дозволених для кожного з них способів оплати та незалежного каналу зв'язку, яким ви перевірятимете зміни. Внесіть перевірену URL-адресу або номер телефону постачальника до основного запису постачальника, а не до вкладення рахунку.

Оплата для клієнтів

Ресторани, салони, ринкові кіоски, організатори заходів і сервісні стійки можуть використовувати QR-коди для меню, чайових, рахунків, депозитів або оплати. Наклейка поверх справжнього коду може відправити клієнта кудись інде, тоді як ваші працівники цього не помітять.

Для кожної локації призначте відповідального, який за встановленим графіком оглядатиме фізичні коди. Сфотографуйте затверджену табличку або зберігайте файл дизайну з контролем версій, щоб підміну було легко помітити. Якщо код динамічний, зафіксуйте, хто може змінювати його призначення, і вимагайте схвалення змін другою особою.

Відшкодування витрат і виїзна робота

Працівники можуть сканувати коди для оплати паркування, пального, оренди обладнання, доставок або поїздок. Окремо такі операції часто досить малі, щоб лишитися непоміченими, але це все одно платежі компанії, які інколи передбачають вхід через особистий пристрій.

Нехай правило буде простим: відсканований код не замінює квитанцію або пояснення витрати. Працівник має подати назву продавця, суму, дату, ділову мету й оригінал квитанції так само, як для будь-якої іншої покупки карткою.

Маркетинг, форми та нагадування про оплату

QR-коди на листівках, матеріалах заходів, пакуванні продукції та нагадуваннях про оплату можуть бути корисними. Водночас вони створюють проблему для бренду й довіри клієнтів, коли застарівають, перенаправляють або підробляються. Ведіть реєстр опублікованих назовні кодів із кампанією, запланованим місцем призначення, відповідальним, датою створення та датою припинення використання.

Побудуйте безпечніший процес оплати рахунків

Найсильніший контроль полягає не в тому, щоб навчити людей розглядати кожен піксель. Він полягає в тому, щоб ніхто не використовував ненадійний шлях для зміни платежу.

1. Зіставляйте запит з основним записом постачальника

Перед схваленням платежу порівняйте назву постачальника, реквізити для платежу, спосіб оплати та суму з замовленням на закупівлю, договором, записом про отримання та усталеним профілем постачальника. QR-код ніколи не має бути джерелом істини для банківських реквізитів або даних порталу.

Якщо код приводить на сторінку, що просить новий банківський рахунок, нову адресу гаманця, пароль або код підтвердження, зупиніть процес. Перевірте інформацію за відомим номером телефону або через закладку на сайті постачальника. Не використовуйте номер телефону, адресу електронної пошти чи посилання на чат, показані після сканування.

2. Відокремте схвалення рахунку від запуску платежу

Особа, що схвалює рахунок, може підтвердити отримання товарів або послуг. Інша особа — або другий етап схвалення — має запускати платіж. Такий поділ зменшує ймовірність того, що поспішне QR-повідомлення одразу перетвориться на переказ.

У малих командах, де одна людина мусить виконувати обидві ролі, використовуйте компенсувальний контроль: щоденний звіт про платежі, який переглядає власник, поріг схвалення або обов'язковий зворотний дзвінок для будь-якого нового платіжного призначення. Мета — створити незалежний момент, щоб помітити зміну маршруту.

3. Нехай точкою ухвалення рішення буде адреса у браузері, а не код

Камери мобільних пристроїв зазвичай показують місце призначення перед відкриттям. Навчіть працівників робити паузу на цьому етапі. Вони мають шукати знайомий домен, а не лише знайомий логотип, і закривати сторінку, якщо адреса написана з помилкою, надто довга або не пов'язана з постачальником.

Ще краще — спрямовуйте працівників на сторінки постачальників, збережені в закладках, або за посиланнями з основного запису постачальника. Тоді QR-сканування стає зручністю для пошуку інформації, а сам платіж усе одно починається з надійного місця призначення.

4. Захищайте облікові дані та коди автентифікації

Дійсний обліковий запис постачальника може використовувати багатофакторну автентифікацію. Законний код може запросити вхід, але жодному представникові постачальника не потрібно, щоб працівник повідомляв код автентифікації вголос або надсилав його в чаті. Розглядайте запит на пароль, одноразовий код або дозвіл для пристрою після неочікуваного сканування як ескалацію, а не як звичайний етап оплати.

Використовуйте унікальні паролі та багатофакторну автентифікацію для фінансових облікових записів. Обмежте коло осіб, які можуть додавати способи оплати, редагувати банківські реквізити, оформлювати повернення коштів або отримувати доступ до збережених платіжних даних клієнтів. Ці заходи зменшують шкоду, якщо мобільний сеанс одного працівника буде скомпрометовано.

Захищайте платежі клієнтів через QR-коди

Довіра клієнтів залежить від очевидного й перевірюваного платіжного процесу. Клієнт має мати змогу підтвердити назву продавця та загальну суму перед оплатою.

Використовуйте такі практичні засоби захисту:

  • Закріплюйте коди за прозорою захисною поверхнею замість того, щоб наклеювати вільні стікери поверх наявних табличок.
  • Вказуйте домен призначення звичайним текстом поруч із кодом, щоб клієнти мали інший спосіб перейти на сторінку.
  • Запропонуйте клієнтам альтернативу без QR-коду, наприклад термінал для карток, коротку URL-адресу для ручного введення або оплату за допомогою працівника.
  • Оглядайте таблички під час відкриття й закриття, особливо в громадських місцях або зонах без нагляду.
  • Щодня або після зміни звіряйте надходження від QR-платіжної платформи з даними продажів, включно з комісіями процесора, чайовими, поверненнями та чарджбеками.

Якщо ви маєте більше ніж одну локацію, фіксуйте місце кожної таблички й версію її коду. Це дає змогу ізолювати скомпрометовану табличку, а не вимикати всі канали оплати.

Ведіть записи, завдяки яким розбіжності стають помітними

Якісна звірка не запобіжить зловмисному скануванню, але може скоротити час між помилкою та її виявленням. IRS визнає квитанції та виписки за кредитними картками підтвердними документами, водночас вимагаючи, щоб записи містили одержувача платежу, суму, дату, підтвердження оплати та ділову мету. Однієї виписки з картки рідко достатньо, щоб добре пояснити незвичний платіж.

Для кожного платіжного каналу з QR-кодом зберігайте:

  • Оригінал рахунку, замовлення або запис про операцію клієнта.
  • Доказ схвалення та затверджений спосіб оплати.
  • Підтвердження платежу, звіт про розрахунки процесора та відомості про будь-яку комісію.
  • Ідентифікатор постачальника або клієнта, який пов'язує операцію з вашими книгами.
  • Нотатки про будь-які змінені платіжні інструкції та спосіб їх незалежної перевірки.

Звіряйте вихідні платежі з графіком кредиторської заборгованості та випискою постачальника, а не лише з банківською стрічкою. Звіряйте вхідні QR-платежі з системою точки продажу або виставлення рахунків, а потім окремо обліковуйте валовий обсяг продажів, комісії, повернення та податки. Це не дозволяє чистому депозиту приховати ані відсутній платіж, ані несподіване списання.

Ось корисне запитання наприкінці місяця: чи можете ви простежити кожен рух коштів у банку, пов'язаний із QR-кодом, до схваленого рахунку, продажу клієнту або задокументованої витрати? Якщо ні, позначте його для перевірки до закриття книг.

Що робити після підозрілого сканування або платежу

Швидкість має значення, але так само важливе збереження доказів. Не видаляйте повідомлення, рахунок або знімок екрана, що викликав занепокоєння.

  1. Зупиніть процес оплати та зв'яжіться з банком, емітентом картки, процесором або платіжною платформою через відомий канал підтримки. Запитайте, які варіанти повернення або скасування ще залишаються.
  2. Збережіть рахунок, QR-зображення, URL-адресу призначення, підтвердження платежу, пов'язані заголовки електронних листів і часові позначки. Зафіксуйте, хто сканував код і яку інформацію було введено.
  3. Скиньте облікові дані та відкличте активні сеанси для кожного облікового запису, до якого зверталися через підозрілу сторінку. Перегляньте підключені пристрої та дозволи.
  4. Перегляньте нещодавні зміни в основних записах постачальників, пакети платежів, повернення коштів і журнали доступу користувачів на предмет пов'язаної активності.
  5. Повідомте постраждалих клієнтів або постачальників через перевірені контактні дані, якщо могли бути залучені їхні дані або платіжні інструкції. Дотримуйтеся свого плану реагування на інциденти та юридичних зобов'язань у юрисдикціях, де ви працюєте.
  6. Повідомте про підозру в шахрайстві відповідній фінансовій установі та, за потреби, FTC або Центру скарг на інтернет-злочини ФБР.

Після цього зафіксуйте першопричину у внутрішньому журналі контролю. Чи була проблема в незатвердженому коді, зміні інформації про постачальника, відсутності схвалення, запізнілій звірці або прогалині в навчанні? Конкретна відповідь дає кращий спосіб виправлення, ніж загальне нагадування бути обережними.

10-хвилинний контрольний список для команди

Використайте цей список на наступній зустрічі фінансової або операційної команди:

  1. Визначте всі QR-коди, що використовуються для платежів постачальникам, оплати клієнтами, відшкодування витрат або маркетингу.
  2. Призначте відповідального за кожен клієнтський код і резервного перевіряльника для змін у призначенні платежів.
  3. Зберігайте перевірені канали зв'язку з постачальниками та URL-адреси порталів в основному записі постачальника.
  4. Вимагайте незалежної перевірки перед зміною даних банку, гаманця або платіжного порталу.
  5. Переконайтеся, що запуск платежу має другого перевіряльника, поріг або щоденний звіт нагляду.
  6. Надайте працівникам затверджений маршрут без QR-коду до поширених постачальників і витрат.
  7. Оперативно звіряйте надходження з платіжних платформ і кредиторську заборгованість, окремо відображаючи комісії та повернення.
  8. Відпрацюйте порядок ескалації для підозрілого рахунку, коду або запиту автентифікації.

Мета не в тому, щоб заборонити всі QR-коди. Вона в тому, щоб зображення не перетворилося на неперевірену вказівку переказати гроші.

Спростіть управління фінансами

Чіткі записи та своєчасні звірки полегшують виявлення й розслідування платіжних аномалій. Beancount.io пропонує облік у звичайному тексті — прозорий, з контролем версій і готовий до ШІ, тож ваша фінансова історія лишається зрозумілою саме тоді, коли це найважливіше. Почніть безкоштовно і створіть систему, яку можна перевірити, для кожного платіжного каналу.

Поділитися цією статтею

7 хв. читання

Чекове шахрайство повертається: Як захистити кредиторську заборгованість вашого малого бізнесу від крадіжки поштою

Збитки від шахрайства з чеками сягнули приблизно 21 мільярда доларів у 2023…

fraud-prevention
accounts-payable
8 хв. читання

Компрометація корпоративної електронної пошти: Засоби контролю кредиторської заборгованості, що запобігають шахрайству з переказами

Компрометація корпоративної електронної пошти коштувала жертвам у США понад 3…

fraud-prevention
accounts-payable
8 хв. читання

Як зупинити шахрайство з глибокими підробками в рахунках-фактурах: Посібник із запобігання для малого бізнесу (AP/AR)

Шахрайство з глибокими підробками коштувало компанії Arup 25,6 мільйона доларів…

fraud-prevention
accounts-payable
10 хв. читання

ACH-платежі проти банківських переказів та чеків: що краще для вашого бізнесу?

Практичне порівняння ACH-платежів, банківських переказів та паперових чеків для…

payments
small-business
6 хв. читання

Фальшиві рахунки-фактури, згенеровані ШІ, обманюють відділи кредиторської заборгованості — ось як це зупинити

Генеративний ШІ здешевив видавання себе за постачальника: 76% організацій…

fraud-prevention
fraud-detection