Перейти до основного вмісту

Шахрайство з авторизованими push-платежами: інвойс-шахрайство, яке ваш банк не скасує

Опубліковано 9 хв. читанняMike ThriftMike Thrift
Шахрайство з авторизованими push-платежами: інвойс-шахрайство, яке ваш банк не скасує
Зміст цієї сторінки

Уявіть: ваш бухгалтер оплачує рахунок на $48 000 від постачальника, з яким ви працюєте роками. Ланцюжок листів справжній. Номер рахунку збігається. Єдине, що відрізняється, — це коротка примітка про те, що постачальник змінив банк, із доданими новими реквізитами для переказу. Ваш бухгалтер надсилає гроші — і вони потрапляють на рахунок шахрая. Коли ви телефонуєте в банк, ви дізнаєтеся найгірше: оскільки ви авторизували переказ, банк не зобов'язаний повертати жодного долара.

Це шахрайство з авторизованими push-платежами, або APP-шахрайство, і це найшвидше зростаючий спосіб, яким злочинці крадуть у бізнесу. На відміну від шахрайства з кредитними картками, тут немає вкраденого номера картки й немає несанкціонованого списання, яке можна оскаржити. Хтось обманює вас, змушуючи натиснути кнопку самостійно. Deloitte оцінює втрати від APP-шахрайства в США у $8,3 млрд у 2024 році, і вони можуть сягнути $14,9 млрд до 2028 року — або $18,2 млрд, якщо шахрайство на основі ШІ випередить захисні механізми суспільства. Центр скарг на інтернет-злочини ФБР зафіксував 24 768 скарг на компрометацію ділової електронної пошти лише у 2025 році на загальну суму $3,05 млрд заявлених втрат. А 79% організацій зазнали спроб або фактів платіжного шахрайства у 2024 році, згідно з Асоціацією фінансових професіоналів, яка визнала компрометацію ділової електронної пошти найпоширенішим вектором атаки.

Якщо ви керуєте малим бізнесом, це не проблема чужого фінансового відділу. Ви і є фінансовий відділ. Ось як працює ця схема, чому гроші так важко повернути та які засоби контролю справді її зупиняють.

Як працює схема: сценарій шахрайства з рахунками постачальників

Шахрайство з підставними бізнес-особами було єдиним найбільш заявленим типом APP-шахрайства у 2024 році — понад 360 000 зареєстрованих випадків. Версія, націлена на малий бізнес, зазвичай дотримується одного й того ж сценарію з трьох дій.

Дія 1: Підготовка — викрадена поштова скринька, якої ви не бачите

Зловмисник зламує електронну пошту — іноді вашу, частіше пошту вашого постачальника — і потім затихає. Упродовж тижнів правила скриньки автоматично пересилають кожне повідомлення зі словами «рахунок», «платіж» або «переказ» шахраєві, який вивчає ваші платіжні ритми: хто що схвалює, яким постачальникам коли платять і як виглядає звичайний ланцюжок листів із рахунком. Ніщо не виглядає підозріло, бо поки що нічого й не підозріло. Злочинці просто читають.

Дія 2: Підміна — нові банківські реквізити в справжньому ланцюжку

Коли настає час оплатити справжній рахунок, шахрай завдає удару всередині справжнього ланцюжка листів — або зі зламаного акаунта, або з підробленого домену (your-vendor.com проти yourvendor.com). Повідомлення коротке й правдоподібне: «Ми змінили банк — будь ласка, використовуйте додані реквізити для цього та майбутніх платежів». Сам рахунок легітимний. Сума очікувана. Єдине, що змінилося, — куди йдуть гроші.

Це працює, бо приходить саме тоді, коли ви очікуєте платити, від того, кому довіряєте, на суму, яку впізнаєте. Ваш звичайний скептицизм не вмикається. Багато жертв виявляють шахрайство лише через тижні, коли справжній постачальник телефонує й питає, чому рахунок досі не оплачено.

Дія 3: ШІ-апгрейд — бездоганні підробки у масштабі

Генеративний ШІ прибрав усі ознаки, які раніше викривали ці схеми. Крива англійська зникла. Шахраї тепер клонують голос контактної особи постачальника для «швидкого дзвінка-підтвердження», генерують дипфейк-відео для віртуальних зустрічей з верифікації та розгортають ШІ-агентів, які ведуть десятки персоналізованих шахрайських розмов одночасно. Deloitte називає інвестиційне шахрайство найбільшим драйвером зростання APP-шахрайства — зростання в чотирнадцять разів із 2020 року до приблизно $4,6 млрд у 2024 році — але ті самі ШІ-інструменти націлені прямо й на платежі бізнесу, де один перенаправлений переказ може коштувати десятки тисяч доларів.

Чому ваш банк, імовірно, не відшкодує вам втрати

Ось асиметрія, яку має зрозуміти кожен власник бізнесу. Коли хтось краде номер вашої кредитної картки, федеральний закон обмежує ваші втрати, а решту бере на себе банк. Коли хтось обманює вас, змушуючи переказати йому гроші, ви їх надіслали. Переказ був авторизований — вами, під хибним приводом — а авторизовані перекази вкрай важко скасувати після того, як кошти пішли, особливо через перекази та рейки миттєвих платежів, які розраховуються за секунди.

Для бізнесу розрив у захисті навіть ширший, ніж для споживачів. Права на вирішення помилок за Regulation E охоплюють споживчі рахунки, а не бізнесові, і вони взагалі були написані для несанкціонованих переказів. Бізнесові перекази зазвичай підпадають під державне комерційне право, де питання в тому, чи дотримався банк «комерційно розумних» процедур безпеки — а не в тому, чи вас обдурили. Якщо ваш банк дотримався узгоджених процедур, а ви автентифікували платіж, збиток за замовчуванням ваш.

Інші країни почали закривати цю прогалину. Від жовтня 2024 року банки Великої Британії зобов'язані відшкодовувати жертвам APP-шахрайства до £85 000 за позовом, причому витрати діляться порівну між установами-відправниками й отримувачами. У США немає еквівалентного правила. Двопартійний законопроєкт TRAPS Act створив би федеральну робочу групу з цифрових платіжних шахрайств, але це законодавство на ранній стадії, а не страхувальна сітка. Поки закон не зміниться, ваші внутрішні засоби контролю — це ваш єдиний страховий поліс, і на відміну від страховки вони безкоштовні.

Засоби контролю, які справді це зупиняють

Вам не потрібен корпоративний відділ боротьби з шахрайством. Кожен засіб контролю нижче розрахований на бізнес, де власник схвалює платежі поміж усіх інших справ. Впроваджуйте їх по порядку; лише перші два запобігли б більшості втрат у даних скарг ФБР.

1. Перевіряйте кожну зміну банківських реквізитів поза каналом — без винятків

Зробіть це своїм єдиним непорушним правилом: жодна зміна платіжних реквізитів ніколи не приймається лише електронною поштою. Коли будь-який постачальник — навіть надійний, у знайомому ланцюжку — надсилає нові банківські реквізити, хтось телефонує на відомий, раніше збережений номер телефону цього постачальника (не на номер з листа) і підтверджує зміну усно. Потім друга особа повторно перевіряє суми, що перевищують ваш поріг, перш ніж переказ піде.

Запишіть це правило, заздалегідь повідомте про нього своїх постачальників і дайте вашому бухгалтеру явний дозвіл затримувати будь-який платіж, який пропустив верифікацію. Шахраї створюють терміновість («це має піти сьогодні, інакше відвантаження зупиниться»); ваша політика має створювати спокій. Постачальник зі справжньою зміною банку переживе 24-годинну затримку для верифікації. Шахрай телефонного дзвінка не переживе.

2. Вимагайте двох пар очей на кожен платіж понад поріг

Розподіл обов'язків звучить як корпоративний жаргон, але в масштабі малого бізнесу це просто: людина, яка вводить платіж, не може бути єдиною, хто його схвалює. Виберіть поріг, що відповідає вашому обсягу — багато малих бізнесів використовують $1 000 або $2 500 — і вимагайте другого схвалення понад нього. Якщо ви компанія з двох осіб, другий затверджувач — це той, хто не вводив платіж. Більшість банківських платформ для бізнесу підтримують подвійну авторизацію вбудовано; увімкніть її.

Цей єдиний засіб контролю перемагає і зовнішніх шахраїв, і незручний внутрішній ризик, про який ніхто не любить говорити: один співробітник з одноосібними повноваженнями створювати постачальників, вводити рахунки й вивільняти платежі може красти взагалі без жодного хакера. Дві пари очей захищають вас в обох напрямках.

3. Захистіть поштові акаунти, які рухають гроші

Оскільки ці схеми починаються зі зламаної поштової скриньки, гігієна електронної пошти — це безпека платежів:

  • Увімкніть багатофакторну автентифікацію для кожної скриньки, яка надсилає рахунки, схвалює платежі або отримує банківські реквізити постачальників. Це найважливіший крок у цьому списку.
  • Перевіряйте автопересилання та правила скриньки щоквартально. Зловмисники ховають правила, які пересилають фінансову пошту на зовнішні адреси та позначають їхні власні повідомлення як прочитані. Перегляньте список правил на кожній фінансовій скриньці; видаліть усе, що створили не ви.
  • Зареєструйте схожі домени власної назви компанії, щоб шахраї не могли використовувати їх проти ваших клієнтів і постачальників, і навчіть команду наводити курсор на адреси відправників. Відображувані імена брешуть; домени — ні.
  • Запровадьте внутрішнє кодове слово або фразу-підтвердження для схвалення платежів, запитаних телефоном або відео. Клонований голос може сказати будь-що, крім секрету, якого йому ніколи не повідомляли.

4. Увімкніть банківські засоби контролю, за які ви вже платите

Ваш бізнесовий банківський рахунок, імовірно, включає інструменти боротьби з шахрайством, які за замовчуванням вимкнені. Зателефонуйте своєму банкіру й попросіть:

  • Positive pay для чеків та його ACH-еквівалент — банк оплачує лише платежі, що відповідають списку, який ви попередньо схвалили.
  • Блокування та фільтри ACH-дебетів, щоб лише авторизовані ініціатори могли списувати з вашого операційного рахунку.
  • Зворотні дзвінки для переказів і подвійний контроль, коли банк телефонує авторизованому підписанту перед вивільненням переказів понад встановлену суму.

Ці послуги іноді мають невелику плату. Порівняйте її з однією середньою втратою від BEC — значно понад $100 000 за скаргою в даних ФБР за 2025 рік — і математика відповідає сама собою.

5. Навмисно сповільнюйте миттєві платежі

Рейки миттєвих платежів чудові для грошового потоку й жахливі для відшкодування шахрайства: щойно кошти розраховуються за секунди, повертати нічого. Забудовуйте навмисну паузу у ваш процес для нових одержувачів і змінених реквізитів — навіть перевірка телефоном того ж дня краща за миттєве виконання. Швидкість — це функція рейки, а не вимога вашого бізнесу. Ніщо легітимне не ламається через те, що перший платіж новому постачальнику пішов у четвер, а не у вівторок.

6. Знайте свою процедуру на перші 24 години заздалегідь

Шанси на відшкодування різко падають після першого дня, тож відрепетируйте цю послідовність зараз:

  1. Негайно зателефонуйте у відділ боротьби з шахрайством вашого банку — не у відділення, а в команду боротьби з шахрайством — і попросіть спробу відкликання або скасування переказу.
  2. Подайте скаргу до IC3 ФБР на ic3.gov і зв'яжіться з місцевим польовим офісом ФБР; часові позначки важливі для відстеження коштів.
  3. Збережіть усе: повні заголовки листів, оригінальні файли повідомлень, рахунки й підтвердження переказів. Не видаляйте листи шахрая.
  4. Попередьте підставну особу постачальника через надійний канал, щоб вони могли застерегти інших своїх клієнтів і захистити власні системи.

Повісьте цей контрольний список там, де той, хто обробляє платежі, зможе знайти його в паніці. Ви не будете думати ясно; контрольний список буде.

Хороший бухгалтерський облік — це засіб контролю проти шахрайства

Зверніть увагу, як багато з цих схем виживають завдяки недбалим звичкам у бек-офісі: банківські реквізити постачальників оновлюються з листа без сліду схвалення, рахунки оплачуються без звірки із записом про закупівлю, банківські звірки робляться щоквартально, а не щотижня, тож відсутній платіж ховається місяцями. Чіткі книги закривають ці прогалини.

Ведіть контрольований головний файл постачальників — кожен новий постачальник і кожна зміна банківських реквізитів фіксуються із зазначенням, хто це перевірив, як і коли. Звіряйте рахунки з підтвердними записами перед оплатою, а не платіть лише з листа. Звіряйте свої операційні рахунки принаймні щотижня, щоб неоплачений рахунок, позначений як «оплачений», спливав за дні, а не в кінці кварталу — перегляд вашої позиції грошових коштів візуально робить аномалії важче пропустити. І оскільки кожне платіжне рішення має залишати слід аудиту, тримайте свій реєстр у прозорому місці під контролем версій, де змінений одержувач або незвична сума виділяються, а не зливаються з чорною скринькою.

Збережіть свої платежі — і свої книги — захищеними від шахрайства

APP-шахрайство працює, бо ховається всередині легітимних процесів: справжній рахунок, надійний постачальник, платіж, який ви мали намір зробити. Захист — зробити ці процеси видимими й перевірюваними: подвійні схвалення, перевірені записи постачальників і книги, які ви справді можете аудитувати. Beancount.io забезпечує бухгалтерський облік у простому тексті, що дає вам повну прозорість і контроль над вашими фінансовими даними, тож незвичні платежі виділяються, а кожна зміна залишає слід. Почніть безкоштовно і побачте, чому розробники та фінансові професіонали переходять на бухгалтерський облік у простому тексті.

Поділитися цією статтею

Джерело: https://beancount.io/uk/blog/2026/09/19/authorized-push-payment-fraud-invoice-vendor-scams-small-business-guide

Опубліковано: 19 вересня 2026 р.

8 хв. читання

Чекове шахрайство залишається найбільшою загрозою платежам у 2026 році — ось що з цим робити

Опитування AFP щодо шахрайства з платежами у 2026 році показало, що 76%…

fraud-prevention
fraud-detection
13 хв. читання

Ліміти затвердження платежів для команди з двоє фінансистів: практична матриця розподілу платежів

Готова до копіювання матриця затвердження платежів для команд з двоє…

internal-controls
fraud-prevention
10 хв. читання

Шахрайство з QR-кодами: як захистити кредиторську заборгованість і контроль на касі

QR-фішинг (квішинг) може перенаправити платіж постачальнику або перехопити…

accounts-payable
fraud-prevention
7 хв. читання

Чекове шахрайство повертається: Як захистити кредиторську заборгованість вашого малого бізнесу від крадіжки поштою

Збитки від шахрайства з чеками сягнули приблизно 21 мільярда доларів у 2023…

fraud-prevention
accounts-payable
8 хв. читання

Компрометація корпоративної електронної пошти: Засоби контролю кредиторської заборгованості, що запобігають шахрайству з переказами

Компрометація корпоративної електронної пошти коштувала жертвам у США понад 3…

fraud-prevention
accounts-payable