Пришло письмо от директора: «Оплати срочно». Как распознать мошенничество

Пятница, шестнадцать сорок. Бухгалтер открывает почту и видит письмо от собственника компании. Знакомая манера, подпись на месте, в копии никого лишнего. «Оплатите срочно счёт новому подрядчику, детали позже, я на встрече и не могу говорить».

Через сорок минут деньги уходят на счёт, который компания видит впервые. На следующий день выясняется: директор такого письма не писал, а в момент отправки вообще был в отпуске без связи.

Звучит как история про невнимательного бухгалтера. На деле это отлаженная схема, и попадаются на неё далеко не новички, просто потому что письмо выглядит совершенно буднично.

Бухгалтер проверяет счёт в конце рабочего дня 

Как выглядит мошенническое письмо

Мошенник редко присылает письмо с адреса из набора случайных цифр, такое отсеет любой спам-фильтр. Работают тоньше, подбирая то, что глаз пропускает на автомате.

  • Домен почти как настоящий. Вместо company.com появляется cornpany.com или company.com.ua. В списке входящих разница незаметна.

  • Имя отправителя настоящее. Поле «от кого» подставляется любое, это обычный текст, а не подпись с печатью.

  • Ответ уходит не туда. В поле «reply-to» стоит другой адрес, и ваш ответ читает мошенник, а не руководитель.

  • Контекст правдоподобный. Если компания и правда платит подрядчикам регулярно, письмо не вызывает вопросов.

Сумма почти никогда не выглядит подозрительно крупной. Не миллион, а обычный рабочий платёж: сорок, шестьдесят, сто тысяч гривен, столько компания и так переводит еженедельно. Именно поэтому платёж не напрягает ни бухгалтера, ни банк.

Время тоже подбирают заранее: конец рабочего дня, пятница, канун праздников, разгар отпусков. Директор в этот момент правда недоступен, и проверить как будто не у кого.

Самый неприятный вариант: письмо приходит с настоящего ящика руководителя, к которому мошенник получил доступ. Тогда никаких технических признаков подделки нет, потому что подделки и не было.

Почему на это ведутся даже опытные бухгалтеры

Здесь работает не техника, а психология, и опирается она на три одинаковых рычага.

Срочность. «Нужно сегодня», «до конца дня», «подрядчик ждёт». Времени подумать специально не оставляют.

Авторитет. Письмо от руководителя, а не от коллеги. Переспрашивать неловко, особенно если в компании не принято ставить под сомнение указания сверху.

Секретность. «Пока никому не говори», «сделка ещё не объявлена». Это отрезает возможность посоветоваться с кем-то ещё.

Когда все три рычага срабатывают одновременно, ни образование, ни стаж не спасают. Спасает только процедура, которая не зависит от настроения и от того, кто именно написал.

Три минуты, которые спасают деньги

Правило одно, и оно предельно простое: подтверждение по другому каналу. Пришло письмо с просьбой оплатить счёт или сменить реквизиты, вы звоните. Не отвечаете на само письмо, не пишете в том же мессенджере, а звоните на номер, который уже записан у вас в телефоне.

Это стоит три минуты и закрывает практически всю схему целиком. Мошенник контролирует канал, в который он написал, но не контролирует ваш телефонный справочник.

Вторая часть правила: лимит, выше которого нужны два человека. Например, любой платёж свыше определённой суммы или смена банковских реквизитов подтверждается двумя сотрудниками. Дело не в недоверии к бухгалтеру, а в том, что обмануть одного человека проще, чем двоих.

Техническую часть обычно отдают подрядчику: настройку защиты почты, пометку внешних писем, двухфакторную аутентификацию и обучение команды делают один раз, и дальше это просто работает. У Senseti Group («Сенсети»), международного ИТ-интегратора, такая настройка входит в стандартные услуги по кибербезопасности: защиту корпоративной почты и учётных записей.

Второй сценарий: «у поставщика поменялся банк»

Есть вариант, который бьёт ещё больнее, потому что здесь нет вообще никакого подозрительного письма от директора.

Компания годами работает с одним поставщиком. Однажды приходит обычное письмо от его менеджера: «У нас сменился банк, вот новые реквизиты, следующие счета оплачивайте туда». Стиль переписки тот же самый, потому что мошенник уже читал переписку заранее. Иногда он даже отвечает прямо в старую ветку письма.

Оплата уходит по новым реквизитам. Через месяц поставщик спрашивает, куда делись деньги за три счёта.

Защита та же: смена реквизитов всегда подтверждается звонком на известный номер, а не на тот, что указан в письме. Хорошо, если это подтверждение оформляется ещё и письменно, на бланке, с подписью.

Сотрудник звонит поставщику, чтобы уточнить платёжные реквизиты 

Как за минуту раскусить подозрительное письмо

Три действия, которые способен сделать любой сотрудник без технических знаний.

Посмотрите на адрес целиком, а не на имя. В большинстве почтовых программ видно только имя отправителя. Кликните по нему и прочитайте адрес по буквам, именно там прячется лишняя буква или лишний домен.

Проверьте, куда уйдёт ответ. Нажмите «ответить» и посмотрите, какой адрес подставился в поле «кому». Если он отличается от адреса отправителя, письмо почти наверняка мошенническое.

Спросите себя, обычная ли это практика. Руководитель правда просит оплатить счёт письмом, без документа и без согласования? Поставщик правда меняет банк раз в год? Если что-то происходит впервые, это повод позвонить, а не выполнять.

Что настроить один раз, чтобы от вашего имени не писали

Часть работы закрывается техническими настройками, и это стоит сделать даже небольшой компании.

  1. Настроить SPF, DKIM и DMARC для своего домена. Проще говоря, это записи, которые сообщают почтовым сервисам, с каких серверов вам разрешено отправлять письма. Без них написать от вашего имени вашим же клиентам может кто угодно. Подробное описание стандарта и пошаговые материалы есть на сайте DMARC.org.

  2. Включить пометку внешних писем. Почта автоматически добавляет к письмам снаружи компании пометку «Внимание: внешний отправитель». Если «директор» пишет извне, это видно сразу.

  3. Двухфакторная аутентификация для всех ящиков. Она закрывает сценарий, при котором письмо приходит с настоящего ящика руководителя.

  4. Ограничить автоматическую пересылку писем наружу. Получив доступ, мошенники часто ставят правило автопересылки, чтобы месяцами тихо читать переписку.

  5. Проверить, у кого есть доступ к общим ящикам. Адреса вроде бухгалтерии или офиса нередко открыты половине компании, включая тех, кто давно уволился.

Обучение, которое реально работает

Рассказать команде про фишинг на общем собрании мало толку: через неделю всё забудется. Работает другое.

Тестовая рассылка. Компания сама отправляет сотрудникам безопасное письмо, похожее на мошенническое, и смотрит, кто перешёл по ссылке. Это не наказание, а замер: в первый раз обычно реагирует треть команды, после разбора цифра резко падает.

Разбор настоящих случаев. Когда в компанию приходит реальное мошенническое письмо, его стоит показать всем: вот адрес, вот что в нём не так, вот на что мы обратили внимание. Это запоминается лучше любой презентации.

Отдельно с бухгалтерией и руководителями. Именно они в зоне наибольшего риска: один человек платит, другой имеет право это поручить.

Деньги уже ушли: что делать в первый час

Здесь решает скорость, поэтому порядок действий стоит знать заранее, а не придумывать на ходу.

Первое: звоните в банк немедленно. Не пишите письмо, не ждите утра. Если платёж ещё не прошёл окончательно, у банка есть шанс его остановить. Каждый час снижает этот шанс.

Второе: подавайте заявление в полицию. Киберпреступления в Украине расследует Киберполиция, обращение подаётся через сайт ведомства или в обычном отделении. Соберите всё: оригинал письма с техническими заголовками, платёжное поручение, реквизиты получателя, хронологию событий.

Третье: проверьте, не сидит ли мошенник внутри до сих пор. Если доступ к ящику был скомпрометирован, нужно сменить пароли, проверить правила пересылки и активные сессии. Иначе через пару недель придёт второе такое же письмо.

Четвёртое: предупредите партнёров. Если переписку читали, следующей мишенью станут ваши клиенты и поставщики, которым напишут уже от вашего имени.

Двое сотрудников сверяют платёжный документ перед оплатой 

Правила, которые стоит завести раз и навсегда

Это не проект и не статья бюджета, а договорённости на одну страницу, которые работают годами.

  • Любая смена платёжных реквизитов подтверждается звонком на известный номер.

  • Платежи выше определённой суммы согласуют два человека.

  • Срочность не повод пропустить проверку. Наоборот, срочность это повод проверить внимательнее.

  • У бухгалтера есть прямое разрешение переспросить руководителя по любому поводу, и это не считается неудобным.

  • Новые сотрудники узнают об этих правилах в первую неделю, а не после первого инцидента.

Последний пункт про культуру, и он важнее любых технических настроек. В компаниях, где переспрашивать руководителя неловко, эта схема срабатывает почти всегда.

Частые вопросы

Поможет ли антивирус или спам-фильтр?
Частично. Фильтры ловят массовые рассылки, но письмо без вложений и ссылок, написанное живым языком, выглядит для фильтра как обычная деловая переписка. Поэтому нужна процедура подтверждения, а не только технические средства.

У нас маленькая компания, кому мы нужны?
Схема не избирательна. Мошенники рассылают тысячи писем, и небольшие компании часто удобнее в качестве мишени: у них реже есть правила подтверждения платежей и почти никогда нет разделения полномочий.

Можно ли вернуть деньги?
Иногда да, если обратиться в банк в первые часы. Чем больше времени прошло и чем дальше деньги ушли по цепочке счетов, тем меньше шансов. Поэтому скорость реакции важнее расследования.

Стоит ли вообще обсуждать платежи в мессенджерах?
Лучше нет. Мессенджер удобен, но в нём легко подделать аккаунт, а переписка не имеет юридического веса. Платёжные поручения и смена реквизитов должны идти через корпоративную почту или документ, а мессенджер оставьте для короткого «посмотри письмо».

Как понять, что нашу почту читают?
Косвенные признаки: партнёры получают письма, которых вы не писали, в ящике появились правила пересылки, письма пропадают из входящих, кто-то заходил с непривычных устройств или из других стран. Это видно в журналах почтового сервиса, и проверка занимает немного времени.

Коротко

Схема с письмом от руководителя держится на трёх вещах: срочность, авторитет и запрет переспрашивать. Технические настройки снижают количество таких писем, но полностью убрать их не могут.

Работает другое: правило подтверждать платежи и смену реквизитов звонком на известный номер, лимит с согласованием у двух человек и чёткая договорённость, что переспросить руководителя это всегда нормально. Это стоит ноль гривен и закрывает большинство сценариев.

Добавьте свой комментарий
Вам будет интересно:
Регистрация