Пришло письмо от директора: «Оплати срочно». Как распознать мошенничество
Пятница, шестнадцать сорок. Бухгалтер открывает почту и видит письмо от собственника компании. Знакомая манера, подпись на месте, в копии никого лишнего. «Оплатите срочно счёт новому подрядчику, детали позже, я на встрече и не могу говорить».
Через сорок минут деньги уходят на счёт, который компания видит впервые. На следующий день выясняется: директор такого письма не писал, а в момент отправки вообще был в отпуске без связи.
Звучит как история про невнимательного бухгалтера. На деле это отлаженная схема, и попадаются на неё далеко не новички, просто потому что письмо выглядит совершенно буднично.
Как выглядит мошенническое письмо
Мошенник редко присылает письмо с адреса из набора случайных цифр, такое отсеет любой спам-фильтр. Работают тоньше, подбирая то, что глаз пропускает на автомате.
-
Домен почти как настоящий. Вместо company.com появляется cornpany.com или company.com.ua. В списке входящих разница незаметна.
-
Имя отправителя настоящее. Поле «от кого» подставляется любое, это обычный текст, а не подпись с печатью.
-
Ответ уходит не туда. В поле «reply-to» стоит другой адрес, и ваш ответ читает мошенник, а не руководитель.
-
Контекст правдоподобный. Если компания и правда платит подрядчикам регулярно, письмо не вызывает вопросов.
Сумма почти никогда не выглядит подозрительно крупной. Не миллион, а обычный рабочий платёж: сорок, шестьдесят, сто тысяч гривен, столько компания и так переводит еженедельно. Именно поэтому платёж не напрягает ни бухгалтера, ни банк.
Время тоже подбирают заранее: конец рабочего дня, пятница, канун праздников, разгар отпусков. Директор в этот момент правда недоступен, и проверить как будто не у кого.
Самый неприятный вариант: письмо приходит с настоящего ящика руководителя, к которому мошенник получил доступ. Тогда никаких технических признаков подделки нет, потому что подделки и не было.
Почему на это ведутся даже опытные бухгалтеры
Здесь работает не техника, а психология, и опирается она на три одинаковых рычага.
Срочность. «Нужно сегодня», «до конца дня», «подрядчик ждёт». Времени подумать специально не оставляют.
Авторитет. Письмо от руководителя, а не от коллеги. Переспрашивать неловко, особенно если в компании не принято ставить под сомнение указания сверху.
Секретность. «Пока никому не говори», «сделка ещё не объявлена». Это отрезает возможность посоветоваться с кем-то ещё.
Когда все три рычага срабатывают одновременно, ни образование, ни стаж не спасают. Спасает только процедура, которая не зависит от настроения и от того, кто именно написал.
Три минуты, которые спасают деньги
Правило одно, и оно предельно простое: подтверждение по другому каналу. Пришло письмо с просьбой оплатить счёт или сменить реквизиты, вы звоните. Не отвечаете на само письмо, не пишете в том же мессенджере, а звоните на номер, который уже записан у вас в телефоне.
Это стоит три минуты и закрывает практически всю схему целиком. Мошенник контролирует канал, в который он написал, но не контролирует ваш телефонный справочник.
Вторая часть правила: лимит, выше которого нужны два человека. Например, любой платёж свыше определённой суммы или смена банковских реквизитов подтверждается двумя сотрудниками. Дело не в недоверии к бухгалтеру, а в том, что обмануть одного человека проще, чем двоих.
Техническую часть обычно отдают подрядчику: настройку защиты почты, пометку внешних писем, двухфакторную аутентификацию и обучение команды делают один раз, и дальше это просто работает. У Senseti Group («Сенсети»), международного ИТ-интегратора, такая настройка входит в стандартные услуги по кибербезопасности: защиту корпоративной почты и учётных записей.
Второй сценарий: «у поставщика поменялся банк»
Есть вариант, который бьёт ещё больнее, потому что здесь нет вообще никакого подозрительного письма от директора.
Компания годами работает с одним поставщиком. Однажды приходит обычное письмо от его менеджера: «У нас сменился банк, вот новые реквизиты, следующие счета оплачивайте туда». Стиль переписки тот же самый, потому что мошенник уже читал переписку заранее. Иногда он даже отвечает прямо в старую ветку письма.
Оплата уходит по новым реквизитам. Через месяц поставщик спрашивает, куда делись деньги за три счёта.
Защита та же: смена реквизитов всегда подтверждается звонком на известный номер, а не на тот, что указан в письме. Хорошо, если это подтверждение оформляется ещё и письменно, на бланке, с подписью.
Как за минуту раскусить подозрительное письмо
Три действия, которые способен сделать любой сотрудник без технических знаний.
Посмотрите на адрес целиком, а не на имя. В большинстве почтовых программ видно только имя отправителя. Кликните по нему и прочитайте адрес по буквам, именно там прячется лишняя буква или лишний домен.
Проверьте, куда уйдёт ответ. Нажмите «ответить» и посмотрите, какой адрес подставился в поле «кому». Если он отличается от адреса отправителя, письмо почти наверняка мошенническое.
Спросите себя, обычная ли это практика. Руководитель правда просит оплатить счёт письмом, без документа и без согласования? Поставщик правда меняет банк раз в год? Если что-то происходит впервые, это повод позвонить, а не выполнять.
Что настроить один раз, чтобы от вашего имени не писали
Часть работы закрывается техническими настройками, и это стоит сделать даже небольшой компании.
-
Настроить SPF, DKIM и DMARC для своего домена. Проще говоря, это записи, которые сообщают почтовым сервисам, с каких серверов вам разрешено отправлять письма. Без них написать от вашего имени вашим же клиентам может кто угодно. Подробное описание стандарта и пошаговые материалы есть на сайте DMARC.org.
-
Включить пометку внешних писем. Почта автоматически добавляет к письмам снаружи компании пометку «Внимание: внешний отправитель». Если «директор» пишет извне, это видно сразу.
-
Двухфакторная аутентификация для всех ящиков. Она закрывает сценарий, при котором письмо приходит с настоящего ящика руководителя.
-
Ограничить автоматическую пересылку писем наружу. Получив доступ, мошенники часто ставят правило автопересылки, чтобы месяцами тихо читать переписку.
-
Проверить, у кого есть доступ к общим ящикам. Адреса вроде бухгалтерии или офиса нередко открыты половине компании, включая тех, кто давно уволился.
Обучение, которое реально работает
Рассказать команде про фишинг на общем собрании мало толку: через неделю всё забудется. Работает другое.
Тестовая рассылка. Компания сама отправляет сотрудникам безопасное письмо, похожее на мошенническое, и смотрит, кто перешёл по ссылке. Это не наказание, а замер: в первый раз обычно реагирует треть команды, после разбора цифра резко падает.
Разбор настоящих случаев. Когда в компанию приходит реальное мошенническое письмо, его стоит показать всем: вот адрес, вот что в нём не так, вот на что мы обратили внимание. Это запоминается лучше любой презентации.
Отдельно с бухгалтерией и руководителями. Именно они в зоне наибольшего риска: один человек платит, другой имеет право это поручить.
Деньги уже ушли: что делать в первый час
Здесь решает скорость, поэтому порядок действий стоит знать заранее, а не придумывать на ходу.
Первое: звоните в банк немедленно. Не пишите письмо, не ждите утра. Если платёж ещё не прошёл окончательно, у банка есть шанс его остановить. Каждый час снижает этот шанс.
Второе: подавайте заявление в полицию. Киберпреступления в Украине расследует Киберполиция, обращение подаётся через сайт ведомства или в обычном отделении. Соберите всё: оригинал письма с техническими заголовками, платёжное поручение, реквизиты получателя, хронологию событий.
Третье: проверьте, не сидит ли мошенник внутри до сих пор. Если доступ к ящику был скомпрометирован, нужно сменить пароли, проверить правила пересылки и активные сессии. Иначе через пару недель придёт второе такое же письмо.
Четвёртое: предупредите партнёров. Если переписку читали, следующей мишенью станут ваши клиенты и поставщики, которым напишут уже от вашего имени.
Правила, которые стоит завести раз и навсегда
Это не проект и не статья бюджета, а договорённости на одну страницу, которые работают годами.
-
Любая смена платёжных реквизитов подтверждается звонком на известный номер.
-
Платежи выше определённой суммы согласуют два человека.
-
Срочность не повод пропустить проверку. Наоборот, срочность это повод проверить внимательнее.
-
У бухгалтера есть прямое разрешение переспросить руководителя по любому поводу, и это не считается неудобным.
-
Новые сотрудники узнают об этих правилах в первую неделю, а не после первого инцидента.
Последний пункт про культуру, и он важнее любых технических настроек. В компаниях, где переспрашивать руководителя неловко, эта схема срабатывает почти всегда.
Частые вопросы
Поможет ли антивирус или спам-фильтр?
Частично. Фильтры ловят массовые рассылки, но письмо без вложений и ссылок, написанное живым языком, выглядит для фильтра как обычная деловая переписка. Поэтому нужна процедура подтверждения, а не только технические средства.
У нас маленькая компания, кому мы нужны?
Схема не избирательна. Мошенники рассылают тысячи писем, и небольшие компании часто удобнее в качестве мишени: у них реже есть правила подтверждения платежей и почти никогда нет разделения полномочий.
Можно ли вернуть деньги?
Иногда да, если обратиться в банк в первые часы. Чем больше времени прошло и чем дальше деньги ушли по цепочке счетов, тем меньше шансов. Поэтому скорость реакции важнее расследования.
Стоит ли вообще обсуждать платежи в мессенджерах?
Лучше нет. Мессенджер удобен, но в нём легко подделать аккаунт, а переписка не имеет юридического веса. Платёжные поручения и смена реквизитов должны идти через корпоративную почту или документ, а мессенджер оставьте для короткого «посмотри письмо».
Как понять, что нашу почту читают?
Косвенные признаки: партнёры получают письма, которых вы не писали, в ящике появились правила пересылки, письма пропадают из входящих, кто-то заходил с непривычных устройств или из других стран. Это видно в журналах почтового сервиса, и проверка занимает немного времени.
Коротко
Схема с письмом от руководителя держится на трёх вещах: срочность, авторитет и запрет переспрашивать. Технические настройки снижают количество таких писем, но полностью убрать их не могут.
Работает другое: правило подтверждать платежи и смену реквизитов звонком на известный номер, лимит с согласованием у двух человек и чёткая договорённость, что переспросить руководителя это всегда нормально. Это стоит ноль гривен и закрывает большинство сценариев.


















