Практика
Подмена реквизитов в письме: защита бухгалтерии
Подмена реквизитов в письме — мошенничество BEC против бухгалтерии: как устроена схема, признаки, регламент проверки платежей и что делать, если деньги ушли.
Коротко. Подмена реквизитов в письме — мошенничество, при котором бухгалтерия получает правдоподобное письмо от поставщика, партнёра или руководителя с «новыми» банковскими реквизитами, и оплата уходит на счёт злоумышленников. В международной терминологии это часть BEC (Business Email Compromise, компрометация деловой переписки). Письмо может прийти с настоящего взломанного ящика контрагента, ответом в реальную переписку, с правильной суммой и номером счёта, поэтому по внешнему виду его не отличить. Защищает процедура: любые изменения реквизитов подтверждаются звонком по номеру из договора, второй сотрудник проверяет первый платёж, а почта компании защищена многофакторной аутентификацией. Ниже — как развивается схема, признаки, регламент для бухгалтерии, технические меры и действия, если деньги уже ушли.
Для главных бухгалтеров, финансовых директоров, руководителей и ИТ.
Что такое BEC и почему это не обычный фишинг
BEC (Business Email Compromise) — мошенничество, при котором злоумышленник вмешивается в деловую переписку или имитирует её, чтобы получить платёж или конфиденциальные данные. В отличие от массового фишинга, здесь часто нет вирусов и подозрительных ссылок: только текст письма и платёжный документ, которые выглядят как обычная работа.
Центр приёма жалоб на интернет-преступления ФБР (FBI IC3) выделяет BEC в отдельную категорию в ежегодном отчёте Internet Crime Report.
Основные разновидности:
| Разновидность | Как выглядит | Кого выбирают |
|---|---|---|
| Подмена реквизитов поставщика | «Мы сменили банк, оплатите счёт по новым реквизитам» | бухгалтерия, закупки |
| Фейковый руководитель | «Срочно оплатите, я на переговорах, детали позже» | бухгалтерия, ассистенты |
| Вмешательство в сделку | в переписку по крупному договору встраивается письмо с похожего домена | финансы, юристы |
| Взлом вашего ящика | от имени вашего бухгалтера клиентам уходят счета с чужими реквизитами | ваши клиенты |
| Запрос данных | «пришлите реестр зарплат или список сотрудников» от «директора» | HR, бухгалтерия |
Сценарий со взломом вашего ящика особенно неприятен: деньги теряют клиенты, а репутационный удар получает ваша компания.
Как развивается схема подмены реквизитов
Этапы описаны с точки зрения защиты — чтобы понимать, где цепочку можно прервать.
- Доступ или подготовка. Злоумышленник получает пароль к почте сотрудника вашей компании или контрагента — чаще всего через фишинговую страницу входа — либо регистрирует домен, похожий на домен партнёра. Где прервать: многофакторная аутентификация, обучение, мониторинг похожих доменов.
- Наблюдение. Во взломанном ящике читают переписку, иногда неделями: кто согласует счета, какие суммы, когда платежи. Нередко создают правило, которое скрывает или пересылает письма с определёнными словами. Где прервать: оповещения о новых правилах пересылки и входах из необычных мест.
- Вмешательство в момент оплаты. Когда подходит срок платежа, в переписку приходит письмо о смене реквизитов — с настоящего ящика или с домена, отличающегося на символ, в той же ветке. Где прервать: процедура подтверждения реквизитов.
- Давление. «Старый счёт арестован», «идёт проверка», «оплатите сегодня, иначе сорвётся отгрузка». Где прервать: правило, что срочность не отменяет процедуру.
- Вывод денег. Средства быстро переводятся дальше. Где прервать: немедленный звонок в банк — чем раньше, тем выше шанс остановить операцию.
Признаки письма с подменой реквизитов
- Контрагент сообщает о смене банка или счёта обычным письмом, без документа, предусмотренного договором.
- Новый счёт открыт в другой стране или в банке, с которым контрагент раньше не работал.
- Получатель по новым реквизитам — не та организация, с которой заключён договор.
- Адрес отправителя отличается на символ, домен в другой зоне, поле «Ответить» ведёт на другой адрес.
- Просят не звонить («я в дороге, связь плохая») или дают для проверки новый номер телефона.
- Письмо пришло в нерабочее время, перед выходными или праздниками.
- Стиль чуть отличается от привычного: другое приветствие, подпись, обороты.
- Руководитель просит провести платёж в обход обычного согласования.
Как проверять адрес, ссылки и заголовки, подробно разобрано в чек-листе по фишинговым письмам. Если письмо сопровождается звонком «из банка» или «от директора», это типичный комбинированный сценарий — см. статью о вишинге.
Почему платежи иностранным контрагентам в зоне особого риска
Переписка с зарубежными поставщиками чаще идёт только по почте, контакты знакомы хуже, а смена банка у иностранного партнёра выглядит правдоподобно. Отозвать платёж, ушедший в другую юрисдикцию, обычно сложнее и дольше, чем внутренний перевод. Если компания платит за рубеж, процедуру стоит сделать строже: подтверждать реквизиты звонком или видеосвязью с известным контактным лицом, сверять страну банка получателя со страной регистрации контрагента и добавлять согласующего для первых платежей по новым реквизитам.
Регламент для бухгалтерии: как проверять смену реквизитов
Технические средства не остановят письмо с настоящего ящика партнёра. Остановит процедура, закреплённая внутренним документом и одинаковая для всех, включая директора.
- Реестр реквизитов контрагентов. Реквизиты заносятся при заключении договора и меняются только по процедуре.
- Подтверждение по независимому каналу. Смену реквизитов подтверждают звонком по номеру из договора или реестра, а не из письма, и говорят с известным контактным лицом.
- Документальное основание. Изменение реквизитов оформляется так, как предусмотрено договором.
- Проверка получателя. Наименование получателя по новому счёту должно совпадать с контрагентом. Новых контрагентов проверяют заранее — см.(/guides/kak-proverit-kontragenta).
- Правило двух сотрудников. Первый платёж по новым реквизитам согласует второй сотрудник, который не участвовал в переписке.
- Срочность — не аргумент. Письмо «оплатите сегодня» проходит ту же проверку, что и любое другое.
- Распоряжения руководителя. Платёж вне обычного порядка подтверждается лично или звонком на известный номер руководителя.
- Фиксация. Каждая проверка реквизитов записывается: кто звонил, кому, когда, что подтвердили.
Технические меры: что сделать ИТ
| Мера | Какой этап закрывает | Комментарий |
|---|---|---|
| Многофакторная аутентификация для почты | доступ | украденного пароля недостаточно для входа |
| SPF, DKIM и DMARC с политикой quarantine или reject | подделка вашего домена | вашим именем труднее отправить письмо |
| Пометка «Внешний отправитель» | похожие домены | бухгалтер видит, что письмо пришло не изнутри |
| Оповещения о новых правилах пересылки и необычных входах | наблюдение | взлом замечают до платежа |
| Мониторинг доменов, похожих на ваш | подготовка | поддельный домен находят до рассылки |
| Хранение журналов почтовой системы | расследование | помогает понять, чей ящик взломан |
Мониторинг доменов-двойников подробнее описан в статье о защите бренда в интернете. Журналы почты полезны и для регуляторики: Указ Президента от 14.02.2023 № 40 обязывает организации хранить записи о киберинцидентах не менее 1 года — подробнее в статье об Указе №40. Viviar настраивает защиту почты, отслеживает подозрительные входы и обучает бухгалтерию в рамках «ИБ-сопровождения» — от 5 200 BYN в месяц.
Если деньги уже ушли: порядок действий
Счёт идёт на часы.
- Сразу звонить в свой банк по официальному номеру: сообщить о мошенническом платеже, попросить отозвать или приостановить перевод и связаться с банком получателя.
- Связаться с настоящим контрагентом по известному номеру: сообщить, что ваша или его почта, вероятно, скомпрометирована.
- Сохранить доказательства: письма целиком с заголовками, платёжные документы, выписки. Переписку не удалять.
- Обратиться в милицию с заявлением и материалами.
- Выяснить, чей ящик взломан: проверить журналы входа, правила пересылки, приложения с доступом к почте; сменить пароли и завершить сессии.
- Предупредить клиентов и партнёров, если взломан ваш ящик и от вашего имени могли уйти письма с чужими реквизитами.
- Разобраться с последствиями по договору. Если в переписке были персональные данные, выполнить требования Закона № 99-З, включая уведомление НЦЗПД о нарушении.
Чек-лист бухгалтера перед оплатой
- Реквизиты совпадают с реестром и договором?
- Если реквизиты изменились — смена подтверждена звонком по номеру из договора, а не из письма?
- Получатель по новому счёту — та же организация, что в договоре?
- Адрес отправителя и поле «Ответить» совпадают с привычными?
- Первый платёж по новым реквизитам согласован вторым сотрудником?
- Просьба руководителя об оплате вне порядка подтверждена лично или по известному номеру?
- Срочность и просьба «не звонить» не заставили пропустить проверку?
Частые вопросы
Как понять, что в письме подменены реквизиты?
По виду письма это часто невозможно: оно может прийти с настоящего адреса партнёра и в той же переписке. Признаками служат сообщение о смене счёта без документа по договору, новый банк или страна, несовпадение получателя с контрагентом, срочность и просьба не звонить. Надёжно проверить можно только звонком по номеру из договора.
Кто отвечает за убытки, если бухгалтер оплатил по подменённым реквизитам?
Это зависит от условий договора, того, чья почта была взломана, и действий сторон, поэтому универсального ответа нет. Вопрос распределения убытков стоит сразу обсудить с юристом, сохранив всю переписку и платёжные документы. Параллельно нужно как можно раньше обратиться в банк и в милицию, чтобы попытаться остановить или вернуть платёж.
Можно ли вернуть деньги после мошеннического платежа?
Иногда можно, если деньги ещё не выведены со счёта получателя. Поэтому решает скорость: сразу позвонить в свой банк, попросить отозвать платёж и связаться с банком получателя, затем подать заявление в милицию. Гарантии возврата нет, и чем больше времени прошло, тем ниже шансы.
Защищает ли DMARC от подмены реквизитов?
Частично. Настроенные SPF, DKIM и DMARC мешают отправлять письма от имени вашего домена, но не защищают от писем с похожих доменов и с настоящих взломанных ящиков партнёров. Поэтому DMARC нужен, но главной защитой от подмены реквизитов остаются процедура подтверждения платежей по независимому каналу и правило двух сотрудников.
Сколько стоит защитить бухгалтерию от BEC?
Основа — организационные меры, которые почти ничего не стоят: регламент проверки реквизитов и правило двух сотрудников. Защита почты, мониторинг и обучение у Viviar входят в пакет «ИБ-сопровождение» от 5 200 BYN в месяц. Проверка нового контрагента по открытым источникам — от 3 500 BYN. Точный объём работ определяется после разговора о ваших процессах.
Вывод
Подмена реквизитов в письме — мошенничество, которое проходит мимо антивирусов и фильтров, потому что выглядит как обычная работа бухгалтерии. Остановить его может процедура: реестр реквизитов, звонок по номеру из договора, второй согласующий и защищённая почта. Если хотите проверить регламенты и почтовую защиту своей бухгалтерии, — обсудим проверку процессов.
Источники: FBI IC3, Internet Crime Report (ic3.gov); NIST SP 800-177 Rev. 1, Trustworthy Email (nist.gov); ENISA Threat Landscape (enisa.europa.eu); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (pravo.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by).