АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

Мошенничество с подменой счёта поставщика: как бухгалтерия платит не туда

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-09-13
Мошенничество с подменой счёта поставщика: как бухгалтерия платит не туда

Полтора года назад один наш клиент — оптовая торговля стройматериалами — перевёл 640 тысяч рублей не тому, кому собирался. Вирусов не было, антивирус молчал, ничего не взламывали. Просто в переписке с поставщиком в нужный момент появилось письмо с новыми реквизитами. Расскажу, как это работает и почему антивирус тут вообще ни при чём.

Что вообще произошло у того клиента

История простая до отвращения. Бухгалтер ждала счёт от постоянного поставщика бетона — работали с ним года три, платили каждый месяц. Пришло письмо, вроде бы от знакомого менеджера, с темой «Счёт на оплату, реквизиты обновились». Внутри — акт сверки, счёт, и приписка: банк сменили, платите на новый счёт в другом банке. Всё выглядело один в один как обычно. Тот же стиль подписи, тот же логотип в шапке, даже орфографические привычки менеджера были скопированы.

Деньги ушли утром. Реальный поставщик позвонил вечером — спросить, почему не оплачено. Тут и вскрылось. Полиция завела дело, но деньги, конечно, уже прогнали через три счёта и обналичили. Прошло полтора года — воз и ныне там.

Самое неприятное: почту компании при этом никто не взламывал. Взломали почту поставщика. А точнее — просто читали переписку месяца два, изучали, кто кому и когда обычно пишет счета, какая сумма и периодичность. И выбрали момент.

Почему это не вирус и антивирус тут бессилен

Вот в чём вся соль BEC-атак (Business Email Compromise, если по-русски — компрометация деловой переписки). Ничего не заражается. Никакой файл не запускается, никакая ссылка не эксплуатирует уязвимость. Письмо приходит либо с реально взломанного ящика поставщика, либо с почти неотличимого домена-двойника — вместо ooo-beton.ru покупают ooo-betоn.ru, где «о» — кириллическая. Глазами не отличить, антивирус тоже не видит ничего подозрительного, потому что технически ничего вредоносного там нет. Обычное письмо с обычным PDF.

У меня в практике был случай, когда домен отличался буквально одной точкой — вместо buh@company.ru прислали buh@compаny.ru, где «а» латинская подменена на похожую кириллическую. В Outlook это не подсвечивается никак, разве что руками сверять байт за байтом.

Поэтому когда собственник говорит «у нас же стоит Касперский, нас это не касается» — я всегда говорю: касается, ещё как. Антивирус защищает компьютер от вредоносного кода. А тут вредоносного кода просто нет — есть социальная инженерия и подделанный документ. Это разные классы угроз, и решаются они разными средствами.

Как злоумышленники выбирают момент

BEC — это не разовый обстрел наугад, а точечная работа. Сначала взламывают почту одной из сторон — чаще всего у поставщика, потому что там охраны обычно меньше, чем у крупного заказчика. Дальше просто читают переписку. Иногда месяцами. Смотрят, когда обычно выставляются счета, какие суммы типичны, кто из сотрудников отвечает за оплату, какой стиль общения принят между сторонами.

Момент выбирают под конкретное событие: конец квартала, отпуск главбуха, смена ответственного менеджера у поставщика — любая ситуация, где привычные проверочные звонки менее вероятны. У одного клиента из сферы услуг мошенники дождались, пока директор уедет в отпуск, и прислали письмо от его имени замбуху с требованием срочно провести оплату «пока я в дороге, перезвонить не смогу». Классика жанра, но сработало почти на 300 тысяч — спасло только то, что бухгалтер всё равно написала в WhatsApp директору проверить, и тот случайно оказался онлайн в аэропорту.

Отдельно скажу про юрфирмы и медклиники — там я вижу такие атаки чаще, чем в торговле. Причина простая: у них меньше повторяющихся платежей с одним и тем же поставщиком, а значит бухгалтер реже успевает выучить реквизиты наизусть и с большей вероятностью просто скопирует их из письма, не напрягая память.

Почему антивирус и файрвол — не тот рубеж обороны

Я часто вижу одну и ту же ошибку у директоров малого бизнеса: безопасность в голове — это техника. Поставили антивирус, настроили файрвол, обновили Windows Server — вроде защитились. Но BEC бьёт не по технике, а по процессу принятия решения человеком. Это как поставить бронированную дверь, а ключ отдавать любому, кто вежливо попросит и покажет бумажку похожую на настоящую.

Реальная защита от подмены счетов — это не софт, а процедура. Причём процедура дешёвая, местами вообще бесплатная, просто её никто не формализует, потому что «мы же все друг друга знаем, зачем бюрократия». А потом эти же «все друг друга знают» переводят 640 тысяч на счёт незнакомого человека в другом городе.

Отмечу: технические меры тоже нужны, я не призываю от них отказываться. DMARC и SPF на почтовом домене снижают риск подделки отправителя, это должен настроить любой хостер или админ за час работы. Но это снижает один канал атаки, а не закрывает проблему целиком — домен-двойник или реально взломанный ящик поставщика эти настройки не остановят.

Процесс сверки реквизитов, который реально работает

Вот что я внедряю у клиентов, и что работает без всякого бюджета на безопасность. Первое правило: любая смена банковских реквизитов у контрагента — это повод для звонка, а не для доверия письму. Звонок делается не по номеру из письма (мошенники любят указывать свой же телефон под видом «горячей линии банка»), а по номеру, который уже есть в договоре или в CRM.

Второе: заведите простое правило суммового порога. У одного клиента — производство, примерно 40 рабочих мест — мы договорились, что любой платёж свыше 100 тысяч рублей на новые или изменённые реквизиты требует подтверждения вторым человеком, не тем, кто получил письмо. Обычно это либо директор, либо коммерческий. Занимает пять минут, а спасает от такого рода историй практически всегда.

Третье — банальная сверка реквизитов с прошлыми платежами. В 1С или в клиент-банке всегда можно посмотреть, куда платили в прошлый раз. Если новые реквизиты — другой банк, другой БИК, а тем более другое юрлицо (мошенники иногда даже ИНН меняют, ставя левую компанию-однодневку) — это красный флаг сам по себе, отдельно от всякой социальной инженерии. Я рекомендую держать этот шаг обязательным пунктом в чек-листе бухгалтера, а не полагаться на то, что она сама вспомнит.

Что делать конкретно бухгалтеру перед оплатой

Дам простой набор действий, который можно распечатать и повесить у бухгалтера над столом — без шуток, у одного клиента буквально так и сделали, и это сработало лучше любого тренинга. Первое: если реквизиты в счёте изменились по сравнению с прошлым платежом — стоп, платёж не проводим, пока не позвонили контрагенту по известному номеру. Второе: если в письме есть срочность, давление, «оплатите сегодня, иначе штраф» — это классический приём социальной инженерии, независимо от того, реальный это поставщик или подделка. Спешка — сигнал притормозить, а не ускориться.

Третье: любое письмо от директора или собственника с просьбой срочно оплатить куда-то, минуя обычный порядок — это тоже повод перезвонить голосом, а не отвечать в переписке. Один клиент из юридической сферы поймал попытку именно так: письмо якобы от директора, подписанное «отправлено с iPhone», просило срочно оплатить «консультационные услуги» некой компании. Директор был на месте, в офисе, и удивился больше всех.

И последнее, самое приземлённое: заведите таблицу или карточку в CRM с реквизитами всех постоянных поставщиков, обновляемую только после звонка-подтверждения. Тогда сверка — это не «поднять память бухгалтера», а сверка с зафиксированной записью. Пяти минут настройки хватает, чтобы закрыть большую часть риска.

Что я делаю у клиентов, чтобы снизить риск на стороне техники

Раз уж я айтишник, а не только пишу про процессы — расскажу и про техническую часть, которую мы обычно настраиваем в паре с процессом. Первое — DMARC, SPF и DKIM на корпоративном почтовом домене. Это защищает от прямой подделки адреса отправителя, хотя не спасает от домена-двойника или реально скомпрометированного ящика поставщика.

Второе — двухфакторная аутентификация на почте, причём не только у бухгалтера, но и у всех, кто ведёт переписку с деньгами: коммерческий отдел, снабжение, руководство. Взломанный ящик директора без 2FA — это подарок для мошенника, потому что письмо «от директора» с его реального адреса не вызывает вообще никаких подозрений.

Третье — банковское подтверждение платежей от 100 тысяч через отдельный канал: SMS, приложение банка с биометрией, звонок от банка при крупных суммах. Некоторые банки это уже предлагают бесплатно, просто клиенты не включают опцию, потому что «неудобно». После истории с 640 тысячами удобство перестаёт быть аргументом.

Частые вопросы

Если поставщик реально сменил банк — как это проверить, не обидев его?
Просто позвоните по номеру из договора или из прошлой переписки, а не по номеру из письма, и спросите прямо: вы меняли реквизиты? Ни один нормальный поставщик не обидится на такой вопрос — для них это тоже защита, потому что взлом их почты бьёт по их репутации. Обидятся только те, кому есть что скрывать, а это уже само по себе сигнал.

Можно ли вернуть деньги, если платёж уже ушёл мошенникам?
Шансы невысокие, но действовать нужно быстро — счёт нашего клиента заблокировали в пределах суток, часть денег банк успел придержать. Первым делом звоните в свой банк с требованием отозвать платёж, параллельно пишите заявление в полицию по статье о мошенничестве. Чем больше времени проходит, тем дальше деньги уходят по цепочке обналичивания.

Нужен ли для защиты от BEC дорогой софт вроде DLP-систем?
Для компании до 50 рабочих мест — нет, это избыточно и дорого. Основная защита — это процесс сверки и звонок по известному номеру, который стоит ноль рублей. DMARC, SPF, 2FA на почте — недорогие технические меры, которые любой админ настраивает за один рабочий день.

Как понять, что переписку с нашим поставщиком уже читают мошенники?
Прямых признаков обычно нет, в этом и коварство атаки — переписку читают тихо, ничего не трогая, иногда месяцами. Косвенный сигнал — если поставщик вдруг присылает письма с чуть другого домена, странным временем отправки (среди ночи) или с необычно навязчивой срочностью. Любое отклонение от привычного паттерна общения — повод созвониться голосом.

Настроим у вас процесс сверки реквизитов и защиту почты за одну неделю
Позвоните нам в «АйТи-Фреш» — проверим почтовый домен на DMARC/SPF, поможем составить чек-лист для бухгалтерии и внедрить правило второго подтверждения на крупные платежи.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи