АйТи Фреш
Главная / Статьи / Информационная безопасность
Мобильная безопасность

Банк-клиент в телефоне бухгалтера: как не отдать деньги компании через фишинговый push

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-18
Банк-клиент в телефоне бухгалтера: как не отдать деньги компании через фишинговый push

Расскажу историю, после которой у меня половина клиентов попросила пересмотреть, как устроен доступ к банк-клиенту на телефонах. Компанию чуть не развели на 2,3 миллиона рублей через обычный push-уведомление, замаскированное под банк. Спасло то, что бухгалтер за пять секунд до подтверждения перевода почему-то замешкалась. Именно эти пять секунд я и хочу разобрать — потому что в 9 случаях из 10 их не будет.

Телефон бухгалтера — это не «просто телефон»

Когда мы приходим к новому клиенту на аудит, я всегда спрашиваю: где стоит банк-клиент? Ответ почти всегда один и тот же — в офисе на компьютере, само собой, всё под паролем. А потом выясняется, что мобильное приложение банка установлено ещё и на личном айфоне бухгалтера. Для оплаты счёта в дороге. Для подтверждения перевода, пока она в декрете смотрит почту. Для быстрого одобрения зарплатной ведомости с дивана.

И вот тут начинается самое интересное. Компьютер в офисе стоит за файрволом, на нём антивирус, его настраивали мы. А личный телефон — это вообще отдельная вселенная. Там установлено 140 приложений, из них половина — левые фонарики и гороскопы, скачанные ещё в 2021 году. Там старая версия Android, потому что новая «тормозит». Там же личная почта, личные соцсети, личный Telegram с кучей чатов. И туда же прилетают уведомления от банка с суммами, которые хватило бы, чтобы закрыть аренду офиса на год вперёд.

У одного клиента — юридической фирмы на 18 человек — директор вообще держал банк-клиент только в телефоне, компьютер использовал исключительно для документов. Логика понятная: удобно. Но с точки зрения безопасности это как носить сейф с деньгами компании в кармане куртки, которую вешаешь в гардеробе кафе.

Как выглядит фишинговый push на практике

Схема, о которой я упомянул в начале, разворачивалась так. Бухгалтеру пришло push-уведомление, визуально один в один похожее на настоящее от банка: логотип, цвет, формулировка «Подтвердите операцию». Только это уведомление пришло не из приложения банка, а было имитацией через фишинговое SMS со ссылкой на поддельный сайт мобильного банкинга — почти неотличимый клон, скопированный вплоть до анимации загрузки.

За полчаса до этого на телефон позвонил «специалист службы безопасности банка». Голос уверенный, знает имя-отчество, знает последние четыре цифры карты — это всё либо утекло из слитых баз, либо собрано из открытых источников вроде того же сайта компании с контактами бухгалтерии. Мошенник объяснил, что зафиксирована подозрительная попытка списания, и попросил «отменить» операцию, перейдя по ссылке из SMS и подтвердив личность.

Дальше механика простая: жертва вводит логин и пароль от настоящего личного кабинета на поддельной странице, мошенники в реальном времени используют эти данные для входа в настоящий банк-клиент компании и запускают перевод. А push, который приходит на телефон бухгалтера через секунду — это уже настоящий запрос от настоящего банка подтвердить настоящий перевод, только с чужим счётом получателя. Человек в панике, ему только что звонили «из безопасности» — жмёт «подтвердить». Всё, деньги ушли, и физически вернуть их почти нереально: перевод юридический, между счетами, не карточная транзакция с чарджбэком.

Почему смартфон уязвимее рабочего компьютера

Разберу по пунктам, чем личный телефон хуже офисного ПК именно как место для банк-клиента. Во-первых, обновления. На рабочих компьютерах у наших клиентов Windows Update настроен принудительно, критичные патчи ставятся в течение недели. На личных телефонах обновление системы откладывают месяцами — «жалко место», «батарея быстрее сядет», «а вдруг что-то сломается».

Во-вторых, отсутствие контроля установленных приложений. На рабочем компьютере у сотрудника нет прав администратора, он физически не поставит левую программу. На личном телефоне человек ставит что хочет: приложения для скидок, VPN-однодневки для обхода блокировок, всякие «ускорители» и «чистильщики». Некоторые из них запрашивают доступ к уведомлениям и SMS — и вот у вас уже стоит троян, который читает коды подтверждения прямо с экрана блокировки.

В-третьих — публичный Wi-Fi. Кофейня, аэропорт, автосервис, пока ждёшь машину. Рабочий ноутбук у нас всегда подключается через корпоративный VPN, личный телефон — как повезёт. А четвёртая причина, самая банальная: телефон физически теряется и крадут его в разы чаще, чем ноутбук. У клиента из сферы недвижимости в прошлом году вытащили телефон в метро прямо во время разговора — и хорошо, что банк-клиент там не стоял, а вот рабочая почта была залогинена без пароля на разблокировку экрана.

Первое, что нужно сделать: разделить периметры

Идеальный вариант — банк-клиент вообще не ставить на личный телефон, только на выделенное корпоративное устройство. Понимаю, что для директора это звучит как лишний груз в кармане, но для компании с оборотом от 30-40 млн рублей в год отдельный смартфон за 15-20 тысяч рублей — это не расход, это страховка. Мы обычно рекомендуем недорогой Android с чистой прошивкой, без личных аккаунтов, без соцсетей, только банк-клиент, СБИС или Контур и, может быть, корпоративная почта.

Если разделить физически совсем не получается — например, у бухгалтера один телефон и это принципиальная позиция руководства не тратиться, — тогда обязателен рабочий профиль. На Android это встроенная функция «Рабочий профиль» (Work Profile), она изолирует приложения друг от друга на уровне системы: банк-клиент в рабочем профиле не видит и не может быть прочитан приложениями из личного профиля. На iOS такой изоляции нет в принципе, поэтому для айфонов совет жёстче — либо отдельное устройство, либо банк-клиент только в браузере с включённой двухфакторной аутентификацией и без сохранения пароля.

У клиента-медцентра мы в итоге выдали главному бухгалтеру простенький Xiaomi Redmi за 12 тысяч рублей исключительно под финансовые операции. Личный iPhone остался для звонков и переписки. Прошло полтора года — ни одного инцидента, при этом сама бухгалтер призналась, что первые пару недель раздражалась таскать два телефона, а потом привыкла и сейчас сама советует эту схему знакомым.

Технические меры, которые реально работают

Первое и самое важное — лимиты в самом банк-клиенте. Практически у всех банков (Тинькофф Бизнес, Альфа-Банк, Сбербанк Бизнес) есть настройка суточного лимита на перевод с мобильного устройства и отдельно — лимита без подтверждения по телефону сотрудником банка. Мы ставим клиентам лимит с телефона в пределах разумной операционной суммы, а всё, что выше — только через десктоп с дополнительным подтверждением через КриптоПро или физический токен.

Второе — двухфакторная аутентификация везде, где она есть, и не по SMS, а через приложение-аутентификатор (Google Authenticator, Яндекс Ключ) или аппаратный токен. SMS-коды перехватываются через дублирование SIM у оператора — это отдельная, довольно частая схема мошенничества, называется SIM-swap. Если у бухгалтера критичные подтверждения идут по SMS, а не через приложение — это дыра, которую стоит закрыть в первую очередь.

Третье — MDM-система, mobile device management. Звучит как что-то для корпорации на 500 человек, но есть и бюджетные варианты для малого бизнеса, вроде Microsoft Intune в составе Business Premium (около 1600-1900 рублей на пользователя в месяц) или отечественные аналоги. MDM позволяет удалённо стереть данные с потерянного телефона, запретить установку приложений не из белого списка и принудительно включить шифрование. Для компании до 50 рабочих мест хватит настроить это на 2-3 ключевых устройства — директора, бухгалтера, финдиректора.

Организационные меры: регламент важнее антивируса

Сколько бы технических барьеров вы ни поставили, решение подтвердить перевод в моменте принимает человек. Поэтому у нас в компании и у большинства клиентов действует простое правило: любой звонок «из банка» с просьбой что-то подтвердить, отменить операцию или назвать код — это повод положить трубку и перезвонить самому по номеру с обратной стороны карты. Не по номеру, который назвал звонивший. Не по номеру из смс. Только с карты или из официального приложения.

Второе правило — правило четырёх глаз для сумм выше определённого порога. Мы советуем клиентам установить его в 100-150 тысяч рублей: любой перевод выше подтверждается вторым человеком, обычно директором, причём вживую или голосовым звонком, не перепиской в мессенджере, потому что и WhatsApp-аккаунты угоняют. У одной торговой компании такое правило один раз буквально спасло 400 тысяч рублей — бухгалтер получила «срочный» перевод от «поставщика» с изменёнными реквизитами, но не смогла дозвониться директору сразу и операция просто не прошла до утра, а утром выяснилось, что письмо было поддельным.

Третье, и это мы делаем сами регулярно — тренировочный фишинг. Раз в квартал отправляем сотрудникам, у которых есть доступ к деньгам, тестовое фишинговое письмо или SMS с безобидной ссылкой, которая просто логирует переход. Если человек кликнул — не ругаем, а разбираем вместе, что его смутило или, наоборот, не насторожило. Это дешевле, чем кажется: сервисы вроде KnowBe4 или отечественные аналоги стоят от 3000-5000 рублей в месяц на компанию до 20 человек, а разбор одного случая экономит вам потенциально миллионы.

Что делать, если подтверждение уже нажали

Первые пять минут решают всё. Первое действие — звонок в банк по официальному номеру с требованием заблокировать операцию и, если возможно, отозвать платёж. Банки не всегда могут это сделать технически, если деньги уже ушли на счёт мошенника и он их быстро вывел, но шанс есть, особенно если это выходные или ночь и перевод завис в очереди.

Второе — заявление в полицию, причём сразу, в этот же день, с указанием точного времени операции и номера платёжного поручения. Это не формальность для галочки: без заявления банк не сможет инициировать процедуру приостановки в рамках закона о противодействии мошенническим переводам, который обязывает банки на некоторое время задерживать подозрительные платежи, если получатель есть в базе Центробанка.

Третье — параллельно меняем все пароли, отзываем сессии в банк-клиенте на всех устройствах, меняем SIM-карту, если есть подозрение на перехват. И обязательно — разбор полётов не ради наказания, а ради процесса: где именно был момент, когда можно было остановиться. Обычно оказывается, что таких моментов было два-три, просто человек торопился и не заметил ни одного.

Частые вопросы

Можно ли вообще держать банк-клиент на личном телефоне бухгалтера?
Можно, но с оговорками: обязательно двухфакторная аутентификация через приложение, а не SMS, установленный лимит на перевод с мобильного устройства и отдельный рабочий профиль, если это Android. На iOS изоляции приложений нет, поэтому там риск выше и лучше рассмотреть отдельное устройство хотя бы для сумм выше 100-150 тысяч рублей.

Как отличить настоящий push от банка от фишингового?
Главный признак — источник. Настоящий push приходит только из установленного официального приложения банка и никогда не требует переходить по внешней ссылке или вводить логин-пароль повторно на веб-странице. Если уведомление или SMS подталкивает куда-то перейти, а потом что-то подтвердить — это почти всегда фишинг, даже если оформление один в один похоже на банк.

Нужна ли MDM-система маленькой компании на 15-20 человек?
В полном объёме — необязательно, но для 2-3 устройств с доступом к деньгам (директор, бухгалтер, финдиректор) стоит настроить хотя бы базовые функции: удалённая блокировка при потере, запрет установки приложений вне белого списка, принудительное шифрование. Это стоит от 1500-2000 рублей в месяц на устройство и окупается одним предотвращённым инцидентом.

Что банк вообще может сделать, если перевод уже ушёл мошенникам?
Если получатель платежа значится в базе данных Центробанка о мошеннических реквизитах, банк обязан приостановить зачисление на срок до двух дней — этим стоит воспользоваться, звоня в банк немедленно. Если получателя в базе нет, шансы вернуть деньги сильно падают и без заявления в полицию и уголовного дела процесс обычно не сдвигается.

Проверьте телефон бухгалтера сегодня, а не после инцидента
Приходите на бесплатный аудит мобильного периметра — за час покажем реальные дыры в доступе к банк-клиенту и дадим конкретный план их закрытия.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи