Как распознать письмо с поддельным счетом или документом: признаки фишинга и порядок проверки

Письмо со счетом на оплату выглядит обычно: знакомый поставщик, привычный формат документа, корректная сумма. Именно поэтому поддельные счета остаются одним из самых доходных видов почтового мошенничества. Главный принцип, который защищает лучше любых программ: любое изменение реквизитов оплаты требует независимой проверки, а не ответа на то же письмо. Ниже разберем, по каким признакам отличить подделку, какие схемы используют злоумышленники и что делать, если подозрение уже возникло.

Почему поддельные счета работают

Мошенники редко взламывают саму бухгалтерию. Чаще они эксплуатируют рутину: сотрудник получает счет, сверяет его с ожидаемой поставкой и оплачивает. Давление сроков («оплата сегодня, иначе задержка отгрузки») снижает бдительность, а правдоподобный бланк и подпись из открытых источников довершают картину.

Существует несколько базовых сценариев:

  • Подмена реквизитов от имени реального контрагента. Злоумышленник узнает о реальной сделке (через взломанную переписку одной из сторон) и присылает «обновленный» счет с другими банковскими данными.
  • Фишинговое письмо с вложением. Документ содержит ссылку или просит открыть файл, который крадет пароль от почты или корпоративной системы.
  • Выдуманный долг или штраф. Письмо утверждает, что у компании задолженность перед налоговой, банком или сервисом, и предлагает срочно оплатить по приложенному счету.
  • Поддельный документ без требования денег. Договор, акт, претензия или повестка нужны, чтобы вызвать доверие и подготовить жертву к следующему письму со счетом.

Общее у всех схем одно: они рассчитаны на то, что проверка будет выполнена через тот же канал связи, которым пришло письмо. Ответ на мошенническое письмо попадает злоумышленнику, а не настоящему поставщику.

Признаки поддельного письма со счетом

Ни один признак по отдельности не доказывает подделку, но совокупность двух-трех — веский повод остановиться и проверить все вручную.

Адрес отправителя и технические следы

  • Домен в адресе отличается от настоящего на одну букву, дефис или доменную зону: например, вместо известного домена используется похожий с заменой «m» на «rn» или добавлением слова вроде «-billing».
  • Имя отправителя отображается узнаваемо («Иванова Ольга, ООО Альфа»), но при раскрытии полного адреса виден посторонний домен или бесплатный почтовый сервис.
  • Ответ на письмо (адрес в поле «Кому» при ответе) отличается от адреса отправителя — классический прием перехвата переписки.
  • Письмо помечено как пришедшее извне, хотя якобы отправлено коллегой или постоянным контрагентом.

Содержание письма

  • Внезапное изменение банковских реквизитов без предварительного звонка или официального уведомления.
  • Давление срочностью: «счет действителен до конца дня», «иначе договор будет расторгнут», «пени начисляются с сегодняшнего дня».
  • Просьба сохранить сделку в тайне от коллег или руководства, ограничить круг посвященных.
  • Обобщенное обращение («Уважаемый клиент», «Добрый день!») там, где раньше писали персонально.
  • Нестандартные формулировки, канцелярские конструкции, странные обороты — особенно если раньше переписка велась иначе.
  • Просьба перейти по ссылке для просмотра документа вместо обычного вложения PDF.

Сам документ

  • Реквизиты компании в счете не совпадают с теми, что указаны в договоре или предыдущих счетах: ИНН, расчетный счет, банк, юридический адрес.
  • Сумма немного отличается от ожидаемой — округлена вверх, включает «комиссию», «доплату за пересчет» или новую позицию.
  • Номер счета выбивается из привычной последовательности либо дублирует старый номер.
  • Оформление похоже на фирменный бланк, но шрифты, логотип или верстка слегка «не те»: размытый логотип, смещенные элементы, другой стиль таблицы.
  • В свойствах файла (метаданные PDF или Word) автором указано постороннее имя или другая организация.

Отдельно про вложения: если файл имеет расширение, которое вы не ожидали (.exe, .js, .hta, архив с паролем), открывать его нельзя ни при каких обстоятельствах. Даже обычный на вид PDF может содержать ссылку внутри — наведите курсор на элементы документа и проверьте, куда они ведут, прежде чем нажимать.

Как проверить письмо и счет: пошаговый порядок

  1. Не отвечайте на письмо и не переходите по ссылкам. Любая проверка должна идти по независимому каналу.
  2. Раскройте полный адрес отправителя и сравните домен с тем, что использовался в прошлой переписке с этим контрагентом. Сверьте также адрес для ответа.
  3. Сверьте реквизиты счета с договором и последним подтвержденным счетом. Расхождение хотя бы в одном поле — основание для звонка.
  4. Позвоните по номеру из договора или с официального сайта контрагента, а не по контактам из подозрительного письма. Спросите конкретного менеджера: выставлял ли он счет, менялись ли реквизиты.
  5. Уточните у коллег, ожидается ли такой счет и такая сумма. Часто схема вскрывается простым вопросом в соседнем отделе.
  6. Если реквизиты действительно изменились, запросите официальное подтверждение: письмо с домена организации, скан уведомления на фирменном бланке с подписью и печатью, а лучше — повторный звонок руководителю направления.
  7. Проведите небольшую тестовую оплату при крупных суммах, если политика компании это допускает, и подтвердите зачисление с получателем до перевода остатка.
  8. Зафиксируйте подозрительное письмо: сохраните исходное сообщение с заголовками, сообщите в IT-отдел или ответственному за информационную безопасность.

Правило простое: чем крупнее сумма и чем настойчивее требуют скорости, тем обязательнее голосовая проверка по независимому контакту.

Типичные схемы и их слабые места

Схема Как выглядит Что ее выдает
Подмена реквизитов поставщика «Обновленный» счет от знакомого контрагента с новым расчетным счетом Нет предварительного уведомления, давление сроков, домен отправителя чуть отличается
Компрометация почты руководителя Просьба от директора срочно оплатить счет, «я на совещании, не звоните» Нехарактерная просьба, запрет на звонки, необычный для руководителя стиль письма
Ложная задолженность «Штраф», «задолженность перед сервисом», счет с угрозой блокировки Услуга или орган, с которыми компания не работала; оплата только по ссылке
Фишинговое вложение Документ «для ознакомления», требующий входа через ссылку Страница входа на постороннем домене, запрос пароля от почты
Поддельный государственный документ «Претензия», «требование», «повестка» во вложении Госорганы не выставляют счета через почту частных ящиков; проверка по официальным каналам все опровергает

У всех схем общее слабое место: они рушатся при проверке через второй, независимый канал. Поэтому злоумышленники так активно препятствуют звонкам и личным контактам.

Частые ошибки при работе со счетами по почте

  • Проверка ответом на то же письмо. Если почта контрагента взломана или домен подделан, ответ получит мошенник, который легко подтвердит «свой» счет.
  • Доверие к фирменному бланку. Логотип и верстка копируются за минуты; внешний вид документа ничего не гарантирует.
  • Оплата «по инерции». Привычка платить поставщику без сверки реквизитов каждый раз делает компанию предсказуемой целью.
  • Игнорирование мелких расхождений. Одна измененная цифра в ИНН или расчетном счете — это и есть вся суть атаки, а не опечатка.
  • Единоличное проведение платежей. Отсутствие второго подписанта лишает вас контрольной точки, где чужой взгляд замечает подмену.
  • Молчание после обнаружения. Если платеж уже ушел, скорость реакции критична: обращение в банк и полицию в первые часы дает шанс заморозить средства.

Что делать, если деньги уже переведены

  1. Немедленно позвоните в свой банк и сообщите о мошенническом платеже: попросите отозвать операцию или направить запрос в банк получателя.
  2. Сохраните все доказательства: письмо с полными заголовками, счет, платежное поручение, переписку.
  3. Подайте заявление в полицию по факту мошенничества — оно понадобится и банку, и для внутренних разбирательств.
  4. Уведомите контрагента, от имени которого действовали мошенники: возможно, взломана их почта, и другие клиенты под той же угрозой.
  5. Проверьте собственные учетные записи: смените пароли, включите двухфакторную аутентификацию, убедитесь, что нет посторонних правил пересылки в почтовом ящике.

Шансы вернуть деньги выше всего в первые часы, пока средства не выведены со счета получателя цепочкой промежуточных переводов. Затягивание снижает их практически до нуля.

Как снизить риск заранее

  • Закрепите внутреннее правило: любые изменения реквизитов подтверждаются только звонком по ранее известному номеру.
  • Введите правило «четырех глаз»: крупные платежи проходят через двух сотрудников.
  • Храните актуальные реквизиты контрагентов в отдельном справочнике, а не только в переписке.
  • Настройте двухфакторную аутентификацию на корпоративной почте — компрометация одного ящика часто запускает всю атаку.
  • Проведите короткий инструктаж для бухгалтерии и менеджеров: большинство успешных атак используют именно человеческий фактор, а не дыры в технике.
  • Периодически сверяйте список регулярных платежей с фактическими договорами — так проще заметить «лишнего» получателя.

Частые вопросы

Можно ли доверять счету, если он пришел с правильного адреса контрагента?

Адрес может быть подделан технически, а реальный ящик — взломан. Совпадение адреса повышает доверие, но не отменяет сверку реквизитов с договором, особенно при изменении банковских данных или неожиданной сумме.

Как быстро проверить ИНН и реквизиты организации?

По открытым государственным реестрам юридических лиц можно бесплатно убедиться, что организация существует, а ИНН соответствует названию. Это отсекает грубые подделки, но не защищает от случая, когда мошенники используют реальные данные существующей фирмы — здесь решает только прямая связь с контрагентом.

Что делать, если руководитель требует оплатить срочно и запрещает звонить?

Это само по себе тревожный признак. Разумный компромисс: подтвердить распоряжение любым вторым каналом — личным мессенджером, который руководитель реально использует, или коротким звонком. Настоящий директор скорее оценит осторожность, чем обвинит в бюрократии.

Опасно ли просто открыть вложенный PDF?

Современные форматы документов могут содержать активные ссылки и скрипты. Само открытие обычно менее опасно, чем переход по ссылке внутри или включение содержимого по запросу документа. Неожиданные архивы с паролем и исполняемые файлы открывать нельзя вовсе.

Нужно ли сообщать о попытке мошенничества кому-то, кроме своего руководства?

Да. Передайте письмо в IT-службу для анализа и блокировки, предупредите контрагента, от имени которого действует злоумышленник, и при желании зафиксируйте факт в полиции — даже если деньги не переводились.

Главное

Поддельный счет почти всегда выдает себя сочетанием трех вещей: неожиданное изменение реквизитов или суммы, искусственная срочность и попытка удержать общение внутри одного письма. Против этого работает одна привычка: любое движение денег подтверждается голосом человека по номеру, который вы знали до получения письма. Внедрите такое правило в компании, добавьте второй контролирующий взгляд на крупные платежи и храните реквизиты отдельно от почтовой переписки — тогда даже очень убедительная подделка остановится на этапе проверки, а не на этапе списания средств.

Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности или юриста. При значительных суммах, уже проведенных платежах или спорных ситуациях привлекайте профильных специалистов и действуйте с учетом актуальных требований вашего банка и законодательства.

PEFile.ru