Письмо с просьбой срочно оплатить счёт — один из самых прибыльных видов мошенничества в деловой переписке. Злоумышленники имитируют письма от руководителя, бухгалтера, поставщика или известного сервиса и рассчитывают на то, что получатель выполнит платёж, не перепроверив детали. Главный ориентир простой: любое изменение банковских реквизитов или внезапная срочность — повод остановиться и проверить запрос по независимому каналу, прежде чем нажать кнопку «оплатить».
В этой статье разберём, как устроены такие атаки, по каким признакам отличить поддельное письмо от настоящего, как безопасно проверить платёж и что делать, если деньги уже ушли.
- Что такое поддельный запрос на оплату
- Почему эти письма работают
- Основные признаки поддельного письма
- Адрес отправителя
- Содержание и тон письма
- Вложения и ссылки
- Технические мелочи
- Как проверить запрос на оплату: пошаговый порядок
- Сравнение: настоящее письмо и поддельное
- Особый случай: изменение реквизитов контрагента
- Типичные ошибки получателей
- Что делать, если деньги уже переведены
- Как снизить риск заранее
- Частые вопросы
- Письмо пришло с настоящего адреса контрагента — значит, оно подлинное?
- Можно ли ориентироваться на отсутствие ошибок в тексте?
- Что делать, если руководитель настаивает на срочном платеже и не отвечает на звонок?
- Поможет ли антивирус защитить от таких писем?
- Стоит ли отвечать на подозрительное письмо?
- Главное
Что такое поддельный запрос на оплату
Речь идёт о письме, которое выглядит как обычное деловое сообщение: счёт на оплату, напоминание о задолженности, поручение руководителя перевести деньги, уведомление об изменении реквизитов контрагента. Цель одна — заставить вас перевести средства на счёт мошенника или раскрыть данные для доступа к платёжной системе.
Чаще всего встречаются три сценария:
- Фишинг от имени известного сервиса — письмо якобы от банка, маркетплейса, облачного хранилища или бухгалтерской программы со ссылкой на поддельную страницу входа или оплаты.
- Компрометация почты реального сотрудника или контрагента (такую схему называют BEC-мошенничеством). Атакующий читает настоящую переписку и в нужный момент подменяет реквизиты или отправляет «напоминание» об оплате.
- Подделка домена — адрес отправителя почти совпадает с настоящим: лишняя буква, замена символов, другой домен верхнего уровня.
Второй и третий сценарии самые опасные именно потому, что письмо может не содержать грубых ошибок: оно написано грамотно, в привычном стиле общения и ссылается на реальные детали ваших договорённостей.
Почему эти письма работают
Мошенники эксплуатируют не технические уязвимости, а человеческие. В основе схемы обычно лежит сочетание трёх факторов:
- Срочность. «Оплатите сегодня до 17:00, иначе заблокируют доступ», «счёт аннулируют», «поставщик приостановит отгрузку». Спешка отключает критическое мышление.
- Авторитет. Запрос якобы исходит от директора, финансового директора или давнего партнёра — людей, чьи указания принято выполнять без лишних вопросов.
- Правдоподобие деталей. Письмо содержит реальные номера договоров, суммы, названия проектов. Эти данные берут из украденной переписки или открытых источников.
Отдельно стоит сказать про давление на эмоции: угроза штрафа, блокировки аккаунта, потери клиента или конфликта с начальством. Чем сильнее письмо подталкивает действовать немедленно, тем выше вероятность, что это атака.
Основные признаки поддельного письма
Адрес отправителя
Имя отправителя легко подделать, поэтому смотрите не на него, а на полный электронный адрес. Насторожить должны:
- домен, похожий на настоящий, но не идентичный ему: например, вместо «company.com» — «cornpany.com», «company-pay.com» или «company.co»;
- отправка с личного почтового ящика (gmail, mail.ru, yandex.ru) от лица, которое обычно пишет с корпоративного адреса;
- несовпадение между именем в подписи и фактическим адресом;
- странный ответный адрес при нажатии «Ответить»: письмо может приходить с одного ящика, а ответ уходить на другой.
Содержание и тон письма
- Неожиданная смена реквизитов без официального подтверждения — классический признак атаки на платежи.
- Требование сохранить запрос в тайне: «не обсуждайте с коллегами», «я на совещании, решаем конфиденциально». Настоящий руководитель так платить не попросит.
- Давление сроками и запугивание последствиями промедления.
- Общая безличность или, наоборот, непривычная фамильярность — текст часто пишут не те люди, которые обычно с вами общаются.
- Просьба провести платёж вне стандартного процесса: мимо договора, мимо бухгалтерии, на карту физлица, в криптовалюте.
Вложения и ссылки
Наведите курсор на ссылку (на компьютере) или долгим нажатием (на телефоне) и посмотрите реальный адрес перехода. Он должен вести на официальный домен организации, а не на похожий или сокращённый через сервисы типа bit.ly. Вложения в формате .exe, .scr, .js, архивы с паролем или документы, требующие «включить содержимое», открывать нельзя — это типичный способ доставки вредоносного ПО.
Технические мелочи
Грубые опечатки, кривая вёрстка, логотип низкого качества, отсутствие корпоративной подписи — признаки массового фишинга. Но помните: их отсутствие ничего не гарантирует. Целевые атаки на конкретную компанию часто выглядят безупречно.
Как проверить запрос на оплату: пошаговый порядок
Если письмо просит деньги, изменить реквизиты или содержит ссылку на оплату, действуйте так:
- Не переходите по ссылкам и не открывайте вложения, пока не убедитесь в подлинности письма.
- Свяжитесь с отправителем по независимому каналу. Позвоните по номеру из вашего справочника или с сайта организации — не по контактам из самого письма. Спросите напрямую: «Вы отправляли запрос на оплату счёта №…?»
- Сверьте реквизиты с теми, что уже есть в вашей базе. Если банк получателя, расчётный счёт или ИНН отличаются от прежних платежей этому контрагенту — это красный флаг, требующий документального подтверждения.
- Запросите подтверждение официально. Изменение реквизитов должно оформляться письмом на бланке организации с подписью уполномоченного лица и печатью (если она используется), а лучше — дополнительным соглашением к договору.
- Привлеките второго человека. Правило «четырёх глаз» для платежей выше определённой суммы резко снижает риск: второй сотрудник смотрит на письмо свежим взглядом и не находится под давлением срочности.
- Проверьте историю переписки. Если диалог начался внезапно, без предшествующих обсуждений, или нить переписки выглядит склеенной из разных тем — вероятно, кто-то работает внутри чужого почтового ящика.
Сравнение: настоящее письмо и поддельное
| Критерий | Настоящий запрос | Поддельный запрос |
|---|---|---|
| Срочность | Сроки соответствуют договору и процессу согласования | «Прямо сейчас», «до конца дня», угрозы блокировки |
| Реквизиты | Совпадают с ранее использованными или изменены с документальным подтверждением | Новые реквизиты «в последний момент», без бумажного подтверждения |
| Канал проверки | Отправитель спокойно относится к звонку для уточнения | Отправитель избегает звонков, ссылается на занятость, просит писать только в почту |
| Процесс оплаты | Стандартный путь: договор, счёт, бухгалтерия | Просьба провести платёж в обход процедуры, на карту, срочно и тихо |
| Конфиденциальность | Никаких ограничений на обсуждение с коллегами | Просьба никому не сообщать до оплаты |
| Ссылки и вложения | Ведут на официальный домен, файлы ожидаемы | Сокращённые ссылки, неожиданные архивы, исполняемые файлы |
Особый случай: изменение реквизитов контрагента
Самая дорогая ошибка — оплата по «обновлённым» реквизитам давнего поставщика. Схема выглядит так: злоумышленник получает доступ к почте одного из сотрудников (вашего или поставщика), отслеживает переписку и в момент реальной сделки отправляет письмо о смене расчётного счёта. Деньги уходят на подставной счёт и быстро выводятся.
Защита строится на процедуре:
- изменение реквизитов принимается только по официальному документу, подписанному уполномоченным лицом, желательно с проверкой через ЕГРЮЛ/ЕГРИП или сервис проверки контрагентов;
- устное или почтовое подтверждение по тому же адресу, который мог быть скомпрометирован, доказательством не считается;
- при любом изменении реквизитов сделайте контрольный звонок на номер генерального директора или главного бухгалтера партнёра, взятый из договора или независимого источника;
- первый платёж по новым реквизитам разумно проводить небольшой суммой с подтверждением зачисления второй стороной.
Типичные ошибки получателей
- Проверка по контактам из письма. Звонок по номеру, указанному в подозрительном письме, приводит к сообщнику, а не к настоящему банку или поставщику. Используйте только независимые источники контактов.
- Доверие к имени отправителя. Отображаемое имя подделывается за секунды; смотреть нужно на полный адрес и домен.
- «Все так делают, это нормально». Оплата по устной просьбе руководителя в обход бухгалтерии — нарушение процесса, которым пользуются мошенники.
- Молчание после ошибки. Если вы всё же перевели деньги или ввели данные на поддельной странице, каждый час промедления снижает шансы вернуть средства. Нужно сразу сообщить в свой банк и в службу безопасности компании.
- Игнорирование «странного» письма. Даже если вы не повелись, сообщите ИТ-специалистам: возможно, атака идёт по всей компании, и кто-то менее внимательный откроет вложение.
Что делать, если деньги уже переведены
- Немедленно позвоните в свой банк, объясните ситуацию и подайте заявление о спорной операции. Быстрая реакция иногда позволяет остановить платёж до зачисления получателю.
- Сообщите в банк получателя — это можно сделать через свой банк или напрямую, если известны его контакты.
- Сохраните все доказательства: письмо с заголовками, скриншоты, платёжные документы, переписку.
- Заявите в полицию по факту мошенничества; для компаний это также основание для внутреннего расследования утечки.
- Если был скомпрометирован почтовый ящик — смените пароли, включите двухфакторную аутентификацию и проверьте правила пересылки писем, которые могли настроить злоумышленники.
Как снизить риск заранее
- Введите в компании правило: любые изменения реквизитов подтверждаются документально и контрольным звонком.
- Установите порог суммы, выше которого платёж требует одобрения минимум двух человек.
- Настройте двухфакторную аутентификацию на всех корпоративных почтовых ящиках — большинство BEC-атак начинается со взлома почты.
- Проведите короткий инструктаж для сотрудников, работающих с платежами: покажите реальные примеры таких писем и порядок проверки.
- Используйте спам-фильтры и защиту почтового сервера с проверкой SPF, DKIM и DMARC — они отсекают значительную часть подделок домена.
Частые вопросы
Письмо пришло с настоящего адреса контрагента — значит, оно подлинное?
Нет. Если ящик контрагента взломан, письмо будет отправлено с его реального адреса. Подлинность определяется не адресом, а подтверждением по независимому каналу, особенно когда речь идёт о деньгах или новых реквизитах.
Можно ли ориентироваться на отсутствие ошибок в тексте?
Нет. Грамотное письмо ничего не доказывает: целевые атаки готовят тщательно, иногда неделями изучая переписку компании. Отсутствие опечаток — нейтральный признак.
Что делать, если руководитель настаивает на срочном платеже и не отвечает на звонок?
Это само по себе тревожный сигнал. Выполняйте только письменные распоряжения, прошедшие стандартную процедуру согласования. Настоящий руководитель скорее оценит осторожность при крупном платеже, чем осудит её; а если давление продолжается — обсудите ситуацию с другими руководителями или службой безопасности лично.
Поможет ли антивирус защитить от таких писем?
Частично: он ловит вредоносные вложения и известные фишинговые страницы. Но против письма с правдоподобным текстом и честной ссылкой на поддельную страницу оплаты технические средства бессильны — здесь работает только процедура проверки человеком.
Стоит ли отвечать на подозрительное письмо?
Лучше нет: ответ подтверждает злоумышленнику, что адрес активен и вами интересуются. Проверку проводите по независимым каналам, а подозрительное письмо перешлите ИТ-специалистам или в службу безопасности.
Главное
Поддельный запрос на оплату почти всегда содержит хотя бы один из трёх маркеров: искусственную срочность, изменение реквизитов или просьбу выйти за рамки обычного процесса. Ни один из них по отдельности не доказывает мошенничество, но любой из них — достаточное основание для проверки по независимому каналу: звонком по номеру из договора или справочника, сверкой реквизитов с прошлыми платежами, запросом официального документа.
Следующий шаг простой: если в вашей компании ещё нет письменного правила о подтверждении изменений реквизитов и двойного одобрения крупных платежей — внедрите его. Это занимает один документ и одно совещание, а защищает от потерь, которые чаще всего невозвратны.
Материал носит информационный характер и описывает общие признаки мошеннических схем. Решения о платежах, возврате средств и внутренних процедурах безопасности принимайте с учётом политики вашей организации, требований банка и при необходимости консультации специалиста по информационной безопасности.
