Как распознать письмо с поддельным запросом на оплату и не перевести деньги мошенникам

Письмо с просьбой срочно оплатить счёт — один из самых прибыльных видов мошенничества в деловой переписке. Злоумышленники имитируют письма от руководителя, бухгалтера, поставщика или известного сервиса и рассчитывают на то, что получатель выполнит платёж, не перепроверив детали. Главный ориентир простой: любое изменение банковских реквизитов или внезапная срочность — повод остановиться и проверить запрос по независимому каналу, прежде чем нажать кнопку «оплатить».

В этой статье разберём, как устроены такие атаки, по каким признакам отличить поддельное письмо от настоящего, как безопасно проверить платёж и что делать, если деньги уже ушли.

Что такое поддельный запрос на оплату

Речь идёт о письме, которое выглядит как обычное деловое сообщение: счёт на оплату, напоминание о задолженности, поручение руководителя перевести деньги, уведомление об изменении реквизитов контрагента. Цель одна — заставить вас перевести средства на счёт мошенника или раскрыть данные для доступа к платёжной системе.

Чаще всего встречаются три сценария:

  • Фишинг от имени известного сервиса — письмо якобы от банка, маркетплейса, облачного хранилища или бухгалтерской программы со ссылкой на поддельную страницу входа или оплаты.
  • Компрометация почты реального сотрудника или контрагента (такую схему называют BEC-мошенничеством). Атакующий читает настоящую переписку и в нужный момент подменяет реквизиты или отправляет «напоминание» об оплате.
  • Подделка домена — адрес отправителя почти совпадает с настоящим: лишняя буква, замена символов, другой домен верхнего уровня.

Второй и третий сценарии самые опасные именно потому, что письмо может не содержать грубых ошибок: оно написано грамотно, в привычном стиле общения и ссылается на реальные детали ваших договорённостей.

Почему эти письма работают

Мошенники эксплуатируют не технические уязвимости, а человеческие. В основе схемы обычно лежит сочетание трёх факторов:

  • Срочность. «Оплатите сегодня до 17:00, иначе заблокируют доступ», «счёт аннулируют», «поставщик приостановит отгрузку». Спешка отключает критическое мышление.
  • Авторитет. Запрос якобы исходит от директора, финансового директора или давнего партнёра — людей, чьи указания принято выполнять без лишних вопросов.
  • Правдоподобие деталей. Письмо содержит реальные номера договоров, суммы, названия проектов. Эти данные берут из украденной переписки или открытых источников.

Отдельно стоит сказать про давление на эмоции: угроза штрафа, блокировки аккаунта, потери клиента или конфликта с начальством. Чем сильнее письмо подталкивает действовать немедленно, тем выше вероятность, что это атака.

Основные признаки поддельного письма

Адрес отправителя

Имя отправителя легко подделать, поэтому смотрите не на него, а на полный электронный адрес. Насторожить должны:

  • домен, похожий на настоящий, но не идентичный ему: например, вместо «company.com» — «cornpany.com», «company-pay.com» или «company.co»;
  • отправка с личного почтового ящика (gmail, mail.ru, yandex.ru) от лица, которое обычно пишет с корпоративного адреса;
  • несовпадение между именем в подписи и фактическим адресом;
  • странный ответный адрес при нажатии «Ответить»: письмо может приходить с одного ящика, а ответ уходить на другой.

Содержание и тон письма

  • Неожиданная смена реквизитов без официального подтверждения — классический признак атаки на платежи.
  • Требование сохранить запрос в тайне: «не обсуждайте с коллегами», «я на совещании, решаем конфиденциально». Настоящий руководитель так платить не попросит.
  • Давление сроками и запугивание последствиями промедления.
  • Общая безличность или, наоборот, непривычная фамильярность — текст часто пишут не те люди, которые обычно с вами общаются.
  • Просьба провести платёж вне стандартного процесса: мимо договора, мимо бухгалтерии, на карту физлица, в криптовалюте.

Вложения и ссылки

Наведите курсор на ссылку (на компьютере) или долгим нажатием (на телефоне) и посмотрите реальный адрес перехода. Он должен вести на официальный домен организации, а не на похожий или сокращённый через сервисы типа bit.ly. Вложения в формате .exe, .scr, .js, архивы с паролем или документы, требующие «включить содержимое», открывать нельзя — это типичный способ доставки вредоносного ПО.

Технические мелочи

Грубые опечатки, кривая вёрстка, логотип низкого качества, отсутствие корпоративной подписи — признаки массового фишинга. Но помните: их отсутствие ничего не гарантирует. Целевые атаки на конкретную компанию часто выглядят безупречно.

Как проверить запрос на оплату: пошаговый порядок

Если письмо просит деньги, изменить реквизиты или содержит ссылку на оплату, действуйте так:

  1. Не переходите по ссылкам и не открывайте вложения, пока не убедитесь в подлинности письма.
  2. Свяжитесь с отправителем по независимому каналу. Позвоните по номеру из вашего справочника или с сайта организации — не по контактам из самого письма. Спросите напрямую: «Вы отправляли запрос на оплату счёта №…?»
  3. Сверьте реквизиты с теми, что уже есть в вашей базе. Если банк получателя, расчётный счёт или ИНН отличаются от прежних платежей этому контрагенту — это красный флаг, требующий документального подтверждения.
  4. Запросите подтверждение официально. Изменение реквизитов должно оформляться письмом на бланке организации с подписью уполномоченного лица и печатью (если она используется), а лучше — дополнительным соглашением к договору.
  5. Привлеките второго человека. Правило «четырёх глаз» для платежей выше определённой суммы резко снижает риск: второй сотрудник смотрит на письмо свежим взглядом и не находится под давлением срочности.
  6. Проверьте историю переписки. Если диалог начался внезапно, без предшествующих обсуждений, или нить переписки выглядит склеенной из разных тем — вероятно, кто-то работает внутри чужого почтового ящика.

Сравнение: настоящее письмо и поддельное

Критерий Настоящий запрос Поддельный запрос
Срочность Сроки соответствуют договору и процессу согласования «Прямо сейчас», «до конца дня», угрозы блокировки
Реквизиты Совпадают с ранее использованными или изменены с документальным подтверждением Новые реквизиты «в последний момент», без бумажного подтверждения
Канал проверки Отправитель спокойно относится к звонку для уточнения Отправитель избегает звонков, ссылается на занятость, просит писать только в почту
Процесс оплаты Стандартный путь: договор, счёт, бухгалтерия Просьба провести платёж в обход процедуры, на карту, срочно и тихо
Конфиденциальность Никаких ограничений на обсуждение с коллегами Просьба никому не сообщать до оплаты
Ссылки и вложения Ведут на официальный домен, файлы ожидаемы Сокращённые ссылки, неожиданные архивы, исполняемые файлы

Особый случай: изменение реквизитов контрагента

Самая дорогая ошибка — оплата по «обновлённым» реквизитам давнего поставщика. Схема выглядит так: злоумышленник получает доступ к почте одного из сотрудников (вашего или поставщика), отслеживает переписку и в момент реальной сделки отправляет письмо о смене расчётного счёта. Деньги уходят на подставной счёт и быстро выводятся.

Защита строится на процедуре:

  • изменение реквизитов принимается только по официальному документу, подписанному уполномоченным лицом, желательно с проверкой через ЕГРЮЛ/ЕГРИП или сервис проверки контрагентов;
  • устное или почтовое подтверждение по тому же адресу, который мог быть скомпрометирован, доказательством не считается;
  • при любом изменении реквизитов сделайте контрольный звонок на номер генерального директора или главного бухгалтера партнёра, взятый из договора или независимого источника;
  • первый платёж по новым реквизитам разумно проводить небольшой суммой с подтверждением зачисления второй стороной.

Типичные ошибки получателей

  • Проверка по контактам из письма. Звонок по номеру, указанному в подозрительном письме, приводит к сообщнику, а не к настоящему банку или поставщику. Используйте только независимые источники контактов.
  • Доверие к имени отправителя. Отображаемое имя подделывается за секунды; смотреть нужно на полный адрес и домен.
  • «Все так делают, это нормально». Оплата по устной просьбе руководителя в обход бухгалтерии — нарушение процесса, которым пользуются мошенники.
  • Молчание после ошибки. Если вы всё же перевели деньги или ввели данные на поддельной странице, каждый час промедления снижает шансы вернуть средства. Нужно сразу сообщить в свой банк и в службу безопасности компании.
  • Игнорирование «странного» письма. Даже если вы не повелись, сообщите ИТ-специалистам: возможно, атака идёт по всей компании, и кто-то менее внимательный откроет вложение.

Что делать, если деньги уже переведены

  1. Немедленно позвоните в свой банк, объясните ситуацию и подайте заявление о спорной операции. Быстрая реакция иногда позволяет остановить платёж до зачисления получателю.
  2. Сообщите в банк получателя — это можно сделать через свой банк или напрямую, если известны его контакты.
  3. Сохраните все доказательства: письмо с заголовками, скриншоты, платёжные документы, переписку.
  4. Заявите в полицию по факту мошенничества; для компаний это также основание для внутреннего расследования утечки.
  5. Если был скомпрометирован почтовый ящик — смените пароли, включите двухфакторную аутентификацию и проверьте правила пересылки писем, которые могли настроить злоумышленники.

Как снизить риск заранее

  • Введите в компании правило: любые изменения реквизитов подтверждаются документально и контрольным звонком.
  • Установите порог суммы, выше которого платёж требует одобрения минимум двух человек.
  • Настройте двухфакторную аутентификацию на всех корпоративных почтовых ящиках — большинство BEC-атак начинается со взлома почты.
  • Проведите короткий инструктаж для сотрудников, работающих с платежами: покажите реальные примеры таких писем и порядок проверки.
  • Используйте спам-фильтры и защиту почтового сервера с проверкой SPF, DKIM и DMARC — они отсекают значительную часть подделок домена.

Частые вопросы

Письмо пришло с настоящего адреса контрагента — значит, оно подлинное?

Нет. Если ящик контрагента взломан, письмо будет отправлено с его реального адреса. Подлинность определяется не адресом, а подтверждением по независимому каналу, особенно когда речь идёт о деньгах или новых реквизитах.

Можно ли ориентироваться на отсутствие ошибок в тексте?

Нет. Грамотное письмо ничего не доказывает: целевые атаки готовят тщательно, иногда неделями изучая переписку компании. Отсутствие опечаток — нейтральный признак.

Что делать, если руководитель настаивает на срочном платеже и не отвечает на звонок?

Это само по себе тревожный сигнал. Выполняйте только письменные распоряжения, прошедшие стандартную процедуру согласования. Настоящий руководитель скорее оценит осторожность при крупном платеже, чем осудит её; а если давление продолжается — обсудите ситуацию с другими руководителями или службой безопасности лично.

Поможет ли антивирус защитить от таких писем?

Частично: он ловит вредоносные вложения и известные фишинговые страницы. Но против письма с правдоподобным текстом и честной ссылкой на поддельную страницу оплаты технические средства бессильны — здесь работает только процедура проверки человеком.

Стоит ли отвечать на подозрительное письмо?

Лучше нет: ответ подтверждает злоумышленнику, что адрес активен и вами интересуются. Проверку проводите по независимым каналам, а подозрительное письмо перешлите ИТ-специалистам или в службу безопасности.

Главное

Поддельный запрос на оплату почти всегда содержит хотя бы один из трёх маркеров: искусственную срочность, изменение реквизитов или просьбу выйти за рамки обычного процесса. Ни один из них по отдельности не доказывает мошенничество, но любой из них — достаточное основание для проверки по независимому каналу: звонком по номеру из договора или справочника, сверкой реквизитов с прошлыми платежами, запросом официального документа.

Следующий шаг простой: если в вашей компании ещё нет письменного правила о подтверждении изменений реквизитов и двойного одобрения крупных платежей — внедрите его. Это занимает один документ и одно совещание, а защищает от потерь, которые чаще всего невозвратны.

Материал носит информационный характер и описывает общие признаки мошеннических схем. Решения о платежах, возврате средств и внутренних процедурах безопасности принимайте с учётом политики вашей организации, требований банка и при необходимости консультации специалиста по информационной безопасности.

PEFile.ru