• Ключевая ставка ЦБ14%
  • USD84.280.2%
  • EUR98.290.2%
  • CNY12.530.3%
  • GBP114.900.2%
  • CHF104.880.3%
  • JPY0.530.2%
  • TRY1.750.3%
  • AED22.950.2%
  • KZT0.180.3%
  • BYN28.050.1%
Назад
Для каких компаний опасен фишинг
Личные финансы
12 мин чтения

Для каких компаний опасен фишинг

Автор: Маргарита Ушакова · Обновлено

Главное

  • Фишинг наиболее опасен для малого бизнеса, стартапов и фрилансеров, которые чаще всего становятся целями атак.
  • Компании с оборотом до 100 млн рублей находятся в зоне повышенного риска из-за недостаточного уровня цифровой защиты.
  • Основные цели фишинговых атак — данные и счета компаний, которые злоумышленники пытаются скомпрометировать.
  • Для защиты от фишинга важно настроить лимиты на операции, включить двухфакторную аутентификацию и проверять контрагентов.
  • При фишинговой атаке необходимо действовать по плану: обратиться в банк, полицию, ЦБ и Роскомнадзор.

Фишинг — одна из самых распространённых угроз для бизнеса, но его опасность распределяется неравномерно. Одни компании страдают от атак регулярно, другие — почти не сталкиваются с ними. Вопрос «для каких компаний опасен фишинг» — не праздный: от ответа зависит, сколько ресурсов вы вложите в защиту и как быстро восстановитесь после инцидента.

В зоне риска — малый бизнес, стартапы и фрилансеры, у которых нет выделенного ИТ-отдела и бюджета на дорогие системы безопасности. Компании с оборотом до 100 млн рублей особенно уязвимы: атака на счёт или данные сотрудников может парализовать операции. Злоумышленники целятся в платёжные реквизиты, договоры и учётные записи, используя человеческий фактор как главный вектор.

Разберём, кто именно в группе риска, какие данные атакуют чаще всего, как защититься с помощью лимитов и двухфакторки, и что делать, если атака уже произошла — включая правовые инструменты по ФЗ-353 и порядок обращения в банк, полицию, ЦБ и Роскомнадзор.

Кто в зоне риска: малый бизнес, стартапы и фрилансеры

Фишинг — это не только атака на крупные корпорации с многомиллионными оборотами. На практике наибольшую уязвимость демонстрируют малые предприятия, стартапы и индивидуальные предприниматели. Причина проста: в таких организациях нет выделенного ИТ-отдела, а финансовые операции часто проводятся через один-два банковских кабинета, доступ к которым имеет ограниченный круг лиц. Злоумышленнику достаточно скомпрометировать одного сотрудника — бухгалтера, менеджера или самого владельца, — чтобы получить контроль над счетами.

Стартапы на ранней стадии особенно привлекательны для атак, потому что их процессы ещё не формализованы: договоры с контрагентами заключаются по электронной почте, а реквизиты для оплаты передаются в мессенджерах. Фрилансеры и самозанятые также в зоне риска — их доходы и расходы часто проходят через личные карты, а не через отдельные расчётные счета, что размывает границы между личными и рабочими финансами. В результате одна фишинговая ссылка, открытая с рабочего ноутбука, может привести к потере средств, которые предназначались для выплаты зарплаты или аренды офиса.

Отдельная категория — компании, которые работают с предоплатой или оказывают услуги по безналичному расчёту. Например, небольшие производственные фирмы, логистические операторы и оптовые поставщики. Их отличает высокая частота платежей и доверие к электронным письмам от «проверенных» партнёров. Именно на таких организациях мошенники отрабатывают схемы с подменой счёта: жертве приходит письмо якобы от поставщика с просьбой перевести деньги на «новые» реквизиты. Владелец малого бизнеса, который не имеет времени на верификацию каждого платёжного поручения, рискует больше, чем крупная корпорация с многоступенчатой системой согласований.

Важно знать

Узнать, в каких БКИ хранится ваша кредитная история, можно бесплатно через Госуслуги: запрос в Центральный каталог кредитных историй (ЦККИ) Банка России приходит за несколько минут, после чего отчёт запрашивается в каждом из указанных бюро через их сайты (вход по той же учётной записи Госуслуг).

Источник: consultant.ru

Почему фишинг бьёт по компаниям с оборотом до 100 млн

Компании с оборотом до 100 млн рублей находятся в парадоксальной ситуации: у них уже есть деньги на счетах, но ещё нет ресурсов для полноценной защиты. В отличие от крупного бизнеса, который может позволить себе корпоративные антифишинговые платформы и круглосуточный мониторинг, малые предприятия полагаются на стандартные банковские приложения и антивирусы. Этим пользуются злоумышленники: они атакуют не точечно, а массово, рассылая фишинговые письма на адреса, собранные из открытых баз данных.

Ещё один фактор — человеческий ресурс. В компаниях с оборотом до 100 млн часто нет отдельного сотрудника, отвечающего за информационную безопасность. Бухгалтер совмещает функции кассира и операциониста, а директор сам проверяет почту и подписывает платёжные документы. При такой загрузке легко не заметить подмену домена отправителя или не проверить сертификат безопасности на сайте. Мошенники рассчитывают именно на эту усталость и автоматизм действий.

Финансовые потери от одной успешной атаки могут оказаться критическими. Если средний чек фишингового списания для частного лица — несколько десятков тысяч рублей, то для малого предприятия это может быть сумма, равная месячному обороту. Восстановление средств через банк и полицию занимает недели, а иногда и месяцы, и не всегда заканчивается успехом. Кроме того, репутационный ущерб: если компания не смогла защитить свои данные, клиенты и партнёры начинают сомневаться в её надёжности. Поэтому для бизнеса с оборотом до 100 млн фишинг — это не просто неприятность, а прямая угроза выживанию.

Какие данные и счета атакуют чаще всего

Фишинговые атаки на компании нацелены не только на деньги, но и на данные, которые можно монетизировать. На первом месте — учётные записи в системах дистанционного банковского обслуживания (ДБО). Получив логин и пароль от кабинета, злоумышленник может инициировать платёж, изменить лимиты или подменить реквизиты получателя. Поэтому в фишинговых письмах, имитирующих банковские уведомления, чаще всего просят «подтвердить данные» или «пройти верификацию» — это классический сценарий.

Второй по популярности объект — корпоративная почта. Доступ к почтовому ящику бухгалтера или руководителя позволяет мошенникам читать переписку с контрагентами, узнавать о предстоящих платежах и в нужный момент отправить письмо с подменёнными реквизитами. Такая схема называется business email compromise (BEC) и наносит ущерб даже крупным холдингам. Для малых компаний она особенно опасна, потому что в них редко используют шифрование писем и двухфакторную аутентификацию для почты.

Также атакуются личные кабинеты на сайтах госзакупок, налоговой отчётности и бухгалтерских сервисов. Через них можно получить доступ к финансовой отчётности, персональным данным сотрудников и даже изменить платёжные реквизиты в договорах. Наконец, мошенники охотятся за данными банковских карт, которые сотрудники используют для оплаты корпоративных расходов, и за SMS-кодами подтверждения операций. Важно понимать: атака может быть многоступенчатой — сначала крадут доступ к почте, потом через неё отправляют фишинговые письма контрагентам, и в итоге жертвами становятся уже партнёры компании.

Важно знать

Перед тем как доверить деньги компании, проверьте её в «Списке компаний с выявленными признаками нелегальной деятельности» на сайте Банка России — туда попадают финансовые пирамиды, нелегальные кредиторы и псевдоброкеры; список пополняется постоянно.

Источник: ЦБ РФ

Правовые инструменты защиты: ФЗ-353 и ответственность банка

Компании, пострадавшие от фишинга, часто считают, что вернуть деньги невозможно. Однако законодательство предоставляет определённые рычаги. Ключевой документ — Федеральный закон № 353-ФЗ «О потребительском кредите (займе)», который регулирует отношения между банками и заёмщиками. Хотя он напрямую касается кредитов, его положения о порядке информирования клиентов и ответственности финансовых организаций создают прецеденты для судебных споров. В частности, если банк не обеспечил надлежащую защиту средств клиента, он может быть привлечён к ответственности.

На практике это означает следующее: если компания уведомила банк о мошеннической операции в установленный срок, а банк не заблокировал счёт и не принял мер, у организации появляются основания для претензии. Банк обязан провести внутреннее расследование и либо вернуть средства, либо предоставить документальное подтверждение того, что операция была санкционирована клиентом. В случае отказа компания может обратиться в суд, ссылаясь на нарушение банком обязанности по защите информации.

Дополнительный инструмент — проверка контрагентов через «Список компаний с выявленными признаками нелегальной деятельности» на сайте Банка России. В этот список попадают финансовые пирамиды, нелегальные кредиторы и псевдоброкеры. Перед тем как доверить деньги новой компании, стоит свериться с этим реестром. Если контрагент там числится, это повод немедленно отказаться от сотрудничества. Также полезно запрашивать кредитную историю через Центральный каталог кредитных историй (ЦККИ) — это помогает оценить финансовую надёжность партнёра. Помните: правовая защита работает только тогда, когда компания сама соблюдает базовые меры предосторожности и фиксирует все подозрительные действия.

Как настроить защиту: лимиты, двухфакторка и проверка контрагентов

Настройка защиты от фишинга — это не разовое действие, а постоянный процесс. Начните с финансовых лимитов. В каждом банковском кабинете для юридических лиц есть возможность установить суточный или разовый лимит на переводы. Если он ниже суммы, которую мошенники обычно пытаются украсть, атака может быть блокирована автоматически. Установите лимиты на уровне, достаточном для текущих операций, но не выше. Для крупных платежей настройте дополнительное подтверждение — например, через отдельный токен или звонок менеджеру банка.

Обязательно включите двухфакторную аутентификацию (2FA) для всех корпоративных учётных записей: банк, почта, бухгалтерские сервисы, CRM. Используйте не SMS, а аппаратные ключи или приложения-генераторы кодов — они устойчивее к перехвату. Для почты настройте фильтры, которые блокируют письма с подменённых доменов, и включите уведомления о входе с новых устройств. Помните: даже если пароль украден, 2FA может остановить злоумышленника.

Проверка контрагентов должна стать рутиной. Перед первым платежом новому поставщику запросите выписку из ЕГРЮЛ, проверьте его в «Списке компаний с выявленными признаками нелегальной деятельности» на сайте ЦБ и запросите кредитную историю через ЦККИ. Если реквизиты в договоре отличаются от тех, что указаны на официальном сайте компании, — это повод для немедленной остановки платежа. Также договоритесь с ключевыми контрагентами о том, что реквизиты меняются только через телефонный звонок с подтверждением. Это правило спасёт вас от схемы с подменой счёта.

Пошаговый план действий при фишинговой атаке на компанию

Если вы обнаружили, что сотрудник перешёл по фишинговой ссылке или мошенники получили доступ к корпоративному счету, действуйте быстро и по плану. Промедление увеличивает ущерб.

  1. Зафиксируйте инцидент. Сделайте скриншоты подозрительных писем, сообщений и страниц. Сохраните все логи и историю операций. Эти материалы понадобятся для банка и полиции.
  2. Заблокируйте доступ. Немедленно смените пароли от всех корпоративных учётных записей, завершите все активные сессии и отключите пострадавшие устройства от сети. Если есть подозрение на компрометацию банковского кабинета, позвоните в банк и заблокируйте счёт.
  3. Сообщите в банк. Позвоните в службу поддержки и подайте заявление о мошеннической операции. Уточните, какие документы нужны для начала расследования, и отправьте их в течение 24 часов.
  4. Обратитесь в полицию. Подайте заявление о преступлении по факту мошенничества. Приложите все собранные материалы. Получите талон-уведомление — он подтверждает факт обращения.
  5. Уведомите контрагентов. Если мошенники могли отправить письма от имени вашей компании, предупредите партнёров о возможной атаке и попросите их не переводить деньги по старым реквизитам без подтверждения.
  6. Проведите внутреннее расследование. Выясните, как произошла утечка: какой сотрудник открыл письмо, на каком устройстве, какие данные могли быть скомпрометированы. Это поможет предотвратить повторную атаку.

После стабилизации ситуации не возвращайтесь к обычной работе, пока не проверите все системы на наличие вредоносного ПО. Установите обновления, проведите аудит безопасности и пересмотрите инструкции для сотрудников.

Дебетовые карты: кешбэк сегодня

на 27 августа 2026 г.
БанкОбслуживаниеКешбэк
ПСБ0 ₽до 23%Оформить →
ВТБДебетовая карта МИРдо 23%Оформить →
Альфа-БанкАльфа-Карта для пенсиидо 20%Оформить →
РоссельхозбанкДК UnionPay Выдача RU rдо 15%Оформить →
БСПБ0 ₽до 15%Оформить →

Куда обращаться: банк, полиция, ЦБ и Роскомнадзор

При фишинговой атаке на компанию существует несколько инстанций, в которые можно и нужно обращаться. Первая — банк, в котором открыт счёт. Помимо блокировки операций, банк обязан провести внутреннее расследование и предоставить ответ в разумный срок. Если банк отказывается возвращать средства, запросите письменное обоснование — оно понадобится для суда.

Вторая инстанция — полиция. Заявление о мошенничестве подаётся в отдел по месту нахождения компании или по месту совершения операции. Приложите все доказательства: переписку, скриншоты, выписки. Если ущерб значительный, полиция может возбудить уголовное дело по статье о мошенничестве. Однако рассчитывать на быстрое раскрытие не стоит — процесс может занять месяцы.

Третья — Центральный банк РФ. В ЦБ можно подать жалобу на действия банка, если вы считаете, что он нарушил ваши права как клиента. Также ЦБ ведёт «Список компаний с выявленными признаками нелегальной деятельности» — если вы обнаружили, что мошенники действуют от имени нелегальной финансовой организации, сообщите об этом в регулятор. Это поможет защитить других предпринимателей.

Четвёртая — Роскомнадзор. Сюда обращаются, если фишинговый сайт использует ваш бренд или доменное имя, либо если произошла утечка персональных данных сотрудников. Роскомнадзор может заблокировать мошеннический ресурс и привлечь виновных к административной ответственности. Также полезно сообщить о фишинговом сайте в браузерные компании (Google, Яндекс) — это ускорит его блокировку.

Не забывайте о возможности коллективных исков: если от одной схемы пострадало несколько компаний, объединение усилий увеличивает шансы на успех.

Как обучить сотрудников и не потерять деньги на человеческом факторе

Человеческий фактор — главная причина успешных фишинговых атак. Даже самая совершенная техническая защита бесполезна, если сотрудник сам вводит пароль на поддельном сайте. Поэтому обучение персонала — это не опция, а необходимость. Начните с базового инструктажа: объясните, как выглядят фишинговые письма, какие признаки выдают мошенников (подмена домена, срочность, просьба подтвердить данные) и почему нельзя переходить по ссылкам из непроверенных источников.

Проводите регулярные тренировки. Раз в квартал отправляйте сотрудникам тестовые фишинговые письма и отслеживайте, кто их открывает. Это не для наказания, а для выявления слабых мест. На основе результатов корректируйте программу обучения: если большинство кликает на ссылки с «выигрышем», добавьте блок о психологических уловках. Обязательно включите в программу правила работы с корпоративной почтой: не открывать вложения от неизвестных отправителей, не сообщать пароли и коды подтверждения даже «коллегам» по телефону.

Создайте простую инструкцию, которая всегда под рукой. Она должна содержать три пункта: что делать при подозрительном письме (не открывать, сообщить ответственному), что делать при случайном переходе по ссылке (отключить устройство от сети, сменить пароли), и куда обращаться за помощью. Для бухгалтерии и финансового отдела проведите отдельное обучение по проверке реквизитов контрагентов и порядку подтверждения изменений в договорах. Помните: обучение — это не разовая лекция, а постоянный процесс. Чем чаще сотрудники сталкиваются с примерами атак, тем меньше вероятность, что они попадутся на реальную.

Часто спрашивают

Сколько времени есть у компании, чтобы оспорить фишинговый платёж?
Точный срок зависит от условий договора с банком и конкретной ситуации, но действовать нужно максимально быстро. Чем раньше вы уведомите банк о несанкционированной операции, тем выше шанс на возврат средств в рамках закона.
Какой список ЦБ помогает проверить контрагента перед сделкой?
Проверьте компанию в «Списке компаний с выявленными признаками нелегальной деятельности» на сайте Банка России. Туда попадают финансовые пирамиды, нелегальные кредиторы и псевдоброкеры, поэтому такая проверка снижает риск стать жертвой мошенников.
Можно ли вернуть деньги, если сотрудник сам перевёл их фишерам?
Да, но не всегда. Если вы оперативно сообщили в банк и доказали, что операция была совершена без вашего ведома или под влиянием обмана, банк может возместить ущерб в рамках закона. Однако если сотрудник нарушил внутренние инструкции, шансы на возврат снижаются.
Как проверить, не связан ли контрагент с нелегальной деятельностью?
Используйте официальный список ЦБ РФ, который постоянно пополняется. Также можно запросить у контрагента документы и сверить данные с реестрами ФНС, но именно список ЦБ — ключевой маркер для финансовых рисков.
Нужно ли сообщать в ЦБ о фишинговой атаке на компанию?
Да, это один из шагов в плане действий. Обращение в ЦБ и Роскомнадзор помогает не только зафиксировать инцидент, но и предупредить другие компании. Однако основное возмещение ущерба решается через банк и полицию.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.