• Ключевая ставка ЦБ14%
  • USD83.25 ₽0.4%
  • EUR94.53 ₽0.4%
  • CNY12.40 ₽0.6%
  • GBP110.59 ₽0.2%
  • CHF99.66 ₽0.7%
  • JPY0.53 ₽0.9%
  • TRY1.70 ₽0.4%
  • AED22.67 ₽0.4%
  • KZT0.19 ₽0.7%
  • BYN27.70 ₽0.1%
Назад
Корпоративный фишинг: как распознать и защитить компанию
Личные финансы
14 мин чтения

Корпоративный фишинг: как распознать и защитить компанию

Автор: Ксения Абрамова · Обновлено

Главное

  • Корпоративный фишинг — это не массовая рассылка, а точечная атака на конкретных сотрудников компании.
  • Основные цели злоумышленников — бухгалтерия, HR и топ-менеджмент, у которых есть доступ к деньгам и данным.
  • Схема BEC строится на письме от имени директора с просьбой срочно перевести деньги.
  • Отдельная угроза — поддельные счета поставщиков и подмена реквизитов прямо в переписке.
  • Защита включает настройки почты и SSO, регламент подтверждения платежей через звонок и второй канал связи, а также обучение сотрудников.

Массовый фишинг — это рыбалка сетью: миллион одинаковых писем «ваш счёт заблокирован», в расчёте на сотню откликов. Корпоративный фишинг работает иначе: мошенник изучает компанию, выбирает конкретного сотрудника с доступом к деньгам или данным и бьёт точно в цель. Одно письмо от «директора» с просьбой срочно перевести сумму, один поддельный портал для входа — и ущерб измеряется миллионами.

Разберём, чем корпоративный фишинг отличается от массового, кто в компании становится основной мишенью и как устроены ключевые схемы: BEC-письма от имени руководителя, поддельные счета поставщиков с подменой реквизитов, фишинг через рабочие мессенджеры и фальшивые страницы авторизации. Отдельно — практическая защита: какие настройки почты и SSO отсекают большинство атак, как выстроить регламент подтверждения платежей через звонок и второй канал связи и как проводить учебные рассылки, чтобы сотрудники учились, а не паниковали. И что делать по шагам, если деньги уже ушли: банк, полиция, внутреннее расследование.

Корпоративный фишинг: чем он отличается от массового

Массовый фишинг — это рыбалка сетью: миллион одинаковых писем «ваш счёт заблокирован», в расчёте на сотню откликов. Корпоративный фишинг — охота с приманкой, подобранной под конкретную компанию и конкретного сотрудника. Преступник изучает структуру бизнеса, имена руководителей, названия контрагентов, стиль внутренней переписки — и только потом пишет. Одно письмо может стоить дороже тысячи массовых.

Дебетовые карты в каталоге FINTAL

3 из 50 · по кешбэку · на 02.10.2026
Все 50 →

Ключевые отличия, которые определяют и защиту:

  • Цель — не карта, а платёж или доступ. Массовый фишинг охотится за данными карты и паролями к личным сервисам. Корпоративный — за деньгами на расчётном счёте, доступом к банк-клиенту, корпоративной почте, ERP-системе, базе клиентов.
  • Адресат — роль, а не человек. Атакуют не «случайного сотрудника», а бухгалтера, который проводит платежи, HR-специалиста с доступом к персональным данным, помощника директора, самого директора.
  • Контекст правдоподобен. В письме упомянут реальный проект, реальный договор, реальный поставщик. Иногда мошенник отвечает в уже существующей ветке переписки — после того как получил доступ к чужому ящику.
  • Ущерб измеряется не только суммой перевода. Это простой процессов, утечка коммерческой тайны, репутационные потери, штрафы за утечку персональных данных.

Кредитные карты в каталоге FINTAL

на 02.10.2026200 днейГрейсВТБдо 50 000 ₽Оформить
Все 27 →

Ещё одна особенность — длительная подготовка. Мошенники могут месяцами вести переписку с бухгалтерией от имени поставщика, прежде чем попросить изменить реквизиты. Поэтому защита строится не на «внимательности вообще», а на процедурах: разделение полномочий, подтверждение платежей по второму каналу, ограничение прав доступа. Общие признаки фишинга — поддельный домен, спешка, странные вложения — работают и здесь, но корпоративный контекст делает их менее заметными, потому что письмо выглядит как обычная рабочая рутина.

Кто в компании становится целью: бухгалтерия, HR, топ-менеджмент

Атакующие выбирают роль по двум критериям: доступ к деньгам или данным и возможность действовать без лишних согласований. Разберём типовые цели и то, что именно у них пытаются получить.

РольЧто атакуютТиповой сценарийПоследствия
Бухгалтерия, финансовый отделБанк-клиент, реквизиты, платёжные порученияПисьмо от «поставщика» или «директора» о срочном переводеПрямая потеря денег
HR, кадрыПерсональные данные, трудовые договоры, доступ к 1С:ЗУППоддельный портал для «обновления данных сотрудников»Утечка ПДн, штрафы, мошенничество от имени компании
Топ-менеджментКорпоративная почта, мессенджеры, подпись документовПоддельная страница входа в почту или SSOЗахват ящика и рассылка от имени руководителя
Помощники и секретариатКалендарь, контакты, доступ к директоруПросьба «переслать документ» или «подтвердить встречу»Доступ к расписанию и внутренней переписке
IT и администраторыУчётные записи с повышенными правамиПисьмо «от службы поддержки» о смене пароляКомпрометация инфраструктуры целиком
Страхование имущества в каталоге FINTAL: Ингосстрах — от 2 200 ₽ цена полиса. Оформить →Все 13 в каталоге →

Отдельная категория — новые сотрудники. Они ещё не знают внутренних процедур, стесняются переспрашивать и легко выполняют «просьбу руководителя». Первые недели — самый уязвимый период, поэтому вводный инструктаж по безопасности должен идти в один день с оформлением, а не «когда-нибудь потом».

Практический вывод: список целей нужно составить письменно и пересматривать раз в квартал. Для каждой роли — свой набор прав и свой уровень проверки. Если бухгалтер может единолично изменить реквизиты контрагента и провести платёж, никакое обучение не заменит процедуру с двумя подтверждениями.

Схема BEC: письмо от имени директора с просьбой срочно перевести деньги

BEC (Business Email Compromise) — компрометация деловой переписки. Суть проста: мошенник пишет от имени руководителя или ключевого партнёра и просит срочно перевести деньги. Работает не техническая подделка, а психология: страх ошибиться, уважение к должности, нежелание переспрашивать.

Вклады в каталоге FINTAL: Уралсиб — 20% Ставка. Оформить →Все 7 в каталоге →

Типовая последовательность:

  1. Сбор информации о компании: сайт, соцсети, пресс-релизы, открытые базы, иногда — утечки.
  2. Создание похожего адреса (одна буква заменена, другой домен верхнего уровня) либо захват реального ящика сотрудника через фишинг.
  3. Письмо с легендой: «нужно срочно оплатить», «сделка под угрозой», «юристы ждут до конца дня».
  4. Давление сроками и секретностью: «не обсуждай с коллегами», «директор на совещании, не звони».
  5. Получение денег на счёт подставной фирмы; иногда — вторая просьба, уже на большую сумму.

Красные флаги, которые почти всегда присутствуют: необычная срочность, просьба сохранить конфиденциальность, смена канала связи на мессенджер, новые реквизиты, нетипичная для руководителя формулировка или время отправки. Отдельный сигнал — письмо приходит, когда директор в отпуске или на конференции: мошенники отслеживают публичные упоминания.

Что делать сотруднику, получившему такое письмо: не отвечать на него, не перезванивать по номеру из письма, а связаться с руководителем по известному внутреннему номеру или в корпоративном мессенджере. Если подтвердить не удалось — платёж не проводить. Ответственность за срыв «срочной сделки» несопоставима с потерей суммы со счёта. И правило для руководителей: никогда не просить платежи по личной почте или в личных мессенджерах — это разрушает саму возможность отличить подделку.

Поддельные счета от поставщиков и подмена реквизитов в переписке

Этот сценарий опаснее BEC тем, что выглядит абсолютно рутинно: бухгалтерия действительно ждёт счёт от поставщика, действительно получает его — и действительно платит. Отличие в одной строке реквизитов.

Как это работает на практике:

  1. Мошенники получают доступ к ящику сотрудника поставщика или покупателя — часто через обычный фишинг.
  2. Изучают историю переписки: кто с кем общается, какие суммы, какие договоры, как оформляются счета.
  3. Вклиниваются в существующую ветку: «мы сменили банк, вот новые реквизиты, старые не использовать».
  4. Присылают счёт с правильным логотипом, подписью, суммой и договором — меняется только счёт получателя.
  5. После оплаты переписка резко прекращается, а деньги уходят дальше по цепочке счетов.

Ключевой признак — смена реквизитов. Никакие другие детали письма не должны вас останавливать так, как эта. Даже если счёт пришёл с того же адреса, что и раньше: ящик мог быть скомпрометирован.

Важно знать

Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.

Источник: consultant.ru

Правила, которые снижают риск до минимума:

  • Реквизиты поставщика фиксируются в договоре и в учётной системе; изменение оформляется дополнительным соглашением, а не письмом.
  • Любая смена банковских данных подтверждается звонком контактному лицу поставщика по номеру из договора — не по номеру из письма.
  • Платежи по новым реквизитам первые 2–3 раза проводятся с повышенным контролем: сверка с договором, подтверждение вторым сотрудником.
  • В договоре стоит прописать порядок изменения реквизитов и ответственность за платёж по поддельным данным.

Отдельно — сверка актов и счетов по сумме и периоду. Мошенники иногда меняют не только банк, но и сумму, рассчитывая, что бухгалтерия сверит документы «потом». Сверка до оплаты, а не после, — базовое правило.

Фишинг через рабочие мессенджеры и поддельные порталы для входа

Почта перестала быть единственным каналом. Корпоративные мессенджеры — Telegram, WhatsApp, Slack, Teams, российские аналоги — воспринимаются как «личное» пространство, где бдительность ниже. Этим и пользуются.

Сценарии в мессенджерах:

  • Сообщение «от коллеги» с просьбой открыть файл или перейти по ссылке для «согласования документа».
  • Фейковый аккаунт руководителя с тем же именем и фото — просьба перевести деньги или купить что-то «для отдела».
  • Приглашение в «рабочий чат» с фишинговой ссылкой на корпоративный портал.
  • Сообщение от «службы поддержки» о блокировке аккаунта и необходимости срочно подтвердить вход.

Поддельные порталы для входа — вторая половина схемы. Мошенники копируют страницу корпоративной почты, SSO-провайдера, банк-клиента или внутренней системы. Ссылка приходит по почте или в мессенджере, домен отличается одной буквой или использует поддомен легитимного сервиса. Введённые логин, пароль и код двухфакторной аутентификации уходят злоумышленнику — и он входит в реальную систему.

Как распознать и что делать:

  1. Проверяйте адрес страницы до ввода данных. Корпоративный вход — только по закладке или по адресу, который вы набрали сами.
  2. Никогда не вводите одноразовый код из SMS или приложения по просьбе собеседника. Сотрудник поддержки, банка или руководитель не спрашивает код.
  3. Сверяйте аккаунт в мессенджере: номер телефона, история сообщений, стиль общения. Новый «директор» с просьбой — почти наверняка подделка.
  4. При подозрении — прекратите переписку, свяжитесь с человеком по известному вам каналу, сообщите в ИБ-службу.

Техническая мера, которая закрывает большую часть таких атак, — аппаратные ключи или приложения-аутентификаторы, привязанные к домену. Они не передают код мошеннику даже при вводе на поддельной странице.

Настройки почты и SSO, которые блокируют большинство атак

Технические настройки не заменяют процедуры, но отсекают массовые попытки до того, как они дойдут до сотрудника. Минимальный набор, который стоит проверить в первую очередь:

  1. SPF, DKIM, DMARC для своего домена. Без них ваши письма легче подделать, а входящие — труднее фильтровать. Политика DMARC должна быть не в режиме мониторинга, а в режиме отклонения подделок.
  2. Проверка входящих на подделку отправителя. Письма с вашего домена, отправленные извне, должны блокироваться или помечаться.
  3. Внешние пометки. Ярлык «Внешний отправитель» на письмах из-за пределов организации — простой и очень эффективный сигнал.
  4. SSO с многофакторной аутентификацией. Единый вход снижает число паролей и упрощает централизованное отключение доступа при увольнении или компрометации.
  5. Аппаратные ключи или push-подтверждение вместо SMS-кодов — они устойчивы к поддельным страницам входа.
  6. Ограничение прав. Бухгалтер не должен иметь прав администратора, а доступ к банк-клиенту — выдаваться по принципу минимальной необходимости.
  7. Журналирование и оповещения. Вход из новой страны, массовая рассылка, создание правил пересылки в ящике — повод для автоматического сигнала в ИБ.

Отдельно — правила пересылки. Один из первых шагов захватчика после входа в ящик — создать скрытое правило, которое копирует входящие на внешний адрес. Проверяйте список правил у ключевых сотрудников, особенно у бухгалтерии и руководителей.

Не стоит рассчитывать на «одну волшебную настройку». Работает комбинация: строгая аутентификация домена, MFA, минимальные права, мониторинг аномалий. Каждый элемент по отдельности обходится, вместе они делают атаку дорогой и заметной. Настройки нужно пересматривать после каждого инцидента и при смене ключевых сотрудников.

Регламент подтверждения платежей: звонок и второй канал связи

Самый надёжный барьер против BEC и подмены реквизитов — не технический, а процедурный: платёж подтверждается по второму каналу связи, независимому от того, через который пришёл запрос. Если просьба пришла по почте — подтверждение идёт голосом по известному номеру. Если в мессенджере — звонком или встречей.

Как выглядит рабочий регламент:

  1. Платёж инициируется только на основании договора и первичных документов, а не письма или сообщения.
  2. Смена реквизитов оформляется дополнительным соглашением или официальным письмом на бланке; устные и мессенджерные подтверждения не принимаются.
  3. Перед проведением платежа ответственный сотрудник сверяет реквизиты с данными в учётной системе.
  4. Второй сотрудник (не инициатор) подтверждает платёж в банк-клиенте — разделение полномочий.
  5. Для платежей выше установленного порога — обязательный звонок контрагенту по номеру из договора и, при сомнениях, руководителю.
  6. Все подтверждения фиксируются: кто, когда, по какому каналу, с какого номера.

Важно, чтобы регламент был письменным и подписанным, а не «мы так обычно делаем». В спорной ситуации наличие процедуры — аргумент и для банка, и для суда, и для страховой. Сотрудник, остановивший платёж из-за неподтверждённых реквизитов, должен быть защищён от претензий — это стоит проговорить отдельно, иначе люди будут бояться срывать сделки.

Порог для усиленного контроля каждая компания устанавливает сама, исходя из оборотов. Принцип простой: чем крупнее сумма и чем необычнее получатель, тем больше подтверждений. Исключений по должности быть не должно — «директор попросил» не отменяет процедуру, а как раз является её главным испытанием.

Обучение сотрудников: как проводить учебные рассылки без паники

Учебная фишинговая рассылка — стандартный инструмент, но при неумелом проведении она даёт обратный эффект: люди начинают бояться почты, пересылать друг другу предупреждения, а реальные сигналы теряются в шуме. Задача — не поймать и наказать, а выработать рефлекс проверки.

Как выстроить программу:

  1. Согласуйте правила заранее. Сотрудники должны знать, что учебные рассылки проводятся, что за клик не увольняют и что делать при подозрении. Без этого программа превращается в скрытую слежку.
  2. Начните с простых сценариев. Первая волна — очевидные признаки: странный адрес, срочность, вложение. Затем усложняйте: имитация письма от поставщика, от коллеги, от службы поддержки.
  3. Не наказывайте за клик. Реакция на ошибку — короткая обучающая страница и, при необходимости, дополнительный инструктаж. Наказания ведут к сокрытию инцидентов.
  4. Измеряйте динамику, а не разовый результат. Важны: доля кликов, доля сообщений о подозрительных письмах, скорость реакции. Рост числа сообщений — хороший знак, а не плохой.
  5. Разбирайте реальные случаи. Обезличенный разбор недавней попытки атаки запоминается лучше абстрактной презентации.
  6. Не превращайте в кампанию ради галочки. Регулярность важнее интенсивности: короткие напоминания раз в месяц эффективнее одного большого тренинга раз в год.

Отдельно — канал для сообщений. У сотрудника должна быть одна понятная кнопка или адрес, куда переслать подозрительное письмо, и уверенность, что это не создаст ему проблем. Если сообщение о фишинге обрабатывается медленно или с раздражением, следующий раз человек промолчит.

Руководители участвуют наравне со всеми. Если топ-менеджмент игнорирует правила — не подтверждает платежи, обсуждает сделки в личных мессенджерах, — никакое обучение не сработает. Пример сверху здесь весит больше, чем любой тренинг.

Ключевая ставка ЦБ РФ

на 2 октября 2026 г.

14%

Ставки по вкладам и кредитам ориентируются на этот показатель.

Что делать, если деньги уже ушли: банк, полиция, внутреннее расследование

Скорость здесь решает больше, чем всё остальное. Первые часы после перевода — окно, в котором деньги ещё можно попытаться остановить. Действовать нужно параллельно по трём направлениям.

1. Банк. Немедленно позвоните в банк по официальному номеру и заявите о мошеннической операции, попросите заблокировать счёт получателя и отозвать платёж. Подайте письменное заявление о спорной операции. По заявлению о спорной операции банк обязан ответить в течение 30 дней (по трансграничным переводам — 60 дней). Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда.

2. Полиция. Подайте заявление о хищении. Приложите: платёжное поручение, выписку, переписку с мошенником, счёт с поддельными реквизитами, договор с реальным контрагентом. Зафиксируйте всё до того, как начнёте чистить ящики. Заявление можно подать в дежурную часть или через официальный портал; постановление о возбуждении или отказе должно быть вручено вам под подпись.

3. Внутреннее расследование. Его цель — понять, как именно произошла компрометация, и закрыть канал:

  1. Сохраните логи почтового сервера, банк-клиента, SSO, мессенджеров — до ротации паролей и очистки.
  2. Проверьте ящики причастных сотрудников на правила пересылки, делегирование доступа, сторонние приложения.
  3. Смените пароли и отзовите активные сессии у всех, кто мог быть затронут; включите или перепроверьте MFA.
  4. Проверьте, не утекли ли персональные данные и коммерческая тайна — при необходимости уведомите регулятора.
  5. Зафиксируйте хронологию и выводы письменно: это основа для страхового случая, для разбора с банком и для обновления регламента.

Параллельно стоит уведомить контрагента, от имени которого действовали мошенники, — его ящик мог быть скомпрометирован, и он тоже в зоне риска. И не пытайтесь «договориться» с получателем напрямую: счёт, скорее всего, уже дропперский, а любые контакты могут помешать следствию. Дальше — только через банк, полицию и, при необходимости, суд.

Часто спрашивают

Сколько времени банк рассматривает заявление о спорном переводе?
По заявлению о спорной операции банк обязан ответить в течение 30 дней, а по трансграничным переводам — 60 дней. Требуйте письменный ответ: он понадобится для жалобы в ЦБ или для суда (ФЗ-161).
Можно ли вернуть деньги, если сотрудник сам перевёл их мошенникам по схеме BEC?
Шанс есть, но он зависит от скорости: сразу сообщите в банк, напишите заявление о спорной операции и зафиксируйте требование письменного ответа в срок 30 дней (60 — по трансграничным переводам). Параллельно подайте заявление в полицию и проведите внутреннее расследование — это понадобится для жалобы в ЦБ или суда.
Как отличить корпоративный фишинг от массового?
Массовый фишинг — это рыбалка сетью: миллион одинаковых писем «ваш счёт заблокирован», в расчёте на сотню откликов. Корпоративный фишинг бьёт прицельно: письмо или сообщение адаптировано под конкретного сотрудника, его роль и текущие задачи компании.
Нужно ли звонить в банк, если деньги уже ушли мошенникам?
Да, звонить в банк нужно немедленно — чем быстрее операция будет оспорена, тем выше шанс остановить перевод. После звонка обязательно подайте письменное заявление о спорной операции: банк обязан ответить в течение 30 дней (60 — по трансграничным переводам), и этот ответ понадобится для жалобы в ЦБ или суда.
Какой второй канал связи использовать для подтверждения платежа?
Для подтверждения платежей используйте канал, не связанный с почтой и рабочим мессенджером, — например, звонок по известному вам личному номеру руководителя или контрагента. Это исключает сценарий, когда злоумышленник ведёт переписку от имени директора и сам же «подтверждает» перевод.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.