
Корпоративный фишинг: как распознать и защитить компанию
Автор: Ксения Абрамова · Обновлено
Главное
- Корпоративный фишинг — это не массовая рассылка, а точечная атака на конкретных сотрудников компании.
- Основные цели злоумышленников — бухгалтерия, HR и топ-менеджмент, у которых есть доступ к деньгам и данным.
- Схема BEC строится на письме от имени директора с просьбой срочно перевести деньги.
- Отдельная угроза — поддельные счета поставщиков и подмена реквизитов прямо в переписке.
- Защита включает настройки почты и SSO, регламент подтверждения платежей через звонок и второй канал связи, а также обучение сотрудников.
Массовый фишинг — это рыбалка сетью: миллион одинаковых писем «ваш счёт заблокирован», в расчёте на сотню откликов. Корпоративный фишинг работает иначе: мошенник изучает компанию, выбирает конкретного сотрудника с доступом к деньгам или данным и бьёт точно в цель. Одно письмо от «директора» с просьбой срочно перевести сумму, один поддельный портал для входа — и ущерб измеряется миллионами.
Разберём, чем корпоративный фишинг отличается от массового, кто в компании становится основной мишенью и как устроены ключевые схемы: BEC-письма от имени руководителя, поддельные счета поставщиков с подменой реквизитов, фишинг через рабочие мессенджеры и фальшивые страницы авторизации. Отдельно — практическая защита: какие настройки почты и SSO отсекают большинство атак, как выстроить регламент подтверждения платежей через звонок и второй канал связи и как проводить учебные рассылки, чтобы сотрудники учились, а не паниковали. И что делать по шагам, если деньги уже ушли: банк, полиция, внутреннее расследование.
Корпоративный фишинг: чем он отличается от массового
Массовый фишинг — это рыбалка сетью: миллион одинаковых писем «ваш счёт заблокирован», в расчёте на сотню откликов. Корпоративный фишинг — охота с приманкой, подобранной под конкретную компанию и конкретного сотрудника. Преступник изучает структуру бизнеса, имена руководителей, названия контрагентов, стиль внутренней переписки — и только потом пишет. Одно письмо может стоить дороже тысячи массовых.
Дебетовые карты в каталоге FINTAL
Ключевые отличия, которые определяют и защиту:
- Цель — не карта, а платёж или доступ. Массовый фишинг охотится за данными карты и паролями к личным сервисам. Корпоративный — за деньгами на расчётном счёте, доступом к банк-клиенту, корпоративной почте, ERP-системе, базе клиентов.
- Адресат — роль, а не человек. Атакуют не «случайного сотрудника», а бухгалтера, который проводит платежи, HR-специалиста с доступом к персональным данным, помощника директора, самого директора.
- Контекст правдоподобен. В письме упомянут реальный проект, реальный договор, реальный поставщик. Иногда мошенник отвечает в уже существующей ветке переписки — после того как получил доступ к чужому ящику.
- Ущерб измеряется не только суммой перевода. Это простой процессов, утечка коммерческой тайны, репутационные потери, штрафы за утечку персональных данных.
Кредитные карты в каталоге FINTAL
Ещё одна особенность — длительная подготовка. Мошенники могут месяцами вести переписку с бухгалтерией от имени поставщика, прежде чем попросить изменить реквизиты. Поэтому защита строится не на «внимательности вообще», а на процедурах: разделение полномочий, подтверждение платежей по второму каналу, ограничение прав доступа. Общие признаки фишинга — поддельный домен, спешка, странные вложения — работают и здесь, но корпоративный контекст делает их менее заметными, потому что письмо выглядит как обычная рабочая рутина.
Кто в компании становится целью: бухгалтерия, HR, топ-менеджмент
Атакующие выбирают роль по двум критериям: доступ к деньгам или данным и возможность действовать без лишних согласований. Разберём типовые цели и то, что именно у них пытаются получить.
| Роль | Что атакуют | Типовой сценарий | Последствия |
|---|---|---|---|
| Бухгалтерия, финансовый отдел | Банк-клиент, реквизиты, платёжные поручения | Письмо от «поставщика» или «директора» о срочном переводе | Прямая потеря денег |
| HR, кадры | Персональные данные, трудовые договоры, доступ к 1С:ЗУП | Поддельный портал для «обновления данных сотрудников» | Утечка ПДн, штрафы, мошенничество от имени компании |
| Топ-менеджмент | Корпоративная почта, мессенджеры, подпись документов | Поддельная страница входа в почту или SSO | Захват ящика и рассылка от имени руководителя |
| Помощники и секретариат | Календарь, контакты, доступ к директору | Просьба «переслать документ» или «подтвердить встречу» | Доступ к расписанию и внутренней переписке |
| IT и администраторы | Учётные записи с повышенными правами | Письмо «от службы поддержки» о смене пароля | Компрометация инфраструктуры целиком |
Отдельная категория — новые сотрудники. Они ещё не знают внутренних процедур, стесняются переспрашивать и легко выполняют «просьбу руководителя». Первые недели — самый уязвимый период, поэтому вводный инструктаж по безопасности должен идти в один день с оформлением, а не «когда-нибудь потом».
Практический вывод: список целей нужно составить письменно и пересматривать раз в квартал. Для каждой роли — свой набор прав и свой уровень проверки. Если бухгалтер может единолично изменить реквизиты контрагента и провести платёж, никакое обучение не заменит процедуру с двумя подтверждениями.
Схема BEC: письмо от имени директора с просьбой срочно перевести деньги
BEC (Business Email Compromise) — компрометация деловой переписки. Суть проста: мошенник пишет от имени руководителя или ключевого партнёра и просит срочно перевести деньги. Работает не техническая подделка, а психология: страх ошибиться, уважение к должности, нежелание переспрашивать.
Типовая последовательность:
- Сбор информации о компании: сайт, соцсети, пресс-релизы, открытые базы, иногда — утечки.
- Создание похожего адреса (одна буква заменена, другой домен верхнего уровня) либо захват реального ящика сотрудника через фишинг.
- Письмо с легендой: «нужно срочно оплатить», «сделка под угрозой», «юристы ждут до конца дня».
- Давление сроками и секретностью: «не обсуждай с коллегами», «директор на совещании, не звони».
- Получение денег на счёт подставной фирмы; иногда — вторая просьба, уже на большую сумму.
Красные флаги, которые почти всегда присутствуют: необычная срочность, просьба сохранить конфиденциальность, смена канала связи на мессенджер, новые реквизиты, нетипичная для руководителя формулировка или время отправки. Отдельный сигнал — письмо приходит, когда директор в отпуске или на конференции: мошенники отслеживают публичные упоминания.
Что делать сотруднику, получившему такое письмо: не отвечать на него, не перезванивать по номеру из письма, а связаться с руководителем по известному внутреннему номеру или в корпоративном мессенджере. Если подтвердить не удалось — платёж не проводить. Ответственность за срыв «срочной сделки» несопоставима с потерей суммы со счёта. И правило для руководителей: никогда не просить платежи по личной почте или в личных мессенджерах — это разрушает саму возможность отличить подделку.
Поддельные счета от поставщиков и подмена реквизитов в переписке
Этот сценарий опаснее BEC тем, что выглядит абсолютно рутинно: бухгалтерия действительно ждёт счёт от поставщика, действительно получает его — и действительно платит. Отличие в одной строке реквизитов.
Как это работает на практике:
- Мошенники получают доступ к ящику сотрудника поставщика или покупателя — часто через обычный фишинг.
- Изучают историю переписки: кто с кем общается, какие суммы, какие договоры, как оформляются счета.
- Вклиниваются в существующую ветку: «мы сменили банк, вот новые реквизиты, старые не использовать».
- Присылают счёт с правильным логотипом, подписью, суммой и договором — меняется только счёт получателя.
- После оплаты переписка резко прекращается, а деньги уходят дальше по цепочке счетов.
Ключевой признак — смена реквизитов. Никакие другие детали письма не должны вас останавливать так, как эта. Даже если счёт пришёл с того же адреса, что и раньше: ящик мог быть скомпрометирован.
Важно знать
Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.
Источник: consultant.ru
Правила, которые снижают риск до минимума:
- Реквизиты поставщика фиксируются в договоре и в учётной системе; изменение оформляется дополнительным соглашением, а не письмом.
- Любая смена банковских данных подтверждается звонком контактному лицу поставщика по номеру из договора — не по номеру из письма.
- Платежи по новым реквизитам первые 2–3 раза проводятся с повышенным контролем: сверка с договором, подтверждение вторым сотрудником.
- В договоре стоит прописать порядок изменения реквизитов и ответственность за платёж по поддельным данным.
Отдельно — сверка актов и счетов по сумме и периоду. Мошенники иногда меняют не только банк, но и сумму, рассчитывая, что бухгалтерия сверит документы «потом». Сверка до оплаты, а не после, — базовое правило.
Фишинг через рабочие мессенджеры и поддельные порталы для входа
Почта перестала быть единственным каналом. Корпоративные мессенджеры — Telegram, WhatsApp, Slack, Teams, российские аналоги — воспринимаются как «личное» пространство, где бдительность ниже. Этим и пользуются.
Сценарии в мессенджерах:
- Сообщение «от коллеги» с просьбой открыть файл или перейти по ссылке для «согласования документа».
- Фейковый аккаунт руководителя с тем же именем и фото — просьба перевести деньги или купить что-то «для отдела».
- Приглашение в «рабочий чат» с фишинговой ссылкой на корпоративный портал.
- Сообщение от «службы поддержки» о блокировке аккаунта и необходимости срочно подтвердить вход.
Поддельные порталы для входа — вторая половина схемы. Мошенники копируют страницу корпоративной почты, SSO-провайдера, банк-клиента или внутренней системы. Ссылка приходит по почте или в мессенджере, домен отличается одной буквой или использует поддомен легитимного сервиса. Введённые логин, пароль и код двухфакторной аутентификации уходят злоумышленнику — и он входит в реальную систему.
Как распознать и что делать:
- Проверяйте адрес страницы до ввода данных. Корпоративный вход — только по закладке или по адресу, который вы набрали сами.
- Никогда не вводите одноразовый код из SMS или приложения по просьбе собеседника. Сотрудник поддержки, банка или руководитель не спрашивает код.
- Сверяйте аккаунт в мессенджере: номер телефона, история сообщений, стиль общения. Новый «директор» с просьбой — почти наверняка подделка.
- При подозрении — прекратите переписку, свяжитесь с человеком по известному вам каналу, сообщите в ИБ-службу.
Техническая мера, которая закрывает большую часть таких атак, — аппаратные ключи или приложения-аутентификаторы, привязанные к домену. Они не передают код мошеннику даже при вводе на поддельной странице.
Настройки почты и SSO, которые блокируют большинство атак
Технические настройки не заменяют процедуры, но отсекают массовые попытки до того, как они дойдут до сотрудника. Минимальный набор, который стоит проверить в первую очередь:
- SPF, DKIM, DMARC для своего домена. Без них ваши письма легче подделать, а входящие — труднее фильтровать. Политика DMARC должна быть не в режиме мониторинга, а в режиме отклонения подделок.
- Проверка входящих на подделку отправителя. Письма с вашего домена, отправленные извне, должны блокироваться или помечаться.
- Внешние пометки. Ярлык «Внешний отправитель» на письмах из-за пределов организации — простой и очень эффективный сигнал.
- SSO с многофакторной аутентификацией. Единый вход снижает число паролей и упрощает централизованное отключение доступа при увольнении или компрометации.
- Аппаратные ключи или push-подтверждение вместо SMS-кодов — они устойчивы к поддельным страницам входа.
- Ограничение прав. Бухгалтер не должен иметь прав администратора, а доступ к банк-клиенту — выдаваться по принципу минимальной необходимости.
- Журналирование и оповещения. Вход из новой страны, массовая рассылка, создание правил пересылки в ящике — повод для автоматического сигнала в ИБ.
Отдельно — правила пересылки. Один из первых шагов захватчика после входа в ящик — создать скрытое правило, которое копирует входящие на внешний адрес. Проверяйте список правил у ключевых сотрудников, особенно у бухгалтерии и руководителей.
Не стоит рассчитывать на «одну волшебную настройку». Работает комбинация: строгая аутентификация домена, MFA, минимальные права, мониторинг аномалий. Каждый элемент по отдельности обходится, вместе они делают атаку дорогой и заметной. Настройки нужно пересматривать после каждого инцидента и при смене ключевых сотрудников.
Регламент подтверждения платежей: звонок и второй канал связи
Самый надёжный барьер против BEC и подмены реквизитов — не технический, а процедурный: платёж подтверждается по второму каналу связи, независимому от того, через который пришёл запрос. Если просьба пришла по почте — подтверждение идёт голосом по известному номеру. Если в мессенджере — звонком или встречей.
Как выглядит рабочий регламент:
- Платёж инициируется только на основании договора и первичных документов, а не письма или сообщения.
- Смена реквизитов оформляется дополнительным соглашением или официальным письмом на бланке; устные и мессенджерные подтверждения не принимаются.
- Перед проведением платежа ответственный сотрудник сверяет реквизиты с данными в учётной системе.
- Второй сотрудник (не инициатор) подтверждает платёж в банк-клиенте — разделение полномочий.
- Для платежей выше установленного порога — обязательный звонок контрагенту по номеру из договора и, при сомнениях, руководителю.
- Все подтверждения фиксируются: кто, когда, по какому каналу, с какого номера.
Важно, чтобы регламент был письменным и подписанным, а не «мы так обычно делаем». В спорной ситуации наличие процедуры — аргумент и для банка, и для суда, и для страховой. Сотрудник, остановивший платёж из-за неподтверждённых реквизитов, должен быть защищён от претензий — это стоит проговорить отдельно, иначе люди будут бояться срывать сделки.
Порог для усиленного контроля каждая компания устанавливает сама, исходя из оборотов. Принцип простой: чем крупнее сумма и чем необычнее получатель, тем больше подтверждений. Исключений по должности быть не должно — «директор попросил» не отменяет процедуру, а как раз является её главным испытанием.
Обучение сотрудников: как проводить учебные рассылки без паники
Учебная фишинговая рассылка — стандартный инструмент, но при неумелом проведении она даёт обратный эффект: люди начинают бояться почты, пересылать друг другу предупреждения, а реальные сигналы теряются в шуме. Задача — не поймать и наказать, а выработать рефлекс проверки.
Как выстроить программу:
- Согласуйте правила заранее. Сотрудники должны знать, что учебные рассылки проводятся, что за клик не увольняют и что делать при подозрении. Без этого программа превращается в скрытую слежку.
- Начните с простых сценариев. Первая волна — очевидные признаки: странный адрес, срочность, вложение. Затем усложняйте: имитация письма от поставщика, от коллеги, от службы поддержки.
- Не наказывайте за клик. Реакция на ошибку — короткая обучающая страница и, при необходимости, дополнительный инструктаж. Наказания ведут к сокрытию инцидентов.
- Измеряйте динамику, а не разовый результат. Важны: доля кликов, доля сообщений о подозрительных письмах, скорость реакции. Рост числа сообщений — хороший знак, а не плохой.
- Разбирайте реальные случаи. Обезличенный разбор недавней попытки атаки запоминается лучше абстрактной презентации.
- Не превращайте в кампанию ради галочки. Регулярность важнее интенсивности: короткие напоминания раз в месяц эффективнее одного большого тренинга раз в год.
Отдельно — канал для сообщений. У сотрудника должна быть одна понятная кнопка или адрес, куда переслать подозрительное письмо, и уверенность, что это не создаст ему проблем. Если сообщение о фишинге обрабатывается медленно или с раздражением, следующий раз человек промолчит.
Руководители участвуют наравне со всеми. Если топ-менеджмент игнорирует правила — не подтверждает платежи, обсуждает сделки в личных мессенджерах, — никакое обучение не сработает. Пример сверху здесь весит больше, чем любой тренинг.
Ключевая ставка ЦБ РФ
на 2 октября 2026 г.14%
Ставки по вкладам и кредитам ориентируются на этот показатель.
Что делать, если деньги уже ушли: банк, полиция, внутреннее расследование
Скорость здесь решает больше, чем всё остальное. Первые часы после перевода — окно, в котором деньги ещё можно попытаться остановить. Действовать нужно параллельно по трём направлениям.
1. Банк. Немедленно позвоните в банк по официальному номеру и заявите о мошеннической операции, попросите заблокировать счёт получателя и отозвать платёж. Подайте письменное заявление о спорной операции. По заявлению о спорной операции банк обязан ответить в течение 30 дней (по трансграничным переводам — 60 дней). Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда.
2. Полиция. Подайте заявление о хищении. Приложите: платёжное поручение, выписку, переписку с мошенником, счёт с поддельными реквизитами, договор с реальным контрагентом. Зафиксируйте всё до того, как начнёте чистить ящики. Заявление можно подать в дежурную часть или через официальный портал; постановление о возбуждении или отказе должно быть вручено вам под подпись.
3. Внутреннее расследование. Его цель — понять, как именно произошла компрометация, и закрыть канал:
- Сохраните логи почтового сервера, банк-клиента, SSO, мессенджеров — до ротации паролей и очистки.
- Проверьте ящики причастных сотрудников на правила пересылки, делегирование доступа, сторонние приложения.
- Смените пароли и отзовите активные сессии у всех, кто мог быть затронут; включите или перепроверьте MFA.
- Проверьте, не утекли ли персональные данные и коммерческая тайна — при необходимости уведомите регулятора.
- Зафиксируйте хронологию и выводы письменно: это основа для страхового случая, для разбора с банком и для обновления регламента.
Параллельно стоит уведомить контрагента, от имени которого действовали мошенники, — его ящик мог быть скомпрометирован, и он тоже в зоне риска. И не пытайтесь «договориться» с получателем напрямую: счёт, скорее всего, уже дропперский, а любые контакты могут помешать следствию. Дальше — только через банк, полицию и, при необходимости, суд.
Часто спрашивают
- Сколько времени банк рассматривает заявление о спорном переводе?
- По заявлению о спорной операции банк обязан ответить в течение 30 дней, а по трансграничным переводам — 60 дней. Требуйте письменный ответ: он понадобится для жалобы в ЦБ или для суда (ФЗ-161).
- Можно ли вернуть деньги, если сотрудник сам перевёл их мошенникам по схеме BEC?
- Шанс есть, но он зависит от скорости: сразу сообщите в банк, напишите заявление о спорной операции и зафиксируйте требование письменного ответа в срок 30 дней (60 — по трансграничным переводам). Параллельно подайте заявление в полицию и проведите внутреннее расследование — это понадобится для жалобы в ЦБ или суда.
- Как отличить корпоративный фишинг от массового?
- Массовый фишинг — это рыбалка сетью: миллион одинаковых писем «ваш счёт заблокирован», в расчёте на сотню откликов. Корпоративный фишинг бьёт прицельно: письмо или сообщение адаптировано под конкретного сотрудника, его роль и текущие задачи компании.
- Нужно ли звонить в банк, если деньги уже ушли мошенникам?
- Да, звонить в банк нужно немедленно — чем быстрее операция будет оспорена, тем выше шанс остановить перевод. После звонка обязательно подайте письменное заявление о спорной операции: банк обязан ответить в течение 30 дней (60 — по трансграничным переводам), и этот ответ понадобится для жалобы в ЦБ или суда.
- Какой второй канал связи использовать для подтверждения платежа?
- Для подтверждения платежей используйте канал, не связанный с почтой и рабочим мессенджером, — например, звонок по известному вам личному номеру руководителя или контрагента. Это исключает сценарий, когда злоумышленник ведёт переписку от имени директора и сам же «подтверждает» перевод.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Взлом аккаунта и фишинг: как распознать и защититься
ЧитатьЛичные финансыФишинговая рассылка: как распознать и не попасться
ЧитатьЛичные финансыБезопасность банковских переводов: как защитить деньги
ЧитатьЛичные финансыКак защитить SD-карту от потери данных
ЧитатьЛичные финансыМошенники от имени Росфинмониторинга: как распознать
ЧитатьЛичные финансыКак защитить смартфон от мошенников: способы
ЧитатьИз словаря
Разберём термины из статьи простыми словами.