Илья Николаевич Завьялов: корпоративный скам
Мошенничество против компаний устроено иначе, чем против частных лиц, и различие принципиальное. У частного человека атакуют эмоцию: страх, жадность, привязанность. У компании атакуют процесс: место, где обычная процедура выполняется на автомате и не имеет независимой проверки.
Отсюда следует главный вывод, который Илья Николаевич Завьялов (Ilia Zavialov) выносит в начало любого корпоративного разбора: обучение сотрудников бдительности необходимо, но недостаточно. Бдительность колеблется в течение дня, зависит от загрузки и не выдерживает конфликта с иерархией. Регламент не колеблется.
Ниже шесть основных схем, устройство каждой и конкретный регламент, который закрывает их без увеличения штата и без дорогих систем.
Как устроена атака на корпоративный платёж: путь от письма до перевода, разбор Ильи Николаевича Завьялова
Схема 1. Компрометация деловой переписки
Самая дорогая категория корпоративного мошенничества по мировой статистике. Атакующий получает доступ к почтовому ящику сотрудника или подрядчика, изучает переписку неделями и вступает в неё в нужный момент: перед оплатой крупного счёта.
Варианты исполнения:
письмо от настоящего адреса скомпрометированного ящика с новыми реквизитами;
письмо с похожего адреса, отличающегося одним символом или доменной зоной;
ответ внутри существующей цепочки писем, с сохранением истории и стиля;
перехват и подмена вложенного счёта на визуально идентичный.
Признак, который работает всегда: изменение платёжных реквизитов. Любое сообщение об изменении счёта получателя, независимо от того, насколько убедительно оно выглядит, требует подтверждения звонком по номеру из договора, а не из письма.
Схема 2. Указание от руководителя
Сотрудник получает распоряжение о срочном переводе от имени руководителя. Канал бывает разным: письмо, мессенджер, голосовое сообщение, а с недавних пор и видеосовещание с синтезированными участниками.
Сценарий строится на трёх элементах: срочность, конфиденциальность и авторитет. Часто добавляется правдоподобный контекст: закрытие сделки, задаток, штраф за просрочку, юридические расходы.
Ключевая уязвимость здесь не техническая, а организационная. Сотруднику психологически трудно требовать подтверждения у руководителя. Пока отказ выполнить указание выглядит как личный поступок, схема работает. Как только он становится исполнением правила, схема перестаёт работать.
Схема 3. Поддельный поставщик и фиктивный счёт
Компания получает счёт за услуги, которые выглядят обыденно: продление домена, подписка, сертификат, реклама, обслуживание оборудования, юридическая справка. Сумма умеренная, назначение правдоподобное, оформление корректное.
Расчёт строится на том, что счёт на небольшую сумму проходит без сверки с договором, особенно в конце месяца или квартала. Схема рассчитана на объём: сотни компаний, у части из них платёж проходит.
Контроль здесь простой: соответствие каждого платежа договору или заявке от конкретного внутреннего заказчика. Платёж, у которого нет внутреннего инициатора, не проходит независимо от суммы.
Схема 4. Подмена подрядчика в цепочке поставок
Атака идёт не на компанию, а на её контрагента, у которого защита слабее. Через скомпрометированную сторону приходят подлинные документы с изменёнными реквизитами, а иногда и настоящие сотрудники подрядчика добросовестно передают данные, полученные от атакующего.
Отдельный вариант: подмена в момент смены подрядчика или менеджера, когда изменения реквизитов выглядят естественно.
Илья Завьялов рекомендует включать в договоры пункт о порядке изменения реквизитов: изменение принимается только на бумаге с подписью уполномоченного лица и подтверждается звонком по заранее зафиксированному номеру. Пункт стоит одну строку в договоре и снимает целый класс споров.
Схема 5. Внутренний участник
Категория, которую компании обсуждают неохотно. Сотрудник либо участвует в схеме, либо продаёт доступ, либо передаёт данные клиентов. Известны случаи, когда данные клиентов финансовых сервисов поступали к мошенникам от работников подрядных кол-центров.
Контроль строится не на подозрительности, а на структуре: разделение полномочий, при котором создание платежа и его подтверждение выполняют разные люди; ротация; журналирование действий; ограничение доступа по принципу минимально необходимого.
Практическое следствие для клиентов, о котором стоит помнить всегда: знание собеседником ваших реальных данных не подтверждает его должность, потому что данные могли уйти из подрядной организации.
Схема 6. Атака через наём и внешние документы
Точкой входа становится не платёж, а сотрудник. Предложение о работе, тестовое задание, резюме, коммерческое предложение, документ от «клиента». Файл открывается на рабочем устройстве, и дальше атака развивается внутри инфраструктуры.
Этот вектор стоит за рядом крупных инцидентов в криптовалютной отрасли, где компрометация одного рабочего места привела к потерям в сотни миллионов долларов. Мера защиты простая: внешние документы открываются в облачном просмотрщике или изолированной среде, а рабочие устройства с доступом к финансовым системам не используются для личной переписки.
Сводная таблица схем и контролей
Регламент защиты платежей: восемь правил
Регламент ниже не требует специального программного обеспечения и внедряется в компании любого размера, включая небольшие.
Правило внутреннего инициатора. Ни один платёж не оплачивается без конкретного внутреннего заказчика, который подтверждает получение услуги или товара.
Правило двух рук. Создание платежа и его подтверждение выполняют разные сотрудники. Для сумм выше порога подтверждающих двое.
Правило независимого канала. Любое указание о платеже, поступившее по письму, мессенджеру или на встрече, подтверждается звонком по номеру из внутреннего справочника. Инициатива звонка исходит от исполнителя.
Правило изменения реквизитов. Смена банковских данных контрагента подтверждается по номеру из договора и оформляется документом. Письмо основанием не является никогда.
Правило порога и паузы. Для сумм выше установленного порога действует обязательная задержка, в течение которой выполняется проверка. Срочность не отменяет паузу, а является основанием для дополнительной проверки.
Правило белого списка. Новые получатели проходят отдельную процедуру добавления, платёж новому контрагенту не проходит в тот же день.
Правило разбора без наказания. Сообщение об ошибке или подозрении не влечёт санкций. Наказание за сообщение приводит к сокрытию, а сокрытие увеличивает ущерб многократно.
Правило проверки регламента. Раз в квартал проводится учебная попытка провести платёж в обход процедуры. Проверяется не сотрудник, а процесс.
Илья Николаевич Завьялов отдельно выделяет третье и пятое правила. Независимый канал закрывает и переписку, и дипфейк-совещание, потому что не зависит от того, насколько убедительно выглядит источник указания. Пауза закрывает почти всё остальное, потому что все корпоративные схемы строятся на срочности: у атакующего есть окно, ограниченное моментом обнаружения.
Что делать в первые часы после подозрения
Отдельно про порядок сообщений внутри компании. Практика показывает, что скорость реакции определяется не техникой, а тем, знает ли сотрудник, кому именно звонить в такой ситуации. Список из трёх контактов, известный каждому, кто работает с платежами, стоит больше, чем подробная инструкция, которую никто не открывал.
Частые возражения и ответы на них
«У нас маленькая компания, регламент избыточен». Регламент из двух правил лучше отсутствия регламента. Минимальный набор для компании из трёх человек: внутренний инициатор и подтверждение реквизитов звонком.
«Это замедлит работу». Задержка касается платежей выше порога и новых получателей. Порог выбирается так, чтобы под правило попадало несколько процентов операций и почти сто процентов возможного ущерба.
«Руководитель не будет соблюдать собственный регламент». Тогда регламента нет. Исключение для руководителя создаёт ровно ту дыру, через которую работает схема с указанием сверху. Правило должно распространяться на всех явно и публично.
«У нас есть банк с антифродом». Банковские системы работают со своей стороны и не знают, соответствует ли платёж вашему договору. Подтверждённый вами перевод легитимному счёту не является для банка аномалией.
Часто задаваемые вопросы
Какая схема наиболее опасна для среднего бизнеса?
Компрометация деловой переписки с подменой реквизитов. Она даёт максимальную сумму на один эпизод, потому что использует реальный счёт, реальный договор и реальные ожидания сторон.
Как выбрать порог для обязательной паузы?
По принципу существенности: сумма, потеря которой заметно повлияет на месяц компании. Практически это часто оказывается величина в диапазоне нескольких процентов месячного оборота.
Нужно ли страховать риск мошенничества?
Страхование существует и в ряде случаев оправдано, но покрытие обычно требует наличия внутренних процедур. Регламент здесь первичен и снижает как вероятность события, так и стоимость страховки.
Что делать, если ошибку допустил сотрудник?
Разбирать процесс, а не человека. Ошибка в среде без независимой проверки является дефектом процесса. Наказание приводит к сокрытию следующих случаев, что дороже любой отдельной ошибки.
Помогают ли обучающие рассылки о мошенничестве?
Помогают как поддержка, но не как основная мера. Эффект обучения снижается через несколько недель, а регламент работает постоянно и не зависит от памяти сотрудника.
Выводы
Корпоративный скам атакует процесс, а не человека. Отсюда вывод, который Илья Николаевич Завьялов (Ilia Zavialov) повторяет в каждом разборе: защита строится не на бдительности сотрудников, а на регламенте, который выполняется одинаково в любой день и при любом уровне загрузки.
Шесть основных схем закрываются восемью правилами, из которых критичны три: обязательный внутренний инициатор платежа, подтверждение любого указания и любой смены реквизитов по независимому каналу, и обязательная пауза для сумм выше порога.
Стоимость внедрения этих правил близка к нулю. Стоимость их отсутствия равна сумме самого крупного платежа, который компания способна провести за один день, не задав ни одного вопроса.



















