Бухгалтер получает письмо от генерального директора. Срочно. Конфиденциально. Перевести деньги до конца дня. Всё выглядит убедительно — адрес, подпись, тон. Через час деньги уходят на счёт, который никто больше не увидит. Добро пожаловать в мир BEC-атак — самого прибыльного вида корпоративного мошенничества последнего десятилетия.
Что такое BEC и почему это работает
BEC (Business Email Compromise — компрометация корпоративной почты) — это не взлом в техническом смысле. Здесь не нужны вирусы, уязвимости или хакерские инструменты. Нужны только два ресурса: информация о компании и понимание человеческой психологии.
Схема построена на одном принципе: сотрудник не проверяет то, что выглядит привычно. Письмо от директора — это не повод для сомнений, это повод для немедленного исполнения. Особенно если директор просит сохранить конфиденциальность, торопит со сроками и апеллирует к важной сделке.
По данным ФБР, только в США ежегодные потери от BEC-атак превышают 2,7 миллиарда долларов. Российский рынок статистику не публикует, но по оценкам специалистов по кибербезопасности, счёт идёт на миллиарды рублей ежегодно. Атакуют всех — от небольших ООО до крупных холдингов.
Как мошенники готовятся: разведка перед атакой
Прежде чем написать первое письмо, злоумышленники проводят серьёзную подготовку. Компания-жертва изучается неделями.
Открытые источники дают неожиданно много. Сайт компании — имена руководителей, структура, контакты. LinkedIn и hh.ru — должности сотрудников, их функции, иногда прямые email-адреса. Социальные сети директора, где он сейчас находится, есть ли командировка, какой у него стиль общения. Картотека арбитражных дел — с кем судятся, какие суммы в обороте. ЕГРЮЛ — структура собственности, связанные компании.
К моменту атаки мошенник знает: как зовут бухгалтера, как зовут директора, что директор сейчас в Дубае на переговорах, что компания ждёт крупный контракт, и что финансовый директор ушёл в отпуск на этой неделе. Это не случайность — это выбор момента.
Четыре главных схемы
«Срочный платёж» — классика. Письмо якобы от директора бухгалтеру: нужно срочно перевести деньги контрагенту, детали прилагаются, никому не говорить до завершения сделки. Адрес отправителя почти совпадает с настоящим — одна буква заменена, домен чуть изменён. С телефона в спешке не заметишь.

«Новые реквизиты» — письмо якобы от реального поставщика с просьбой изменить банковские реквизиты для следующего платежа. Компания ждёт счёт, письмо выглядит логично. Деньги уходят не поставщику, а мошеннику. Афёра вскрывается через месяц, когда поставщик требует оплату.
«Налоговая / юрист» — мошенник представляется аудитором, юристом или налоговым консультантом компании. Нужен срочный платёж штрафа, иначе блокировка счёта. Давление через страх и временной дефицит.
«Компрометация реального ящика» — наиболее опасный вариант. Злоумышленники взламывают настоящую почту директора или CFO и месяцами читают переписку. Когда видят подходящую сделку — вклиниваются в цепочку писем с «уточнёнными реквизитами». Жертва переписывается с мошенником, думая, что это продолжение реального разговора.
Психология: почему умные люди попадаются
Бухгалтеры и финансовые директора — профессионалы. Они не наивны. Но схема специально устроена так, чтобы отключить критическое мышление.
Приказ сверху не принято оспаривать — это корпоративная культура большинства российских компаний. «До конца дня», «до 16:00», «сделка срывается» — дефицит времени блокирует желание перепроверить, а «никому не говори» изолирует сотрудника от коллег, которые могли бы усомниться. Мошенники знают детали: имена, проекты, контрагентов и это создаёт ощущение, что письмо точно от своих.
В итоге сотрудник делает всё правильно с точки зрения корпоративной лояльности — и становится жертвой именно потому, что хорошо выполняет свою работу.
Как защититься: конкретные меры
Введите правило второго канала. Любой платёж свыше определённой суммы, поступивший по email, должен подтверждаться голосовым звонком на известный номер. Не ответным письмом — именно звонком. Это одна процедура, которая блокирует 90% атак.
Проверяйте адрес, а не имя отправителя. Почтовые клиенты по умолчанию показывают имя, а не адрес. Имя мошенник подставит любое. Адрес — вот что нужно читать буква за буквой.
Регламент для новых реквизитов. Изменение банковских реквизитов контрагента — только после звонка на официальный телефон из договора, не из письма. Никаких исключений.
Двухфакторная аутентификация на корпоративной почте. Компрометация реального ящика — самый опасный вариант атаки. 2FA делает его в разы сложнее.
Учебные «фишинговые атаки». Ряд компаний регулярно проверяет своих сотрудников — рассылает имитацию мошеннических писем и смотрит, кто перейдёт по ссылке. Не для наказания, а для обучения на практике.
Проверяйте контрагентов через профессионалов. Если в компанию обращается новый партнёр с выгодным предложением и просьбой провести оплату нестандартным способом — это повод заказать проверку. Детективное агентство установит реальных владельцев фирмы, историю её деятельности и связанные структуры быстрее, чем мошенник успеет исчезнуть.
Что делать, если уже случилось
Первое и главное: немедленно звоните в банк. Пока деньги не прошли финальную обработку — есть шанс остановить перевод. Счёт идёт на минуты.
Параллельно — заявление в полицию и фиксация всей переписки. Не удаляйте письма, не пытайтесь «договориться» с мошенником — это теряет время.
Если деньги ушли за рубеж — подключайте юристов с опытом международного возврата активов. Шансы невысоки, но они есть — особенно в первые 24 часа.
BEC-атаки эффективны не потому, что мошенники умнее своих жертв. А потому, что они атакуют доверие — самое ценное, что есть внутри любой работающей компании. Защита от них — это не параноя, а обычная корпоративная гигиена.






