BEC-атаки: как мошенники крадут деньги через деловую переписку
BEC-атака (Business Email Compromise) — это когда мошенники притворяются руководителем, бухгалтером или партнёром компании в переписке и убеждают сотрудника перевести деньги или изменить реквизиты платежа. Никакого вируса и вложений — просто убедительное письмо, написанное в нужный момент нужному человеку.
Чем BEC отличается от обычного фишинга?
Обычный фишинг работает по площадям: рассылка идёт тысячам адресов в надежде, что кто-то кликнет по ссылке или откроет заражённый файл. BEC-атака точечная. Мошенники заранее изучают компанию: кто директор, кто бухгалтер, с какими контрагентами работает фирма, как принято общаться внутри команды. Иногда для этого достаточно открытой информации на сайте компании и в соцсетях, иногда — предварительного взлома одного из почтовых ящиков.
Итог такой подготовки — письмо, которое выглядит абсолютно правдоподобно: правильные имена, знакомый стиль общения, ссылка на реальный проект или счёт. Именно поэтому антивирус тут бессилен: письмо не содержит вредоносного кода, оно опасно самим текстом.
Какие сценарии атак встречаются чаще всего?
Есть несколько классических схем, которые повторяются из компании в компанию:
- письмо «от директора» с просьбой срочно и конфиденциально оплатить счёт, пока он в командировке или на встрече;
- письмо «от постоянного поставщика» с сообщением о смене банковских реквизитов для оплаты;
- письмо «от бухгалтера» коллеге с просьбой прислать данные сотрудников, доступы или подписать документ;
- поддельный счёт, который приходит вместо настоящего, буквально на день раньше или позже обычного.
Общая черта всех сценариев — срочность и просьба не обсуждать вопрос с другими сотрудниками. Мошенники сознательно давят на время и создают ощущение, что уточнять детали неудобно или некогда.
Как злоумышленники получают доступ к переписке?
Иногда взлом настоящего почтового ящика вообще не нужен — достаточно завести домен, похожий на настоящий, поменяв одну букву или добавив дефис, и присылать письма с него. Глаз легко пропускает такую подмену, особенно на телефоне, где адрес отправителя показывается сокращённо.
В более сложных случаях мошенники действительно взламывают почту сотрудника через слабый пароль или фишинговую ссылку, некоторое время читают переписку молча, изучают манеру общения и реальные суммы платежей, а потом вступают в разговор в подходящий момент — например, когда обсуждается реальный крупный платёж.
Почему такие письма сложно распознать?
Проблема в том, что технически всё выглядит правильно: знакомое имя, логичный повод, иногда даже реальная переписка в цепочке письма. Сотрудник, который привык быстро реагировать на просьбы руководства, редко останавливается, чтобы проверить домен отправителя посимвольно.
Интересный и широко известный факт: по данным ФБР, компрометация деловой почты уже много лет входит в число самых финансово разрушительных видов киберпреступности — ущерб от таких атак в мировом масштабе исчисляется миллиардами долларов ежегодно, и страдают компании любого размера, а не только крупный бизнес.
Клауд АйСи — единый пакет цифровых сервисов для бизнеса: конструктор сайтов, Умный онлайн-чат, проверка контрагентов и 1С в облаке в одном кабинете.
Начните автоматизацию без вложений.
Есть бесплатные тарифы навсегда.
Какие технические меры защищают почту компании?
Базовый уровень защиты — это правильная настройка домена и почтового сервера. Три ключевые технологии тут работают в связке:
- SPF — список серверов, которым разрешено отправлять письма от имени домена компании;
- DKIM — цифровая подпись письма, подтверждающая, что оно не было изменено по пути;
- DMARC — правило, которое говорит почтовым сервисам получателей, что делать с письмами, не прошедшими проверку SPF и DKIM.
Без этих настроек подделать письмо «от вашего домена» технически проще, а без DMARC даже подлинный владелец домена не увидит, что кто-то пытается отправлять письма от его имени. Дополнительно стоит включить двухфакторную аутентификацию для всех почтовых ящиков — это резко снижает риск, что аккаунт сотрудника вообще получится взломать.
Какие правила помогают в работе команды?
Технические настройки закрывают только часть риска, вторая часть — это привычки сотрудников. Помогают простые правила:
- любое изменение банковских реквизитов подтверждать звонком по заранее известному номеру, а не по тому, что указан в письме;
- крупные и срочные платежи проверять у второго человека, даже если письмо пришло «от директора»;
- смотреть на адрес отправителя внимательно, а не только на отображаемое имя;
- относиться с подозрением к любой просьбе действовать «тихо» и не обсуждать с коллегами.
Такие правила стоят компании пару минут на каждый платёж, но именно эти минуты обычно и останавливают мошенников — они рассчитывают на скорость, а не на проверку.
Что делать, если атака уже произошла?
Если перевод уже отправлен, первым делом стоит как можно быстрее связаться с банком — иногда транзакцию удаётся остановить или отозвать, если действовать без промедления. Параллельно нужно сменить пароли на всех почтовых ящиках, которые могли быть скомпрометированы, и проверить настройки пересылки писем: мошенники часто добавляют скрытое правило, которое незаметно копирует всю входящую почту на сторонний адрес.
Стоит также сообщить о случившемся контрагенту, от имени которого действовали мошенники, — вполне вероятно, что атака была направлена не только на вашу компанию, и предупреждение партнёров поможет остановить цепочку.
Как облачные сервисы помогают снизить риск?
Правильная настройка почтового домена, DNS-записей и защищённой инфраструктуры — задача не разовая, а постоянная: записи нужно поддерживать, серверы обновлять, доступы контролировать. На платформе «Клауд АйСи» бизнес может разместить сайт и почту на защищённых серверах с корректно настроенными DNS-записями, что закрывает как раз тот базовый технический уровень защиты от подделки писем, о котором шла речь выше, не отвлекая команду от текущих задач.
Автоматизируйте бизнес с Клауд АйСи
Зарегистрируйтесь и подключайте нужные сервисы по мере роста — начните с бесплатного тарифа.
Частые вопросы
Может ли антивирус защитить от BEC-атаки?
Нет, потому что такие письма обычно не содержат вредоносных файлов или ссылок — антивирус их просто не заметит. Защита строится на настройках почтового сервера и внимательности сотрудников.
Как быстро проверить, настроены ли SPF, DKIM и DMARC у домена компании?
Есть бесплатные онлайн-инструменты для проверки DNS-записей домена, которые за несколько секунд показывают, какие из этих трёх технологий включены и работают ли они правильно.
Достаточно ли сложного пароля для защиты почты?
Сложный пароль снижает риск, но не убирает его полностью — пароль могут украсть через фишинг. Двухфакторная аутентификация добавляет второй барьер и значительно усложняет взлом даже при утечке пароля.
Стоит ли обучать сотрудников распознавать BEC-письма?
Да, регулярные короткие напоминания о признаках подобных писем и правило проверять крупные платежи по второму каналу связи работают эффективнее любой технической защиты, если применяются на практике.