ScamLens
ВысокийСредний ущерб: $20,000Обычная длительность: 1-14 days

Мошенничество с подделкой поставщиков: защитите свой бизнес

Мошенничество с подделкой поставщиков возникает, когда злоумышленники изучают легитимных поставщиков компании и создают поддельные счета, электронные письма или сообщения, которые выглядят так, будто исходят от этих поставщиков. Обычно мошенники нацеливаются на отделы бухгалтерии или финансовые команды, используя рутинный характер платежей поставщикам и срочность бизнес-процессов. Согласно отчету Центра по борьбе с интернет-преступностью ФБР (IC3) за 2023 год, мошенничество с компрометацией бизнес-электронной почты (BEC), часто связанное с подделкой поставщиков, привело к потерям свыше 2,7 миллиарда долларов, при этом средний ущерб от одного инцидента для крупных предприятий составлял от 20 000 до 150 000 долларов. Малые и средние предприятия особенно уязвимы, поскольку у них может не быть сложных систем аутентификации электронной почты и протоколов проверки платежей, которые применяют крупные корпорации. Эти схемы значительно эволюционировали с момента их появления в середине 2010-х годов. Ранние версии основывались на примитивном подделывании электронной почты, тогда как современные атаки с подделкой поставщиков включают детальное знание операций компании, настоящих имен поставщиков, точных условий оплаты и даже копирование фирменных бланков и логотипов. Мошенники часто проводят недели на разведку, отслеживая электронную переписку и отношения с поставщиками через утечки данных, социальную инженерию или исследование LinkedIn. Среднее время от первого контакта до мошеннического платежа составляет всего 1–14 дней, что создает узкое окно для обнаружения до того, как средства будут переведены на офшорные счета, которые практически невозможно отследить. Опасность выходит за рамки прямых финансовых потерь. Мошенничество с подделкой поставщиков может повредить деловые отношения с настоящими поставщиками, вызвать бухгалтерские расхождения, которые приведут к проверкам, подвергнуть компанию юридической ответственности при невыявлении мошенничества и подорвать доверие внутри финансовых отделов. Повторные атаки — обычное явление: мошенники часто возвращаются к успешно скомпрометированным компаниям с новыми схемами, а предприятия, ставшие жертвами один раз, сталкиваются с 20–30% повышенным риском повторных атак в течение следующих 12 месяцев.

Распространённые тактики

  • Отправка счетов с немного изменёнными адресами электронной почты (например, vendorname@gmail.com вместо легитимного корпоративного домена) или использованием доменных имён, которые очень похожи на настоящий URL поставщика, например, замена 'supplier.com' на 'suppIier.com' или 'supplier-inc.com'.
  • Запросы срочной переадресации платежей из-за «изменений банковского счёта», «обновлений системы», «вопросов налогового соответствия» или «слияний/поглощений», создающих давление времени и обходящих обычные процедуры проверки.
  • Копирование легитимных коммуникаций поставщика путём воспроизведения форматов счетов, условий оплаты, номеров заказов и цен из предыдущих транзакций, обнаруженных через взломы электронной почты или социальную инженерию.
  • Нацеливание на конкретных сотрудников с помощью целевых фишинговых писем, в которых упоминаются реальные проекты, сроки или имена руководителей, что делает сообщение аутентичным и срочным.
  • Использование легитимных методов оплаты, таких как ACH-переводы или банковские переводы на счета, оформленные на имя поставщика, но расположенные в других странах, что делает возврат средств крайне сложным после их зачисления.
  • Отправка множества напоминаний по электронной почте или звонков с поддельных линий поддержки поставщика, усиливающих давление и срочность, при этом отвечая на вопросы о поддельном счёте с удивительно точными деталями о работе компании.

Как распознать

  • Запросы счетов на суммы значительно превышающие обычные платежи поставщикам или просьбы оплатить несколько счетов одновременно, что отличается от обычных шаблонов и частоты выставления счетов поставщиком.
  • Адреса электронной почты или домены, почти идентичные легитимным поставщикам, но содержащие мелкие опечатки, другие расширения (.net вместо .com) или использующие бесплатные почтовые сервисы вместо корпоративных доменов.
  • Внезапные запросы на изменение способов оплаты, добавление новых получателей в список одобренных поставщиков или переадресацию платежей на новые банковские счета без официальных бланков, заказов или многостороннего одобрения от поставщика.
  • Сообщения, создающие искусственную срочность, ссылаясь на жёсткие сроки, окна обслуживания системы или разовые возможности оплаты, особенно если они обходят установленные процедуры закупок.
  • Суммы счетов, не соответствующие историческим транзакциям с этим поставщиком, содержащие необычные позиции или отсутствующие подробные описания и детализацию, обычно присутствующие в легитимных счетах поставщика.
  • Заголовки писем, метаданные или цифровые подписи, которые кажутся недействительными при пересылке писем в ИТ-безопасность, или запросы, отправленные на общие корпоративные адреса, а не конкретному сотруднику бухгалтерии, который обычно получает сообщения от поставщиков.

Как защитить себя

  • Внедрите протоколы аутентификации электронной почты, включая SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) и DMARC (Domain-based Message Authentication, Reporting and Conformance), чтобы обнаруживать и помечать поддельные письма от поставщиков или внутренних адресов.
  • Установите обязательный протокол проверки, требующий от сотрудников финансового отдела напрямую связываться с поставщиками по телефонам с официальных сайтов компании или из предыдущих счетов перед обработкой любых запросов на изменение платежей, добавление новых поставщиков или переадресацию счетов.
  • Используйте программное обеспечение для управления поставщиками, которое централизует списки одобренных поставщиков, платежные счета и контактную информацию в защищённой системе с многоуровневым подтверждением перед внесением изменений.
  • Проводите ежеквартальное обучение сотрудников бухгалтерии и финансов по тактикам подделки поставщиков, включая распознавание фишинга, методы проверки электронной почты и процедуры пометки подозрительных сообщений без предварительной оплаты.
  • Внедрите требования двойного одобрения для любых новых поставщиков, банковских переводов, превышающих пороговые суммы (обычно от 5 000 до 50 000 долларов в зависимости от размера компании), или изменений способов оплаты с дополнительным подтверждением от другого отдела или руководителя.
  • Отслеживайте банковские счета и бухгалтерское программное обеспечение на предмет необычной активности, включая платежи на новые счета, переводы в международные банки или суммы счетов, значительно выходящие за рамки обычных, и проверяйте отмеченные транзакции в течение 24 часов после обработки.

Реальные примеры

Производственная компания получила письмо, якобы от их основного поставщика электроники (поставщика с контрактами примерно на 300 000 долларов в год). Письмо, отправленное менеджеру по оплате счетов, содержало ссылку на срочный счёт на 47 500 долларов, связанный с легитимным проектом, и запрос на оплату на «новый счёт» из-за недавней банковской консолидации. В письме был использован настоящий логотип компании и формат счета, скопированный из легитимных предыдущих транзакций. В течение 36 часов платеж был осуществлён банковским переводом на счёт в Сингапуре. Настоящий поставщик подтвердил через 14 дней, что счёт не отправлял. К тому времени средства были сняты, а исходный счёт закрыт.

Профессиональная фирма с 150 сотрудниками получила несколько счетов на общую сумму 89 000 долларов от, казалось бы, их поставщика ИТ-инфраструктуры, включая один счёт якобы за экстренное обслуживание сервера во время известного сбоя, который компания пережила. Письмо пришло с адреса 'it-support@infrastruct-tech.com' (реальная компания использует 'itsupport@infrastructech.com'). Три отдельных счета были оплачены в течение 8 дней, прежде чем настоящий поставщик спросил, почему им не заплатили за недавно выполненные услуги. Мошенник наблюдал за проблемами безопасности электронной почты компании три недели и знал точное время сбоя.

Частые вопросы

Как определить, что счет-фактура или запрос на оплату действительно поступили от нашего законного поставщика?
Всегда проверяйте запросы на оплату через канал связи, который вы инициировали сами — позвоните по известному номеру телефона поставщика из предыдущей счет-фактуры или с его официального сайта, никогда не используйте контактную информацию из подозрительного письма. Обращайте внимание на признаки мошенничества, такие как небольшие изменения в домене электронной почты поставщика (suppIier.com вместо supplier.com), запросы на изменение установленных способов оплаты или банковских счетов, а также язык срочности, подталкивающий к быстрой оплате. Подтвердите сумму счета и номер заказа на покупку с вашими внутренними записями и предыдущими счетами поставщика перед обработкой платежа.
Что делать немедленно, если вы подозреваете, что получили мошеннический запрос на оплату поставщику?
Не оплачивайте счет и не отвечайте на подозрительное письмо. Немедленно сообщите об этом вашему финансовому менеджеру, отделу расчетов с поставщиками и команде ИТ-безопасности, затем перешлите полные заголовки письма вашему провайдеру безопасности электронной почты для выявления попыток подделки. Свяжитесь с вашим реальным поставщиком по проверенному номеру телефона или официальному сайту, чтобы подтвердить, отправлял ли он запрос, и в течение 24 часов подайте жалобу в Центр жалоб на интернет-преступления ФБР (IC3) на сайте ic3.gov, чтобы помочь правоохранительным органам отследить мошенника.
Если наша компания уже оплатила мошеннический счет поставщика, можем ли мы вернуть деньги?
Восстановить средства сложно после перевода, особенно если они ушли на офшорный счет, но необходимо действовать в течение нескольких часов. Немедленно уведомьте ваш банк, чтобы попытаться отменить банковский перевод или ACH-транзакцию, если обработка еще не завершена — банки иногда могут остановить перевод в узком временном окне. Свяжитесь с IC3 ФБР, местными правоохранительными органами и банком получателя (если его можно идентифицировать), чтобы сообщить о мошенничестве и запросить заморозку счета, хотя успех мал, если средства уже дошли до международных счетов.
Какие системы и процессы следует внедрить, чтобы предотвратить мошенничество с подделкой поставщиков?
Установите обязательный процесс двойного утверждения для всех новых платежей поставщикам или изменений в платежных реквизитах, требуйте устного подтверждения по проверенным номерам телефонов для любых запросов на перенаправление платежей, внедрите системы аутентификации электронной почты, такие как SPF, DKIM и DMARC, для обнаружения поддельных доменов поставщиков. Поддерживайте актуальный мастер-файл поставщиков с подтвержденной контактной информацией и платежными данными, обучайте команду расчетов с поставщиками распознавать язык срочности и несоответствия, а также проводите ежемесячную сверку платежей поставщикам с заказами на покупку и записями о приемке.
Почему малые и средние предприятия подвергаются мошенничеству с подделкой поставщиков чаще, чем крупные корпорации?
Малые предприятия обычно не имеют таких сложных фильтров электронной почты, протоколов проверки платежей и многоуровневых процессов утверждения, как крупные компании, что делает их более легкой мишенью для мошенников. В SMB часто работают небольшие финансовые команды с ограниченными ресурсами для проверки каждого запроса на оплату и меньшим уровнем обучения по этим угрозам, а также менее сложные отношения с поставщиками, которые мошенники могут легче исследовать через публичные источники, такие как LinkedIn и сайты компаний. Более низкие средние суммы транзакций (от 20 000 до 150 000 долларов против миллионов) также вызывают меньше подозрений и способствуют более быстрому проведению платежей в малых организациях.

Куда сообщить — Россия

Официальные каналы в вашем регионе для сообщения о мошенничестве.

МВД России — Управление «К»

Киберпреступность

Управление по борьбе с преступлениями в сфере IT. Электронное обращение в МВД.

Госуслуги — заявление в полицию

Сообщение

Подача заявления о мошенничестве через портал Госуслуг.

Роскомнадзор

Сообщение

Жалобы на сайты мошенников, утечки персональных данных.

Банк России — приёмная

Финансовый регулятор

Жалобы на финансовые пирамиды, нелегальных брокеров, банковское мошенничество.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Считаете, что столкнулись с этим мошенничеством?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), мошенничество с подделкой поставщиков: защитите свой бизнес is described at https://scamlens.org/ru/encyclopedia/vendor-impersonation.