Чтобы украсть деньги или получить доступ к корпоративным системам, злоумышленникам необязательно взламывать сервер. Иногда проще убедить сотрудника открыть файл, назвать код подтверждения, установить программу или оплатить поддельный счёт.
Кибермошенничество выросло из обычного обмана, который постепенно переместился в интернет, мессенджеры и корпоративную почту. Технологии изменились, но основной принцип остался прежним: заставить человека самостоятельно выполнить нужное злоумышленнику действие.
Разберём, как развивались мошеннические схемы, чем кибермошенник отличается от хакера, почему сотрудники продолжают попадаться на обман и что поможет защитить вашу компанию.
Чем кибермошенник отличается от хакера
Хакер ищет слабое место в информационных системах: ошибку в программном обеспечении, открытую точку входа, небезопасную настройку или уязвимый веб-сервис.
Кибермошенник ищет слабое место в принятии решений. Он старается убедить человека самостоятельно:
- открыть ссылку или вложение;
- назвать пароль или код подтверждения;
- установить программу удалённого доступа;
- отправить внутренний документ;
- изменить реквизиты платежа;
- предоставить доступ к корпоративной почте;
- отключить защиту под предлогом технической проверки.
Раньше разницу можно было описать просто: хакер взламывает систему, а мошенник обманывает человека. Сегодня это разделение стало условным.
Мошенники регистрируют домены, похожие на адреса реальных компаний, копируют страницы входа, используют вредоносные программы и получают доступ к настоящей переписке. Техническая атака и социальная инженерия часто становятся частями одной схемы.
Например, злоумышленники могут сначала выманить пароль сотрудника через поддельную страницу, а затем войти в его почту, изучить переписку и отправить бухгалтерии счёт с изменёнными реквизитами.
Как развивалось кибермошенничество
Кибермошенничество не появилось вместе со смартфонами. Обман через электронные каналы существовал и раньше, но долго оставался ограниченным: доступ к интернету был не у всех, сайты создавались сложнее, а онлайн-банкинг и электронные платежи ещё не стали частью повседневной жизни.
Масштаб мошенничества начал расти по мере того, как связь, платежи и рабочие процессы переходили в цифровую среду.
До массового распространения интернета
Первые мошеннические схемы в сети были рассчитаны на сравнительно небольшую аудиторию. Использовались электронная почта, форумы, чаты и первые платёжные сервисы.
Для проведения таких атак требовались технические знания, а потенциальных жертв было значительно меньше, чем сегодня. Поэтому онлайн-мошенничество ещё не воспринималось как массовая угроза.
При этом основные приёмы уже существовали: ложные предложения, просьбы перевести деньги, поддельные сообщения от имени знакомых и попытки получить данные для доступа к чужим учётным записям.
Телефонные звонки и первые социальные сети
К концу 2000-х телефонное мошенничество стало заметно распространённее. Злоумышленники звонили от имени банков, правоохранительных органов или родственников, попавших в беду.
Параллельно развивались схемы во «ВКонтакте», «Одноклассниках» и других социальных сетях. Взломанные страницы использовали, чтобы просить деньги у друзей владельца аккаунта. Создавались группы с поддельными розыгрышами, скидками и предложениями быстрого заработка.
Обман стал дешевле и доступнее. Мошеннику уже не требовалось лично встречаться с жертвой: достаточно было телефона или страницы в социальной сети.
Смартфоны, фишинговые ссылки и вредоносные программы
В первой половине 2010-х интернет стал повседневным инструментом. Пользователи начали оплачивать покупки со смартфонов, работать с мобильными банками и хранить в электронных сервисах всё больше личной информации.
Следом выросло количество фишинговых писем и сообщений. Ссылки вели на страницы, похожие на сайты банков, маркетплейсов, почтовых сервисов и социальных сетей. Их задачей было получить логины, пароли, сведения о банковских картах или коды подтверждения.
Распространились и вредоносные программы. Их маскировали под приложения, документы и обновления. После установки программа могла перехватывать сообщения, красть данные или блокировать устройство с требованием заплатить за восстановление доступа.
Поддельные сайты, украденные аккаунты и адресные атаки
По мере развития конструкторов сайтов и доступности готовых инструментов создание поддельных страниц перестало быть сложной технической задачей.
Мошенники начали копировать дизайн банков, служб доставки, интернет-магазинов и государственных сервисов. Отличить подделку от оригинала по внешнему виду стало значительно сложнее.
Одновременно атаки становились более адресными. Вместо одинакового сообщения тысячам получателей злоумышленники начали собирать информацию о конкретном человеке или компании: имена руководителей, должности, контакты, проекты и сведения о контрагентах.
Для вашей компании именно такие атаки представляют наибольший риск. Письмо, составленное с учётом реального рабочего контекста, вызывает меньше подозрений, чем массовая рассылка с очевидными ошибками.
Дипфейки и новые способы убеждения
Развитие генеративных технологий упростило создание поддельных изображений, записей голоса и видео. Теперь мошенники могут имитировать руководителя или другого известного сотруднику человека.
Сам по себе дипфейк ещё не гарантирует успех атаки. Обычно его используют вместе с уже знакомыми приёмами: срочностью, давлением авторитета, просьбой сохранить конфиденциальность и запретом обсуждать поручение с коллегами.
Технология меняется, но задача остаётся прежней — убедить сотрудника нарушить установленный порядок.
Как мошенники атакуют вашу компанию
Целью могут стать деньги, документы, персональные данные, переписка, клиентская база или доступ к корпоративной инфраструктуре.
Сценарий зависит от того, кого именно атакуют и какие полномочия есть у этого сотрудника. Особый интерес представляют руководство, бухгалтерия, кадровая служба, техническая поддержка, системные администраторы и подразделения, работающие с контрагентами.
Звонят вашим сотрудникам
Злоумышленник может представиться сотрудником банка, контрагентом, представителем государственного органа, специалистом технической поддержки или руководителем другого подразделения.
Обычно у звонка есть конкретная цель. Сотрудника просят назвать код, подтвердить операцию, установить программу, открыть доступ или передать документ.
Разговор строится по подготовленному сценарию, но мошенник может менять аргументы в зависимости от реакции собеседника. Убедительности добавляют сведения из открытых источников: имя руководителя, должность сотрудника, название вашей компании, используемый сервис или текущий проект.
Рассылают письма с вредоносными ссылками
Ваш сотрудник получает письмо, похожее на обычное рабочее сообщение. Это может быть уведомление о блокировке учётной записи, приглашение открыть документ, запрос от контрагента или сообщение от банка.
Ссылка ведёт на страницу, которая копирует корпоративную почту, облачное хранилище, систему электронного документооборота или другой знакомый сервис.
Сотрудник вводит логин и пароль, но авторизация не происходит. Введённые данные получает злоумышленник. Если дополнительная защита не настроена, он может сразу войти в корпоративную почту или другую систему.
Особенно опасен целевой фишинг. В таких письмах используются реальные имена, названия проектов и ожидаемые документы. Сообщение не выглядит массовым и поэтому вызывает меньше подозрений.
Присылают заражённые файлы
Вредоносный файл могут замаскировать под счёт, договор, акт, резюме, претензию или коммерческое предложение.
После открытия на компьютер может быть установлена программа для кражи паролей, копирования документов, удалённого управления устройством или дальнейшего распространения внутри вашей сети.
Опасность заключается не только в самом вложении. Злоумышленники создают убедительную причину открыть его немедленно: истекающий срок оплаты, претензия клиента, срочное согласование договора или поручение руководителя.
Выдают себя за вашего руководителя
Сотруднику приходит письмо или сообщение якобы от генерального директора, финансового директора либо руководителя подразделения. Его просят срочно оплатить счёт, отправить документ, открыть доступ или связаться с «представителем банка».
Мошенники рассчитывают на должностную дистанцию. Сотруднику бывает неловко перепроверять распоряжение руководителя, особенно если в сообщении подчёркиваются срочность и конфиденциальность.
Для такой атаки необязательно взламывать корпоративную почту. Можно создать похожий адрес, скопировать фотографию руководителя в мессенджере и использовать сведения о структуре компании.
Но доступ к настоящей переписке делает схему значительно опаснее. В этом случае мошенник знает, как руководитель общается с сотрудниками, какие вопросы обсуждаются и какие платежи ожидаются.
Подменяют реквизиты в счетах
Мошенники получают доступ к переписке вашей компании или создают адрес, похожий на почту реального контрагента. Затем бухгалтерии приходит привычный счёт, но уже с другими реквизитами.
Иногда злоумышленники не торопятся. Они читают переписку, изучают порядок согласования и ждут подходящей сделки. Поддельный документ появляется в момент, когда ваша компания действительно ожидает счёт от поставщика.
Если изменение реквизитов не перепроверить по независимому каналу, ваши деньги уйдут злоумышленникам. После нескольких переводов между разными счетами вернуть их становится значительно сложнее.
Представляются вашей технической поддержкой
Злоумышленники сообщают сотруднику о якобы обнаруженной проблеме: вирусе, попытке входа, сбое почты или необходимости срочно обновить программу.
Для «устранения неполадки» его просят установить средство удалённого доступа, открыть ссылку, назвать код или временно отключить защиту.
После этого мошенники получают доступ к рабочему компьютеру, а через него — к почте, документам и внутренним системам вашей компании. Если у пользователя слишком широкие права, одной ошибки может быть достаточно для развития атаки.
Используют ваших контрагентов
Опасное письмо может прийти с настоящего адреса поставщика или подрядчика, если его почта уже взломана. Поэтому привычный отправитель и предыдущая переписка сами по себе не гарантируют безопасность.
Через учётную запись контрагента мошенники могут прислать заражённый файл, запросить оплату по новым реквизитам или получить информацию о ваших сотрудниках и внутренних процессах.
Необходимо учитывать, какие данные и доступы имеют внешние исполнители и как ваша компания проверяет поступающие от них запросы.
Почему мошеннические схемы продолжают работать
Жертвой мошенников становится не только невнимательный или неопытный сотрудник. Ошибиться может человек, который знает о фишинге и регулярно проходит обучение.
Задача мошенника — не заставить жертву забыть все правила. Он создаёт ситуацию, в которой опасное действие кажется логичным, срочным и допустимым.
Вас заставляют торопиться
«Счёт нужно оплатить до конца рабочего дня».
«Доступ заблокируют через десять минут».
«Руководитель ждёт документ прямо сейчас».
Срочность не оставляет времени на проверку. Сотрудник сосредотачивается на выполнении задачи, а не на том, от кого она поступила и почему изменился привычный порядок действий.
Вас пугают последствиями
Мошенник сообщает о блокировке счёта, утечке данных, проверке, штрафе или срыве сделки. Чем серьёзнее выглядит угроза, тем выше вероятность, что человек начнёт выполнять инструкции, не задавая вопросов.
Злоумышленнику необязательно полностью убедить сотрудника. Иногда достаточно вызвать тревогу и сразу предложить простое действие, которое якобы поможет избежать проблемы.
На вас давят авторитетом
Просьба поступает от имени руководителя, банка, государственного органа, службы безопасности или технической поддержки.
Сотруднику сложнее отказать человеку, который выглядит уполномоченным принимать решения. Особенно хорошо этот приём работает там, где не принято перепроверять распоряжения руководства или обсуждать срочные указания.
Используют знакомый рабочий контекст
Хорошее мошенническое письмо необязательно содержит ошибки и сомнительные обещания. Оно может продолжать реальную переписку, упоминать существующий проект или содержать документ с ожидаемым названием.
Часть информации злоумышленники находят на сайте компании, в социальных сетях, публикациях сотрудников и открытых вакансиях. Остальные сведения могут быть получены из ранее похищенной переписки.
Просят просто помочь
Мошенник не всегда требует пароль или перевод денег напрямую. Сотрудника могут попросить переслать договор в мессенджер, открыть доступ к папке, сообщить контакт коллеги или установить программу для «быстрой диагностики».
Каждое отдельное действие кажется незначительным. Но именно оно даёт злоумышленнику информацию или доступ, необходимые для следующего этапа атаки.
Используют любопытство и личную выгоду
Не все атаки строятся на страхе. Сотруднику могут предложить скидку, компенсацию, подарок, доступ к закрытому документу или выгодное предложение.
Иногда используются найденные флеш-накопители, файлы с интригующими названиями или письма с обещанием премии. Расчёт делается на то, что человек откроет файл или перейдёт по ссылке до того, как оценит риск.
Кто такие дропперы и зачем они нужны мошенникам
Похищенные у вашей компании деньги редко переводятся напрямую организатору схемы. Для получения и дальнейшего вывода используются чужие банковские карты, счета и электронные средства платежа.
Людей, которые предоставляют мошенникам свои счета или переводят полученные деньги по инструкции, называют дропперами. Одни участвуют в схеме сознательно, другие соглашаются предоставить карту или «помочь с переводом», не оценивая последствия.
Цепочка счетов затрудняет поиск конечного получателя и возврат денег. Пока компания обнаруживает подмену и обращается в банк, средства могут быть разделены на несколько переводов, сняты наличными или выведены другим способом.
С в России действует уголовная ответственность за передачу электронного средства платежа, предоставление доступа к нему и проведение неправомерных операций по указанию другого лица. Соответствующие изменения внесены Федеральным законом № 176-ФЗ в статью 187 УК РФ.
Поэтому объяснение «я только дал карту» или «меня попросили перевести деньги» само по себе не исключает ответственности.
Чем кибермошенничество грозит вашей компании
Прямой финансовый ущерб — не единственное возможное последствие. Одна успешная атака может привести сразу к нескольким проблемам:
- деньги будут перечислены по поддельным реквизитам;
- злоумышленники получат доступ к корпоративной почте;
- из систем компании похитят документы и персональные данные;
- с учётной записи сотрудника начнут атаковать коллег и контрагентов;
- работа отдельных сервисов или подразделений будет остановлена;
- потребуется восстанавливать доступы и проверять инфраструктуру;
- об инциденте узнают клиенты, партнёры или регуляторы.
Масштаб последствий зависит не только от ошибки сотрудника, но и от устройства вашей защиты.
Если один пользователь имеет избыточные права, многофакторная аутентификация не настроена, а подозрительный вход никто не замечает, локальная ошибка быстро превращается в серьёзный инцидент.
Как защитить вашу компанию
Запретить сотрудникам ошибаться невозможно. Поэтому защита должна быть устроена так, чтобы одна ошибка не давала злоумышленнику деньги, критичные данные или полный доступ к корпоративным системам.
Установите порядок проверки платежей
Любое изменение платёжных реквизитов нужно подтверждать по независимому каналу. Нельзя использовать для проверки номер телефона или адрес, указанный в том же подозрительном письме.
Крупные и нетипичные платежи должны проходить дополнительное согласование. Сотрудники бухгалтерии должны понимать, что срочность и ссылка на руководителя не отменяют установленный порядок.
Используйте многофакторную аутентификацию
Одного пароля недостаточно для защиты корпоративной почты, облачных сервисов и других важных систем.
Многофакторная аутентификация снижает риск использования украденного пароля, хотя не исключает его полностью. Необходимо также контролировать новые входы, изменения способов подтверждения и попытки отключить дополнительную защиту.
Ограничьте права сотрудников
Пользователь должен иметь только те права, которые необходимы ему для выполнения рабочих задач. Если его учётная запись будет украдена, это ограничит возможности злоумышленника.
Отдельного контроля требуют административные доступы, общие учётные записи и сотрудники, работающие с платежами, персональными данными и критичными системами.
Защитите корпоративную почту
Необходимо настроить фильтрацию писем, проверку вложений и защиту домена от подделки. Отдельно следует контролировать регистрацию доменов, визуально похожих на адрес вашей компании.
Однако полагаться только на фильтры нельзя. Целевое письмо или сообщение с реальной взломанной учётной записи контрагента может пройти автоматическую проверку.
Установите порядок подтверждения необычных запросов
Сотрудники должны знать, какие поручения нельзя выполнять без дополнительной проверки:
- срочная оплата по новым реквизитам;
- передача пароля или кода подтверждения;
- установка программы по телефонной просьбе;
- отправка закрытого документа в личный мессенджер;
- предоставление удалённого доступа;
- отключение антивирусной защиты;
- изменение прав пользователя.
Для проверки должен использоваться заранее известный контакт, а не сведения, которые сообщил инициатор подозрительного запроса.
Научите сотрудников сообщать о подозрениях
Сотрудник должен знать, куда переслать подозрительное письмо, кому сообщить о странном звонке и что делать, если он уже открыл файл или ввёл пароль.
За своевременное сообщение об ошибке не следует наказывать. Если человек боится признаться, служба безопасности узнает об атаке позже, когда последствия станут серьёзнее.
Важно закрепить не только общий призыв «быть внимательнее», но и конкретный порядок действий:
- куда направить письмо;
- кому позвонить;
- нужно ли отключать устройство от сети;
- как быстро сменить пароль;
- кто проверяет остальные учётные записи;
- кто принимает решение о блокировке доступа.
Подготовьте сценарии реагирования
Компания должна заранее определить порядок действий при компрометации почты, утечке пароля, открытии вредоносного файла или переводе денег по поддельным реквизитам.
Во время инцидента не должно выясняться, кто отвечает за блокировку учётной записи, связь с банком, проверку инфраструктуры и уведомление руководства.
Чем раньше обнаружена атака и начато реагирование, тем меньше возможностей остаётся у злоумышленника.
Как проверить готовность компании
Инструкции и обучение необходимы, но сами по себе не показывают, как сотрудники поведут себя при реальной атаке.
Человек может правильно ответить на вопросы теста, но открыть убедительное письмо от контрагента или выполнить срочную просьбу «руководителя». Поэтому устойчивость компании нужно проверять на практике.
Во время контролируемого тестирования методами социальной инженерии специалисты моделируют согласованные сценарии:
- фишинговые письма;
- сообщения от имени руководителей;
- обращения от имени технической поддержки;
- поддельные страницы авторизации;
- попытки получить внутренние документы;
- другие способы воздействия, соответствующие реальным рискам компании.
Проверка позволяет определить:
- какие сценарии срабатывают против ваших сотрудников;
- какие подразделения находятся в зоне повышенного риска;
- замечает ли компания признаки атаки;
- сообщают ли сотрудники о подозрительных запросах;
- насколько быстро подключается служба безопасности;
- соблюдаются ли процедуры подтверждения;
- какие организационные и технические меры нужно доработать.
Тестирование должно проводиться по заранее согласованной программе. В ней фиксируются допустимые методы, круг участников, ограничения, порядок обработки результатов и действия при обнаружении реального риска.
Задача такой проверки — не найти и наказать конкретного сотрудника. Она должна показать, где не работает вся система: обучение, порядок согласования, разграничение прав, фильтрация писем или реагирование на сообщения об атаке.
Главное
Кибермошенники атакуют не абстрактного пользователя, а конкретного человека внутри вашей компании. Они учитывают его должность, полномочия, рабочие привычки и отношения с коллегами.
Защитить компанию одним запретом, почтовым фильтром или ежегодным обучением не получится. Нужны процедуры, которые продолжают работать, даже когда сотрудник торопится, доверяет отправителю или совершает ошибку.
Проверьте:
- кто подтверждает изменение платёжных реквизитов;
- как сотрудники сообщают о подозрительных письмах и звонках;
- какие права есть у пользователей;
- используется ли многофакторная аутентификация;
- что произойдёт после кражи одного пароля;
- насколько быстро компания обнаружит атаку;
- готова ли служба безопасности к реагированию.
Именно эти детали определяют, остановится ли атака на первом шаге или приведёт к потере ваших денег, документов и данных.