«Срочно оплатите счет»: как работает схема «фейковый руководитель»

Схема «фейковый руководитель» строится не на просьбе директора перевести деньги лично ему. Обычно сотруднику поручают срочно оплатить счет, отправить аванс новому поставщику, заменить реквизиты контрагента или передать платежное поручение в бухгалтерию. Сообщение выглядит рабочим, а требование действовать быстро и никому не рассказывать не оставляет времени на проверку.

Материал подготовлен

Редакция «Люди и Деньги»

На основе исследования Sitronics Group и комментариев экспертов по информационной безопасности, антифроду и платежным технологиям.

Sitronics Group: жертвами дистанционных схем становятся до 40% сотрудников

18 июня 2026 года Sitronics Group опубликовала данные о распространенных схемах мошенничества в корпоративном секторе. По данным исследований компании, жертвами дистанционных мошенников становятся до 40% сотрудников организаций. Среди наиболее уязвимых групп названы молодые и недавно принятые специалисты.

В публикации не указаны размер выборки и методика исследования, поэтому цифру 40% нельзя считать универсальной оценкой для всех российских компаний. Но она показывает масштаб уязвимости: одного взломанного аккаунта, убедительного сообщения и нескольких минут спешки может быть достаточно, чтобы запустить платеж.

Как устроена атака от имени руководителя

Мошенники сначала собирают открытые данные: ФИО руководителей, структуру компании, контакты бухгалтерии, текущие проекты, манеру переписки, фотографии, записи выступлений и видео. Затем создают похожий аккаунт, подделывают адрес почты или получают доступ к реальной учетной записи сотрудника.

После этого выбранному сотруднику приходит поручение. Оно может выглядеть так:

  • «По новому подрядчику все согласовали. Поставь счет в сегодняшний реестр, договор юристы дошлют позже».
  • «Поставщик сообщил о смене банка. Возьми реквизиты из последнего файла, старые уже не используй».
  • «Я сейчас на встрече и не смогу говорить. Проведи, пожалуйста, аванс сегодня, чтобы не сдвинулась поставка».
  • «Счет уже согласован с финансовым директором. Передай его в бухгалтерию, чтобы успели до закрытия операционного дня».
  • «Я передал твой номер коллеге из службы безопасности. Он сейчас напишет, подключись, пожалуйста: вопрос срочный».

Евгений Царев

Управляющий RTM Group

Злоумышленники формируют пары «руководитель — подчиненный»: генеральный директор и бухгалтер, учредитель и директор, директор и секретарь. Первую часть общения нередко ведет алгоритм. Он отправляет новые сообщения, усиливает давление и добивается эмоциональной реакции. Когда сотрудник вовлечен, к разговору может подключиться человек, работающий по сценарию колл-центра.

Евгений Царев обращает внимание на особенно опасный вариант: мошенник не просит секретаря самостоятельно переводить деньги, а убеждает переслать «срочный счет» в бухгалтерию. Документ приходит от знакомого коллеги и поэтому вызывает меньше подозрений.

По внутренним наблюдениям RTM Group, за первое полугодие количество таких атак выросло примерно вдвое по сравнению с предыдущими шестью месяцами. Это данные практики одной компании, а не статистика всего рынка, однако они подтверждают общий тренд: преступники чаще атакуют не техническую инфраструктуру, а людей и рабочие процессы.

Почему сотрудники верят сообщениям, звонкам и видео

Качественный дипфейк усиливает атаку, но ее основа остается прежней: авторитет, срочность, страх подвести руководство и требование секретности. Особенно легко попасть под давление, если сообщение приходит вечером, во время поездки или в разгар рабочего аврала.

Денис Назаренко, руководитель отдела технической поддержки продаж UDV Group, отмечает, что целевой атаке предшествует разведка. Мошенники изучают роли сотрудников, привычные темы и стиль общения. Поэтому сообщение может содержать знакомые имена, проекты и детали, доступные только ограниченному кругу людей.

Насторожить должны:

  • необычная срочность и давление;
  • требование не обсуждать платеж с коллегами;
  • новый номер, личный мессенджер или недавно созданный аккаунт;
  • адрес почты или домен, отличающийся на один символ;
  • новые реквизиты, счет физического лица или неизвестный получатель;
  • отказ руководителя отвечать на уточняющие вопросы;
  • просьба обойти обычный порядок согласования.

Странные паузы, неестественная интонация, несовпадение губ и голоса или неровное изображение тоже могут указывать на подделку. Но делать защиту зависимой от способности сотрудника заметить технический дефект опасно: качество синтеза постоянно растет.

Андрей Головин

Ведущий аналитик «СёрчИнформ», эксперт в области информационной безопасности

Главным барьером должна стать не способность распознать дипфейк по изображению или голосу, а привычка проверять любое нестандартное финансовое поручение по утвержденной процедуре. Технологии обмана меняются быстрее, чем визуальные памятки.

Кейс Arup: видеоконференция и 15 переводов

Один из самых известных примеров произошел в Гонконге в 2024 году. Сотрудник финансового подразделения участвовал в видеоконференции, на которой видел и слышал людей, похожих на топ-менеджеров компании. На самом деле участники встречи были созданы с помощью дипфейков.

Андрей Головин приводит этот случай как пример атаки на британскую инжиниринговую компанию Arup. По его словам, сотрудник провел 15 транзакций на пять счетов, а общий ущерб составил около 200 млн гонконгских долларов. Видеозвонок фактически заменил независимую проверку платежа, хотя даже убедительная видеосвязь не должна считаться достаточным подтверждением личности.

Какие платежные правила действительно защищают деньги

Компания не обязана распознавать каждый дипфейк. Ее задача — построить процесс, в котором одного сообщения, звонка или видео недостаточно для отправки денег.

  1. Подтверждение по независимому каналу. Сотрудник должен позвонить инициатору по номеру из корпоративного справочника, а не отвечать на номер из сообщения.
  2. Правило двух сотрудников. Внеплановый платеж, новый получатель или изменение реквизитов проверяют и подтверждают минимум два ответственных лица.
  3. Отдельная проверка реквизитов. Новые банковские данные нужно подтвердить у контрагента через известный контакт.
  4. Лимиты на срочные операции. Чем выше сумма и необычнее запрос, тем больше уровней согласования.
  5. Запрет на исключения. Фраза «это поручение генерального директора» не должна отменять процедуру.
  6. Фиксация платежного основания. До оплаты должны быть понятны договор, получатель, сумма, назначение платежа и ответственный.

Юрий Тюрин, технический директор MD Audit, считает ключевым отсутствие исключений: обращение от первого лица компании не должно отменять установленный порядок проверки.

Кодовое слово может быть дополнительной проверкой для голосового распоряжения, но не должно становиться единственной защитой. Его можно узнать из переписки, записи разговора или скомпрометированного аккаунта.

Денис Балашов

Управляющий партнер SkyCapital, эксперт в финтех-решениях и платежных системах

Сотрудница получила видеозвонок от «директора» с просьбой срочно перевести аванс новому поставщику. Ее насторожило, что руководитель не назвал сумму, а попросил открыть файл с реквизитами. Перевод остановили на этапе проверки вторым сотрудником.

Денис Балашов также рекомендует планировать платежи хотя бы на неделю вперед. Чем меньше в компании действительно внезапных счетов, тем заметнее становится искусственно созданная срочность. Платежный календарь и понятный порядок согласования — часть управления бизнесом на основе цифр, а не только финансовая отчетность.

Сходный принцип действует при работе с внешними исполнителями: контроль нельзя полностью передавать человеку, у которого находятся доступы или данные. Подробнее мы разбирали это в статье «Какие задачи опасно отдавать подрядчикам без контроля».

Почтовые фильтры, защита корпоративных аккаунтов и мониторинг подозрительной активности снижают риск, но не заменяют платежный регламент. В письме может не быть вредоносного файла, а сообщение со взломанного аккаунта будет выглядеть как обычная рабочая переписка.

Как обучать сотрудников, чтобы они не боялись перепроверять директора

Разовая лекция быстро забывается. Эффективнее короткие регулярные занятия, тестовые письма, учебные звонки и имитации сообщений от руководителя. Сценарии должны учитывать должность: бухгалтеру предлагают новый счет, HR-специалисту — передать данные сотрудника, помощнику — срочно переслать документ в финансовый отдел.

Юрий Другач

Основатель и CEO StopPhish, эксперт по социальной инженерии и программам повышения осведомленности сотрудников

В одном из проектов StopPhish после обновления обучающих материалов и трех учебных атак доля сотрудников, не распознававших фишинг, за месяц снизилась с 17 до 2%. Это результат конкретного проекта, но он показывает пользу регулярной практики и быстрой обратной связи.

Ошибку в учебной атаке не стоит превращать в публичное наказание. Иначе сотрудник научится скрывать сомнения и инциденты. Полезнее сразу разобрать ошибку и закрепить простой порядок действий: остановиться, проверить инициатора, подключить второго ответственного и только потом проводить платеж.

Что делать, если деньги уже переведены

В этой ситуации важны первые минуты. Sitronics Group рекомендует сразу связаться с банком и запросить блокировку или отзыв транзакции. Возврат денег не гарантирован, но промедление снижает шансы остановить перевод.

  1. Немедленно связаться с банком по известному корпоративному номеру и сообщить о мошеннической операции.
  2. Уведомить службу безопасности, ИТ-отдел и руководство, чтобы проверить другие учетные записи и остановить новые платежи.
  3. Сохранить доказательства: переписку, оригиналы писем, голосовые и видеосообщения, номера телефонов, реквизиты, время звонков и журналы событий.
  4. Если мошенники могли получить доступ к рабочей почте или мессенджеру, временно заблокировать аккаунт, сменить пароль и завершить все активные сеансы.
  5. Обратиться в правоохранительные органы и передать собранные материалы.

Не стоит удалять мошенническое сообщение или продолжать переписку в надежде самостоятельно вывести преступника на чистую воду. Сохранность данных и скорость официального реагирования важнее.

Чек-лист: что проверить перед срочным платежом

  1. Поручение пришло через привычный корпоративный канал?
  2. Известны договор, сумма, назначение платежа и получатель?
  3. Реквизиты совпадают с ранее проверенными?
  4. Инициатор подтвердил запрос по независимому каналу?
  5. Платеж проверил второй уполномоченный сотрудник?
  6. Срочность не используется как причина обойти процедуру?
  7. Все сомнения сняты до входа в банк-клиент?

Вывод

Схема «фейковый руководитель» работает там, где авторитет и срочность позволяют отменить обычные правила. Ни сообщение, ни звонок, ни видеоконференция не должны единолично запускать нестандартный платеж. Сотрудник должен иметь право остановиться и перепроверить даже генерального директора: такая пауза стоит нескольких минут, а ошибочный перевод может стоить миллионов.

Редакция Люди и Деньги

Материал подготовлен

Редакция «Люди и Деньги»

Редакционные статьи и практические разборы о бизнесе, деньгах и управлении.

 

 

Поделитесь записью с друзьями