Перейти к содержимому

Bec-атака без ссылок и вложений: как распознать угрозу в деловой переписке

В письме нет ни ссылки, ни вложения, ни просьбы. Почему это всё равно может быть атакой

Коллега однажды переслала мне переписку с подрядчиком и спросила: "Похоже на мошенничество?"

В цепочке было четыре обычных письма. Сначала контрагент уточнил реквизиты договора, затем поблагодарил за ответ, после этого задал вопрос о сроках приёмки и завершил переписку короткой фразой: "Спасибо, ждём". Ни ссылок, ни файлов, ни подозрительных формулировок, ни просьб перевести деньги.

Домен отправителя отличался от корпоративного домена нашей компании, но это само по себе ничего не доказывало: подрядчик и не обязан использовать наш адрес. Я ответил, что явных признаков обмана не вижу, и попросил переслать новые сообщения, если они появятся.

Через неделю пришло пятое письмо. В нём сообщалось, что платёжные реквизиты изменились, а к письму прилагался новый счёт. Деньги не ушли только потому, что переписка уже находилась под наблюдением, и сообщение сразу попало к сотрудникам, отвечающим за безопасность.

На этом этапе схема стала похожа на классический BEC - Business Email Compromise, то есть компрометацию деловой переписки. Однако атака началась не с нового счёта. Она стартовала с первых, совершенно безобидных писем.

Почему просьба появляется только в конце

Мы часто воспринимаем фишинг как единичное событие: сотруднику приходит опасное письмо, он открывает ссылку или выполняет просьбу. Поэтому и обучение обычно строится вокруг распознавания "плохого сообщения".

В BEC-сценариях всё иначе. Финальная просьба - лишь последний этап заранее подготовленной атаки. До неё злоумышленник может несколько недель формировать правдоподобную историю общения и добиваться того, чтобы его перестали воспринимать как незнакомца.

Такая схема опирается не только на технические уязвимости, но и на обычные особенности человеческого поведения.

Эффект последовательности

Психологи называют это стремлением к последовательности. Если человек уже ответил собеседнику на несколько небольших вопросов, ему психологически сложнее внезапно решить, что тот опасен. Отказ от следующей просьбы начинает восприниматься как смена позиции: "Сначала я с ним нормально общался, а теперь вдруг решил, что ему нельзя доверять".

Поэтому первые обращения выглядят максимально рабочими:

- подтвердить номер договора;
- уточнить фамилию ответственного сотрудника;
- сообщить дату подписания акта;
- проверить срок поставки;
- переслать реквизиты для оформления документов.

Для сотрудника это не подозрительная активность, а обычная часть его должностных обязанностей.

Иллюзия знакомства

К четвёртому или пятому письму у получателя уже складывается ощущение истории отношений. Он помнит предыдущий вопрос, свой ответ и вежливую реакцию партнёра. Переписка кажется знакомой, а знакомое автоматически воспринимается как безопасное.

Но история сообщений не доказывает подлинность отправителя. Она лишь показывает, что кто-то последовательно создавал убедительный контекст.

Отсутствие технических индикаторов

Пока в письмах нет вложений, ссылок, вредоносных файлов и прямых денежных требований, почтовым фильтрам часто нечего анализировать. Сообщения могут не содержать вредоносного кода, подозрительных доменов и характерных фишинговых фраз.

Именно поэтому первые письма нередко специально делают "чистыми". Их задача - не украсть пароль, а добиться доверия и собрать детали будущей операции.

Насколько дорого обходится BEC

Статистику по компрометации деловой переписки публикует американский центр IC3, принимающий сообщения о киберпреступлениях. За 2025 год организация зафиксировала 24 768 обращений, а заявленный ущерб составил 3,05 млрд долларов.

В среднем это около 123 тысяч долларов на одно обращение. Однако среднее значение не означает, что именно такую сумму теряет каждая компания. В одних случаях ущерб ограничивается несколькими тысячами, в других - достигает миллионов.

Кроме того, статистика строится по заявлениям пострадавших. Не все организации сообщают о мошенничестве, а большая часть обращений поступает из США. Поэтому эти цифры позволяют оценить масштаб проблемы, но не дают полной мировой картины.

На адресность BEC указывает не только размер потерь. Злоумышленник знает номер договора, фамилию ответственного, примерные сроки приёмки и момент, когда организация действительно ожидает счёт. Это уже не массовая рассылка, а операция, встроенная в конкретный бизнес-процесс.

Почему привычные советы не всегда помогают

"Проверьте домен глазами"

Если отправитель - реальный подрядчик, его домен и так будет отличаться от домена вашей компании. А похожее поддельное имя можно заметить только в том случае, если специально искать расхождения.

Проблема в том, что сотрудник не видит причины проверять знакомую переписку. Он читает сообщение как очередной рабочий вопрос.

"Не открывайте ссылки и вложения"

В первые недели атаки ссылок и файлов может не быть вообще. Такой совет полезен, но он защищает только от части сценария и никак не отвечает на вопрос: что делать с обычным письмом, в котором пока нет ничего опасного?

"Показывайте сотрудникам фишинговые письма"

Тренировочные рассылки обычно содержат очевидный крючок: ссылку на вход, срочную просьбу, вложение или угрозу блокировки. Настоящая BEC-атака на раннем этапе часто выглядит скучно, вежливо и правдоподобно.

Сотрудника можно научить не нажимать на ссылку, но это не означает, что он распознает манипуляцию, растянутую на несколько недель.

"Будьте внимательнее"

Внимательность не может быть основной защитой. Сотрудники ежедневно обрабатывают десятки и сотни деловых сообщений. Невозможно ожидать, что каждое письмо от подрядчика будет восприниматься как потенциальная атака.

Если система безопасности держится только на бдительности конкретного человека, ответственность фактически перекладывается на него.

Проверять нужно не письмо, а действие

Более надёжный подход - контролировать не содержание сообщения, а рискованное действие, которое должно последовать за ним.

Важно сформулировать правило не так: "Распознавайте подозрительные письма", а так: "Изменение банковских реквизитов не подтверждается одной электронной перепиской".

Для таких операций нужна отдельная процедура:

1. запрос фиксируется в учётной системе;
2. реквизиты сверяются с ранее сохранёнными данными;
3. подтверждение проводится по независимому каналу;
4. платёж согласуют как минимум два сотрудника;
5. результат проверки сохраняется в карточке операции.

Как правильно подтверждать новые реквизиты

Формулировка "перезвоните контрагенту" недостаточна. Возникает очевидный вопрос: по какому номеру?

Нельзя использовать телефон из письма, подписи или приложенного счёта. Если переписка уже скомпрометирована, там может находиться номер злоумышленника.

Контакт следует брать из независимого источника:

- из ранее подписанного договора;
- из карточки контрагента в бухгалтерской системе;
- из официального справочника поставщиков;
- у известного сотрудника партнёрской компании по уже проверенному номеру.

Причём это должно быть прямо указано в регламенте. Иначе в стрессовой ситуации сотрудник возьмёт первый попавшийся телефон.

Проверка не должна зависеть только от суммы

Иногда компании вводят правило: дополнительное подтверждение требуется лишь для крупных платежей. Это создаёт у атакующих удобную возможность начать с небольшой суммы или разделить один платёж на несколько операций.

Риск определяется не только размером перевода. Изменение реквизитов действующего поставщика опасно и при небольшой сумме, потому что оно может свидетельствовать о компрометации всей цепочки взаимодействия.

Правильнее проверять сам факт изменения банковских данных, а не его финансовый масштаб.

Что ещё стоит контролировать

Полезно настроить уведомления об изменении реквизитов и запретить редактирование банковских данных без отдельного согласования. В идеале сотрудник, который ведёт переписку с контрагентом, не должен единолично менять данные в платёжной системе.

Стоит также отслеживать необычные признаки поведения:

- внезапное изменение стиля общения;
- просьбу срочно оплатить счёт;
- давление на сотрудника бухгалтерии;
- перенос общения в мессенджер;
- отказ от видеозвонка или проверки по телефону;
- требование сохранить изменение в тайне;
- появление нового адреса при сохранении прежнего имени отправителя.

Каждый из этих признаков по отдельности не доказывает мошенничество. Но их сочетание должно запускать дополнительную проверку.

Как проверять переписку задним числом

Если возникло подозрение, не ограничивайтесь последним письмом. Просмотрите всю цепочку и ответьте на несколько вопросов:

- Кто первым начал общение?
- Как долго продолжалась переписка?
- Какие сведения сотрудник уже сообщил?
- Совпадают ли подписи, адреса и служебные реквизиты?
- Были ли изменения в темпе или стиле сообщений?
- Появлялся ли новый участник переписки?
- Кто реально подтверждал спорные данные?

Особое внимание нужно уделить письмам, которые кажутся слишком обычными. Именно в них злоумышленник мог собирать сведения о структуре компании, сроках и внутренних процедурах.

Что проверить в своей организации

Минимальный аудит защиты от BEC может включать следующие шаги:

- составить список операций, которые нельзя подтверждать только электронной почтой;
- проверить, откуда сотрудники берут телефоны контрагентов;
- убрать возможность единолично менять банковские реквизиты;
- включить многофакторную аутентификацию для корпоративной почты;
- настроить уведомления о входах с новых устройств;
- проверить правила пересылки писем и подозрительные автоматические фильтры;
- регулярно сверять список доверенных поставщиков;
- провести обучение на сценариях без ссылок и вложений;
- отработать процедуру реагирования на ошибочный платёж.

Главный принцип здесь прост: отсутствие ссылки, файла или прямой просьбы ещё не означает отсутствие атаки. Иногда злоумышленнику нужно не заставить сотрудника нажать на кнопку, а всего лишь несколько раз получить от него нормальный рабочий ответ.

Безопасность начинается не с попытки найти "подозрительное письмо", а с контроля действий, последствия которых нельзя отменить одним удалением сообщения.

Прокрутить вверх