В счёте по email подменили реквизиты

Как остановить развитие сценария

  1. Запросить отзыв и блокировку в обоих банках
  2. Сохранить письма, заголовки, домены и версии счёта
  3. Уведомить контрагента и закрыть почтовый доступ
  4. Определить долг, убытки и надлежащих ответчиков
Человек работает с документами, ноутбуком и телефоном за столом

Если реквизиты в настоящей деловой переписке подменили и счёт уже оплачен, первые часы отдайте банковскому recall и сохранению цифровых следов, а не спору с поставщиком о виновности. Немедленно позвоните в свой банк по официальному номеру, зарегистрируйте BEC-мошенничество, попросите отозвать перевод и срочно связаться с банком получателя для блокировки доступного остатка. Передайте платёжное поручение, transaction reference или UETR, сумму, валюту, время, ложные реквизиты и контакт ответственного; получите номер дела и время каждого действия. Параллельно уведомите настоящего контрагента через ранее проверенный телефон, договорный адрес или личный контакт, но не отвечайте в подозрительной ветке. Сохраните оба инвойса, исходные письма в полном формате с RFC-заголовками, вложения, домены, URL, tenant sign-in и audit logs, правила переадресации, делегатов и приложения с доступом. Скриншоты полезны, но не заменяют оригинальные сообщения и серверные журналы. Не пересылайте вредоносное вложение коллегам и не публикуйте пароли, токены, cookie, полные банковские реквизиты или опасные команды. После фиксации защитите почту, завершите чужие сессии и отзовите неизвестные доступы с доверенного устройства. Отдельно подайте заявление в правоохранительные органы и передайте номер банку. Возврат не гарантирован: завершённый перевод нельзя считать автоматически обратимым. Даже если деньги не найдены, остаётся самостоятельный вопрос, погашен ли долг настоящему поставщику и кто несёт убыток. Ответ зависит от договора, согласованных каналов, прежней практики смены реквизитов, доказанности компрометации, разумной проверки и поведения обеих сторон; единой формулы «всегда платит отправитель» или «всегда отвечает владелец почты» нет.

Коротко

Прямой ответ: запускайте розыск перевода и сохранение BEC-доказательств параллельно, не решая вопрос о долге на основании одного письма.

  1. Позвоните своему банку, запросите recall и контакт с банком получателя, передайте точный reference, сумму, время и ложные платёжные реквизиты.
  2. Уведомите настоящего контрагента по ранее подтверждённому каналу, сохраните оба invoice, оригинальные письма, заголовки и tenant logs.
  3. Защитите почту с доверенного устройства, зарегистрируйте заявление в правоохранительных органах и связывайте все обращения номерами.
  4. Отдельно оцените, погашен ли основной долг, кто создал риск и к кому предъявлять убыток; возврат и исход спора не гарантированы.

Не ждите, пока IT закончит расследование. Банковский сотрудник может начать межбанковский запрос по доступным сведениям, а технический специалист одновременно сохранит почту. Чем меньше времени прошло до вывода средств дальше, тем больше практический смысл срочной реакции, но никто не вправе обещать результат.

Создайте защищённый incident-канал без скомпрометированной почты. Участники: координатор, банк, финансы, IT/ИБ, юрист и представитель поставщика. Не рассылайте подозрительный invoice по общей группе; передавайте оригинал специалисту предусмотренным способом.

Подменённые реквизиты: банк уведомляют немедленно

Прямой ответ: сообщите о BEC своему банку и попросите не просто «отменить платёж», а зарегистрировать мошеннический перевод, отправить recall и связаться с банком получателя.

Назовите юридическое лицо плательщика, счёт списания, дату, время, [сумма], валюту, номер поручения и transaction reference. Передайте наименование и реквизиты получателя ровно как в платеже. Объясните: реальное обязательство существовало, но invoice в деловой цепочке был заменён.

Спросите, завершён ли перевод, находится в обработке или уже зачислен. Эти статусы требуют разных действий. Попросите время регистрации, номер дела, контакт подразделения fraud и перечень недостающих документов. Продублируйте сообщение через официальный защищённый канал банка.

Не ограничивайтесь просьбой «верните ошибочный платёж»: она не описывает BEC и срочность контакта с банком получателя. Но не придумывайте взлом, если пока установлена только разница реквизитов. Формулировка «подозрение на подмену платёжной инструкции» сохраняет точность.

Recall не равен гарантированному возврату

Прямой ответ: банк запрашивает остановку или возврат, но после зачисления не всегда может односторонне списать деньги со счёта получателя.

Запрос должен уйти быстро и содержать достаточный reference. Просите банк подтвердить отправку, адресата и ответ. Если деньги уже переведены дальше, первая цепочка помогает правоохранительным органам искать последующие счета, но клиенту банк может не раскрыть охраняемые сведения.

Официальная страница FBI о Business Email Compromise рекомендует немедленно связаться со своим финансовым учреждением и попросить его обратиться в учреждение, куда отправлен перевод. Это практический ориентир срочности, а не обещание международной помощи в каждом российском деле.

Фиксируйте частичный результат: сумма заблокирована, возвращена, ожидается или ушла дальше. Частичный возврат не закрывает остаток и не решает основной договорный долг. Сохраняйте банковские письма и выписки.

Банк получателя ищут через официальный банковский контур

Прямой ответ: основную коммуникацию ведёт банк плательщика, а самостоятельный контакт с банком получателя используют только по проверенным реквизитам и без передачи секретов.

Попросите свой банк направить fraud alert, recall и просьбу сохранить доступный остаток. Если он просит заявление или письмо на фирменном бланке, отправьте его через интернет-банк либо подтверждённый адрес. Получите копию или реквизиты исходящего сообщения, если процедура допускает.

При самостоятельном звонке номер берут с официального сайта банка, а не из мошеннического invoice. Сообщают платёжный reference и номер дела своего банка. Не требуют раскрыть владельца счёта по телефону и не называют код доступа. Банк получателя связан правилами конфиденциальности и собственной процедурой.

Для международного перевода сохраните UETR/SWIFT и банки-корреспонденты. Для российского поручения — номер, дату, БИК, счёт и отметку исполнения. Не публикуйте полный набор в открытом чате: это часть BEC-досье.

Первые сутки организуют как параллельную работу

Прямой ответ: банк разыскивает деньги, IT сохраняет почту, юрист фиксирует уведомления, а бизнес подтверждает настоящий invoice по независимому каналу.

FinCEN в advisory по email compromise отмечал более высокий успех возврата, когда жертвы или банки сообщали о BEC-переводах правоохранителям в течение 24 часов. Эта статистическая практика США не создаёт российского срока и гарантии, но подчёркивает цену промедления.

Назначьте журнал действий с минутами: звонок в банк, recall, уведомление получателя, блокировка, экспорт письма, смена доступа, заявление. Если событие неизвестно, оставьте поле пустым. Не заполняйте догадкой.

Не устраивайте общий видеозвонок по ссылке из спорной ветки. Настоящего поставщика вызывают по ранее известному номеру. Попросите его сохранить свой ящик и не очищать правила до работы администратора.

Платёжное поручение сохраняют вместе со статусом

Прямой ответ: исходный документ подтверждает, какие реквизиты банк исполнил, а статус показывает, можно ли ещё остановить движение.

Сохраните поручение в исходном банковском формате и PDF, выписку, отметки исполнения, reference, комиссию и валютный курс. Для пакетной оплаты выделите спорную строку, не меняя оригинальный файл. Если поручение подписали два сотрудника, сохраните журнал согласований.

Сравните получателя, ИНН, банк, БИК, счёт и назначение с договором и настоящим invoice. Совпадение наименования при другом счёте не доказывает подлинность. Разница в одном реквизите может быть ключевой, поэтому используйте посимвольное сравнение рабочей копии.

Не редактируйте платёжный документ для демонстрации правильных данных. Правильные реквизиты положите отдельной версией с источником и датой подтверждения. Суду и банку важна реальная последовательность.

Оригинальное письмо важнее печати в PDF

Прямой ответ: экспортируйте сообщение так, чтобы сохранились заголовки маршрутизации, Message-ID, тело и вложения, а PDF используйте только как читаемую копию.

Печатная версия обычно показывает From, To и дату, но скрывает Received, Reply-To, Return-Path, результаты SPF/DKIM/DMARC и служебные идентификаторы. Эти поля помогают отличить похожий домен, spoofing, правило переадресации и письмо из настоящего ящика.

Сохраните всю ветку: первое коммерческое предложение, договор, прежние счета, запрос о смене реквизитов, напоминание и подтверждение платежа. Атакующий часто наблюдает реальную переписку и вмешивается только перед оплатой. Контекст показывает, где появилось отличие.

Не пересылайте письмо обычной кнопкой: пересылка меняет упаковку и может потерять исходные заголовки. Администратор использует штатный экспорт платформы. В статье намеренно нет команд, потому что неверное действие способно изменить доказательство или раскрыть секрет.

Mail headers читают без преждевременного вывода

Прямой ответ: заголовки дают технические индикаторы доставки, но сами по себе не устанавливают виновника и юридическую ответственность.

Сравните отображаемое имя, фактический From, Reply-To, домен, цепочку Received и результаты аутентификации. Похожая буква или дополнительный дефис указывает на look-alike domain. Настоящий домен при корректной подписи может означать захваченный ящик или легитимное письмо; нужна проверка tenant logs.

Дата на экране пользователя может отличаться от серверного времени. Сохраняйте часовые пояса. Не объявляйте IP «адресом мошенника»: это может быть VPN, облачный шлюз или корпоративный сервис. Формулируйте наблюдение точно.

Если специалист готовит заключение, он описывает источник файла, метод получения и ограничения. Скриншот без происхождения слабее оригинала. Судебные акты показывают, что непонятные распечатки могут быть отвергнуты как недостаточные.

Tenant logs сохраняют до очистки аккаунта

Прямой ответ: администратор выгружает входы, аудит, сессии, правила, делегатов и OAuth-доступы за период до BEC и после локализации.

Ищите неизвестные входы, новые факторы восстановления, consent приложению, правила удаления или пересылки, изменение делегирования и массовый поиск писем. Атакующий может читать ветку месяцами, поэтому период не ограничивают днём перевода.

Отсутствие необычной географии не исключает кражу сессии или вход через знакомую инфраструктуру. Сопоставляйте устройство, приложение, время, действие и политику доступа. В корпоративном расследовании сохраняют и данные почтового шлюза.

После фиксации завершают неизвестные сессии, отзывают токены, меняют пароль с чистого устройства и защищают MFA. Не публикуйте токены в отчёте. Для каждого действия запишите время, исполнителя и результат, чтобы оно не смешалось с активностью злоумышленника.

Две версии invoice сравнивают как отдельные файлы

Прямой ответ: сохраните исходный и подменённый счёт без перезаписи, затем сравните реквизиты, метаданные, подпись, имя файла и путь получения.

В BEC настоящий invoice часто меняется только в блоке оплаты, тогда как номер, товар, сумма и логотип совпадают. Именно правдоподобие отличает этот сценарий от фальшивого продавца. Зафиксируйте контрольную сумму файла предусмотренным способом и дату получения.

Спросите поставщика, какая версия создана его системой, кто её выгружал и куда отправлял. Он должен сохранить исходный файл, журнал отправки и шаблон. Не просите просто прислать «правильный счёт» поверх старого: новая копия не объясняет происхождение спорной.

Сравните PDF-свойства осторожно: метаданные можно изменить, а генератор может быть общим. Это индикатор, не самостоятельное доказательство. В реестре отмечайте установленный факт и гипотезу отдельно.

BEC-досье связывает письмо, invoice и перевод

Прямой ответ: одна таблица должна показать момент, канал, версию документа, платёжное действие, банковский статус и доказательство.

ВремяСобытиеКанал и адресРеквизиты/файлДеньгиДоказательство
[дата, время, зона]Получен invoice[email, домен][имя файла, маска счёта][сумма][оригинал письма]
[дата, время, зона]Перевод исполнен[банк][ложные реквизиты][сумма][поручение, reference]
[дата, время, зона]Recall зарегистрирован[банк плательщика][номер дела][статус][подтверждение]

Оригиналы храните отдельно, таблица содержит ссылки и маскированные сведения. Не заменяйте статус «запрос отправлен» на «деньги заблокированы» без подтверждения. Частичный возврат добавляют новой строкой.

Укажите владельца каждого доказательства. Для файла — кто экспортировал; для звонка — кто участвовал; для реквизитов — из какого документа они взяты. Такая дисциплина уменьшает спор о происхождении.

Реквизиты получателя проверяют по историческому справочнику

Прямой ответ: сравните новую платёжную инструкцию с ранее подтверждённой карточкой поставщика, не используя сведения из самого подозрительного письма как независимое подтверждение.

Выгрузите прежние платежи по тому же договору и получателю. Сопоставьте наименование, ИНН, банк, БИК, счёт, валюту и назначение. Новые реквизиты могут быть законными, поэтому отличие является сигналом для проверки, а не доказательством мошенничества. Зафиксируйте, кто и когда внёс изменение в vendor master.

Попросите контрагента подтвердить правильные реквизиты по authorised channel и объяснить, менялись ли они в спорный день. Если письмо требует оплатить другому юридическому лицу, запросите договорное основание и полномочия. Не соглашайтесь на объяснение «так быстрее» без формальной проверки.

Карточку поставщика хранят в контролируемой системе, а не в личной таблице бухгалтера. Изменение реквизитов создаёт заявку, которую утверждает второй сотрудник. К заявке прикладывают источник и протокол обратного звонка. Автор изменения не должен единолично подписывать платёж.

После BEC сохраните старую и новую версии справочника. Не исправляйте ложные реквизиты бесследно: журнал покажет, когда они попали в процесс и какие платежи затронули. Секреты интернет-банка в карточке не хранят.

Подмена реквизитов могла произойти вне почтового ящика

Прямой ответ: проверьте CRM, файловое хранилище, ЭДО, облачную папку и компьютер составителя, потому что изменённый invoice не всегда доказывает захват email.

Мошенник мог получить шаблон счёта из общей папки, подменить файл на сайте, вмешаться в CRM или заразить устройство, где формируется PDF. Реквизиты могли измениться ещё до вложения в письмо. Сопоставьте хэш и время файла у отправителя, на шлюзе и у получателя по принятой процедуре.

Проверьте, кто экспортировал invoice, из какой системы, под каким пользователем и куда сохранил. Если реквизиты берутся из справочника автоматически, сохраните журнал его изменения. Если сотрудник вводит их вручную, зафиксируйте исходный шаблон и локальную историю без самостоятельного запуска подозрительных файлов.

ЭДО с проверяемой подписью может дать иной уровень доказательств, чем обычная почта, но само наличие файла в системе ещё нужно сопоставить с полномочиями и договором. Не переносите выводы о подписи без специалиста.

Расширение границы расследования не должно задерживать recall. Банк работает с переводом, пока IT проверяет канал возникновения ложных реквизитов. В BEC-досье версии «захват ящика», «look-alike domain» и «подмена файла до отправки» ведут отдельно до подтверждения.

Внутреннее согласование платежа тоже сохраняют

Прямой ответ: выгрузите маршрут заявки от получения invoice до подписи поручения, включая комментарии, роли, предупреждения и отклонённые проверки.

Суд и внутреннее расследование оценивают не только письмо поставщика, но и действия плательщика. Сохраните заявку на оплату, карточку контрагента, согласования финансового контроля, журнал клиент-банка и записи обратного звонка. Укажите [ФИО] каждого утверждающего и его роль, не публикуя личные контакты.

Если система показала несовпадение ИНН или нового получателя, зафиксируйте предупреждение и решение продолжить. Если предупреждения не было, не создавайте его задним числом. Изменение маршрута после инцидента оформляют отдельной новой версией.

Проверьте разделение обязанностей. Сотрудник, получивший invoice и изменивший реквизиты, не должен единолично сформировать и подписать перевод. Но отсутствие такого контроля не распределяет весь убыток автоматически: это один фактор причинной карты.

Сохраните рабочие чаты, если там обсуждалась срочность или подтверждение. Экспорт должен быть полным и законным; отдельный скриншот фразы без участников и времени слабее контекста. Персональные данные и коммерческую тайну ограничивают по доступу.

Несколько переводов объединяют одной временной линией

Прямой ответ: если ложные реквизиты использовались неоднократно, подайте recall по каждой операции и покажите, когда компания узнала о подмене и прекратила платежи.

Серия может включать аванс, окончательный расчёт, комиссию и платёж другой компании группы. Для каждого нужны номер поручения, reference, сумма, банк получателя и статус. Не пишите банку одну общую [сумма], если переводы ушли разными рельсами и датами.

Временная линия показывает, были ли операции до обнаружения или после. Платёж, отправленный после официального предупреждения, оценивается иначе и требует объяснения внутреннего контроля. Если разные сотрудники получили одинаковый подменённый invoice, сохраните каждый путь.

Банк может вернуть одну операцию и не вернуть другую. Частичный recovery распределяйте по конкретному reference. Не уменьшайте все требования пропорционально без документа. Комиссии и курсовую разницу ведут отдельно.

Если плательщиков несколько, каждый обращается в свой банк и правоохранительный орган по применимой процедуре, а координатор связывает номера. Не передавайте одному юридическому лицу полномочия другого без оформления. Общий BEC-отчёт может иметь приложения по каждому переводу.

Частичный возврат не завершает спор об убытке

Прямой ответ: зафиксируйте, какая часть найдена, кто её вернул, к какому переводу она относится и какой основной долг остаётся спорным.

Деньги могут вернуться от банка получателя, промежуточного банка, владельца счёта или по обеспечительной мере. Запишите дату, валюту, reference и правовое описание из документа. Не называйте временную блокировку окончательным возвратом и не расходуйте спорную сумму до ясного статуса.

В реестре есть исходный перевод, возвращённая часть, банковские комиссии, remaining loss и возможная повторная оплата поставщику. Если контрагент получил что-либо напрямую, это тоже учитывается. Двойное взыскание одного ущерба недопустимо.

Частичный возврат не отвечает, погашен ли договорный долг. Стороны могут договориться о зачёте, отсрочке или распределении, но соглашение должно ясно резервировать требования к мошеннику и другим ответственным лицам. Бухгалтерия получает подтверждающие документы.

При переговорах не выдавайте recovery за признание чьей-либо вины. Это уменьшение фактического ущерба. Остальные вопросы решаются по договору, доказательствам и применимому праву.

Цифровые доказательства готовят к независимой проверке

Прямой ответ: храните оригиналы, описание происхождения и неизменную копию, чтобы специалист мог воспроизвести вывод без доступа к рабочему аккаунту.

Для каждого .eml, .msg, журнала и invoice запишите источник, экспортировавшего, дату, систему и способ передачи. Контрольные значения рассчитывает уполномоченный специалист по принятой методике; статья не публикует команды. Рабочие копии можно комментировать, оригиналы не меняют.

Если срок хранения tenant logs короткий, приоритет отдайте экспорту и официальному запросу провайдеру. Попросите сохранить данные, даже если их выдача позднее потребует процессуального запроса. Удаление пользователя не должно бесследно уничтожить журнал.

Для суда могут понадобиться осмотр, экспертиза или иное обеспечение. Выбор зависит от суммы, времени и риска изменения. Простой нотариальный скриншот не заменяет серверный лог, а техническое заключение не решает правовой вопрос о надлежащем исполнении.

Передавайте материалы банку, следствию и контрагенту по принципу необходимости. Заголовки могут раскрывать внутреннюю инфраструктуру, а tenant logs — данные сотрудников. Маскирование рабочей копии не должно разрушать оригинал.

Настоящего контрагента уведомляют по authorised channel

Прямой ответ: позвоните по номеру, который был подтверждён до инцидента, и продублируйте уведомление по договорному адресу, не отвечая в захваченной ветке.

Сообщите время, сумму, спорный invoice и банк получателя в необходимом объёме. Попросите остановить отгрузку только если это согласованная мера, сохранить почту и назначить безопасного представителя. Не обвиняйте сотрудника до расследования.

Authorised channel может быть номер из договора, корпоративный портал, ЭДО или личная встреча. Официальный сайт полезен, если домен не скомпрометирован. Номер из нового письма или вложения не является независимым.

После звонка составьте протокол: участники, вопросы, подтверждённые правильные реквизиты и обязательства. Обе стороны подписывают или подтверждают его безопасно. Это не заменяет исследование оригиналов, но фиксирует реакцию.

Почту обеих сторон проверяют симметрично

Прямой ответ: покупатель и поставщик сохраняют собственные журналы, потому что точку входа нельзя честно назначить по тому, кому было выгоднее.

Поставщик проверяет исходящий invoice, доступы к ящику менеджера, правила и домен. Покупатель — входящие письма, правила, бухгалтерский ящик и внутреннее согласование. Look-alike domain может означать, что ни один основной tenant не взломан, но переписку утекла иным способом.

Обменивайтесь только необходимыми фактами через защищённый канал. Полные журналы могут содержать коммерческую тайну и персональные данные. Стороны могут согласовать независимого специалиста или нотариальное обеспечение цифровых материалов.

Не удаляйте пользователя сразу, если это уничтожит доступные логи; сначала действуйте по плану администратора. Но продолжение доступа ограничивают без промедления после фиксации. Баланс безопасности и доказательств документируют.

Правоохранительное заявление дополняет банковский розыск

Прямой ответ: подайте заявление с платёжными и цифровыми фактами, получите номер регистрации и передайте его банку, не ожидая завершения IT-отчёта.

Приложите договор, оба invoice, поручение, выписку, оригинальные письма в доступной форме, краткую хронологию, домены и номера банковских обращений. Укажите, какие оригиналы готовы предоставить. Не включайте пароль или активный токен.

Если деньги ушли за рубеж, сообщите SWIFT/UETR и известные банки. Международные рекомендации FBI/FinCEN применимы как описание BEC и срочности, но российское заявление подают по местной процедуре. Не платите посреднику за «регистрацию в IC3», если это не часть обоснованной зарубежной стратегии.

Дополняйте заявление новыми ответами банков. Просите сохранить сведения о дальнейшем движении в предусмотренном процессуальном порядке. Сам заявитель обычно не может получить банковскую тайну получателя напрямую.

Банк России подчёркивает проверку признаков мошенничества

Прямой ответ: в обращении к банку укажите все необычные признаки и получателя, но не делайте вывод, что автоматическая проверка обязана была остановить конкретный BEC-платёж.

Актуальная страница Банка России перечисляет признаки мошеннических переводов с 1 января 2026 года, включая сведения о получателе в специальных базах и иные риск-факторы. Наличие механизма контроля важно для запроса документов, но ответственность оценивается по конкретной операции и правилам.

Попросите банк объяснить, какие предупреждения показывались, кто подтвердил поручение и почему операция была исполнена. Сохраните журналы клиент-банка и внутреннего согласования. Не утверждайте, что новый получатель автоматически должен был быть заблокирован: корпоративные платежи новым контрагентам бывают законными.

Если перевод шёл через СБП или иной рельс, называйте его точно. Общая памятка Банка России об ошибочных реквизитах рекомендует обратиться в банк и приложить чек, но BEC требует дополнительно описать мошенническую подмену и доказательства.

Погашение долга нельзя решить по факту списания

Прямой ответ: перевод денег со счёта покупателя доказывает расход, но не всегда доказывает надлежащее исполнение настоящему кредитору.

Юрист проверяет договорный счёт, порядок изменения реквизитов, согласованные email, ЭДО, полномочия менеджера и сложившуюся практику. Имеет значение, исходило ли письмо из настоящего ящика, был ли домен похожим, требовалась ли телефонная проверка и как быстро стороны сообщили об инциденте.

Если платёж признан ненадлежащим, поставщик может продолжить требовать цену, а покупатель искать украденное и убытки. Если исполнение признано надлежащим из-за поведения кредитора или видимости полномочий, распределение меняется. Эти выводы не делают до исследования доказательств.

Зафиксируйте разногласие письменно и запросите отсрочку. Не подписывайте акт сверки, где спорная сумма без оговорки признана долгом или оплатой. Резервирование прав сохраняет пространство для переговоров.

Судебные материалы показывают зависимость от фактов

Прямой ответ: российские суды оценивают договорный канал, происхождение письма, доказанность взлома, практику сторон и качество цифровых доказательств, а не применяют одну BEC-формулу.

В постановлении по делу № А43-30867/2023 суд учитывал сообщения с обычного адреса, отсутствие договорной телефонной проверки и поведение владельца почты; исполнение было признано надлежащим. Это результат конкретного дела, не универсальное правило.

В постановлении по делу № А60-44448/2021 значение имели договорные реквизиты, согласованные адреса и доказательства уведомления. Сопоставление показывает, почему скриншота и общей фразы «почту взломали» недостаточно.

Перед ссылкой на практику проверьте актуальное движение дела в официальной картотеке и полный текст актов. Юрист подбирает решения под договор и факты, а не только похожее слово «реквизиты».

Убыток распределяют после карты причинности

Прямой ответ: установите действия нарушителя, покупателя, поставщика, банков и получателя средств, затем проверяйте нарушение, причинную связь и размер по каждому лицу.

Покупатель мог не проверить необычную смену реквизитов. Поставщик мог не защитить официальный ящик или поздно предупредить. Банк мог исполнить формально корректное поручение либо пропустить значимые сигналы. Получатель мог сохранить чужие деньги или немедленно перевести их дальше. Это разные основания.

Не делите убыток «поровну» без договора или правового анализа. Составьте матрицу: обязанность, фактическое действие, доказательство, причинный вклад, возражение и возможное требование. Учтите страхование киберрисков, договорные лимиты и уведомления.

Размер включает не только перевод, но заявлять комиссии, простой, повторную оплату и расходы можно лишь при доказанности и правовом основании. Возвращённую часть вычитают, чтобы не получить двойное возмещение.

Получатель средств и дальнейшая цепочка — отдельные ответчики

Прямой ответ: требование к владельцу первого счёта зависит от фактического получения, сохранения денег, осведомлённости и дальнейших переводов.

Банк и правоохранительные органы устанавливают владельца и движение в законном порядке. Плательщик сохраняет выписку и просит меры, но не публикует персональные данные предполагаемого дроппера. Ошибка в личности создаёт новый риск.

Если деньги сохранились, возможны возврат и обеспечительные меры. Если ушли дальше, перечень участников расширяется. Требование о неосновательном обогащении, деликте или преступном ущербе выбирают по фактам и юрисдикции; одна статья не заменяет исковой анализ.

Не соглашайтесь на звонок «получателя», который просит комиссию, налог или встречный перевод. Любой возврат проводят через банки и документируют reference. Это защищает от второй фазы мошенничества.

Повторная оплата требует управленческого решения

Прямой ответ: сопоставьте риск остановки поставки с риском двойного платежа и оформите решение без отказа от требований к виновным.

Поставщик может требовать оплату и приостановить исполнение. Покупатель может считать долг погашенным. До решения обменяйтесь письменными позициями, предложите отсрочку, частичное обеспечение или escrow, если это допустимо. Не переводите снова по реквизитам из той же почтовой ветки.

Правильные реквизиты подтвердите authorised channel и корпоративным контролем. В назначении и сопроводительном письме укажите договор, спорный первый платёж и сохранение прав, если это согласовано юристом. Повторный платёж не должен выглядеть молчаливым признанием всех требований.

Бухгалтерия учитывает оба движения и возможный возврат отдельно. При возврате первой суммы закройте дублирование по документам, а не неформальным взаимозачётом.

Почтовую безопасность восстанавливают после экспорта

Прямой ответ: закройте сессии и механизмы закрепления с чистого устройства, не стирая журналы и не публикуя технические секреты.

Защитите корневую почту, SSO, доменного администратора, менеджер паролей и телефон. Проверьте правила, делегатов, внешние приложения, способы восстановления и аудит. Удаление одного письма не устраняет доступ.

Смените секреты после оценки чистоты устройства. Для компании действуют внутренние процедуры forensic и уведомления. Не запускайте код из письма и не вставляйте заголовки с конфиденциальными данными в публичный анализатор.

После восстановления включите устойчивую MFA, минимальные роли, запрет внешней пересылки при необходимости и уведомления об изменениях. Отдельно обучите бухгалтерию: смена платёжных реквизитов всегда требует out-of-band проверки.

Профилактика строится вокруг authorised change process

Прямой ответ: договор и внутренняя инструкция должны заранее определять, кто, каким каналом и с каким двойным подтверждением меняет банковские реквизиты.

Укажите официальные email, ЭДО, номера телефонов и уполномоченных лиц. Смена подтверждается обратным звонком по прежнему номеру и вторым сотрудником. Новый invoice без этой процедуры помещается на hold, даже если переписка выглядит знакомой.

Используйте справочник поставщиков с журналом изменений. Сотрудник, вводящий новые реквизиты, не должен единолично утверждать платёж. Сравнивайте ИНН, наименование, банк и историю. Для срочной просьбы исключений не делают без письменного согласования.

Тестируйте процесс учебным сценарием, не отправляя реальные деньги. Цель — проверить authorised channel и эскалацию, а не угадывание фишинга. Храните контакты вне одной почтовой ветки.

Составная учебная история: настоящий ящик прислал чужой invoice

Прямой ответ: вымышленная составная история показывает, почему знакомый адрес не заменяет независимую проверку смены реквизитов.

Бухгалтер много месяцев получал документы от одного менеджера. В новой ветке пришёл invoice с тем же номером и суммой, но другим банком. Письмо отправили из настоящего ящика после захвата сессии; мошенник удалял ответы правилом почты.

После перевода поставщик сообщил о долге. Покупатель в первый час запросил recall, сохранил .eml, tenant logs и обе версии. Поставщик зафиксировал правило и неизвестную сессию. Стороны договорились об отсрочке, не признавая заранее распределение убытка.

История не обещает возврат и судебный исход. Её урок: реквизиты проверяют через прежний телефон, а техническая кооперация сторон полезнее немедленного взаимного обвинения.

Составная учебная история: похожий домен вошёл в реальную цепочку

Прямой ответ: вторая вымышленная составная история показывает, почему отсутствие взлома tenant не исключает BEC.

Атакующий зарегистрировал домен с одной заменённой буквой, скопировал подпись и сослался на реальный договор. Сотрудник ответил ему, добавив сведения о сроке платежа, после чего получил правдоподобный счёт с чужими реквизитами.

Администраторы обеих компаний не нашли посторонних входов. Заголовки и домен показали impersonation. Банк получил reference, полиция — файлы, а контрагент подтвердил настоящий invoice по телефону. Спор о повторной оплате решали отдельно по договору.

Урок: отсутствие необычного входа не завершает расследование. Нужно сравнить домен посимвольно, сохранить заголовки и проверить, откуда мошенник узнал контекст.

Перспектива зависит от скорости и доказательств

Прямой ответ: шанс практического возврата выше при немедленном банковском контакте, а правовая позиция сильнее при сохранённых оригиналах, логах и согласованном процессе проверки.

50/50 — это редакционная оценка, а не статистика. Она не означает вероятность конкретного recall или суда. Деньги могли быть выведены, банк ограничен процедурой, а договорные факты различаются.

Позицию ослабляют задержка, удалённые письма, только скриншоты, противоречивые версии, оплата на явно чужого получателя без проверки и продолжение работы с заражённой почтой. Но ни один фактор не распределяет убыток автоматически.

Цель BEC-досье — дать банку, следствию и суду проверяемую цепочку. Обещание гарантированно «разморозить» деньги за предоплату — признак нового риска.

Комментарий проверен модерацией сайта

Соседние сценарии не подменяют BEC-разбор

Прямой ответ: перевод по ложному invoice отличается от ручной ошибки в реквизитах, оплаты обычному юрлицу и споров по страхованию или коммунальным начислениям.

Платёжный рельс и статус поручения подробнее раскрывает материал перевод по реквизитам. Если получателем было реальное юридическое лицо и спор не связан с почтовой подменой, смотрите деньги ушли юридическому лицу.

Отказ по страховке после смерти заёмщика рассматривается отдельно: страховка кредита и смерть заёмщика. Для начислений ЖКУ есть разбор отказ в перерасчёте коммунальных услуг.

Общим является сохранение первичных документов. Но mail headers не доказывают страховой случай, а коммунальный расчёт не заменяет банковский recall.

Финальная сверка закрывает деньги, почту и долг

Прямой ответ: перед завершением проверьте банковский статус, защищённость обеих почтовых систем, полноту доказательств и письменную позицию сторон по обязательству.

У банка должны быть reference, номер recall и ответ получающей стороны. В выписке отдельно отмечены возврат, блокировка и остаток. У правоохранительного заявления есть номер регистрации. Любая новая сумма добавлена в журнал.

IT подтвердил экспорт логов, отзыв сессий и отсутствие неизвестных правил. Контрагент подтвердил настоящие реквизиты authorised channel. Юрист сохранил договор, судебные материалы и оговорку о споре. Бухгалтер не списал двойной платёж как одну операцию.

Если нужна помощь с BEC-досье, разбор проводится дистанционно по РФ, первичная оценка бесплатна, без гарантий recall, возврата или судебного результата. Получить консультацию

Пакет специалисту передают без секретов

Прямой ответ: подготовьте оригинальные письма, версии invoice, логи, поручение и ответы банков, но не пароль, токен, cookie, CVV или код MFA.

В карточке укажите стороны, договор, сумму, время, правильные и ложные реквизиты в маскированном виде, reference, номера дел, банковский статус и спор о долге. Отдельно перечислите недоступные данные и принятые меры.

Специалист может проверить связность доказательств, вопросы банкам и варианты распределения риска. Он не должен требовать постоянного доступа к почте или обещать решение банка, следствия и суда.

Консультация доступна дистанционно по РФ, первичный разбор бесплатный, без гарантий возврата перевода или освобождения от повторной оплаты. Получить консультацию

План на ближайшие сутки сохраняет темп

Прямой ответ: в первый час запустите recall и сохранение почты, затем защитите доступы, подайте заявление и оформите спор с контрагентом.

Координатор каждые несколько часов обновляет банковский статус и журнал. IT завершает экспорт до очистки, обе стороны переходят на authorised channel, юрист готовит уведомление без преждевременного признания долга. Новые письма из спорной ветки не открывают.

На следующий день запросите письменные ответы обоих банков через доступную процедуру, дополните заявление и решите вопрос непрерывности поставки. Не закрывайте дело по устному обещанию блокировки или частичному возврату.

Через сутки повторно проверьте выписку, статус каждого reference и новые входы в почту. Сверьте, не пришло ли мошенническое сообщение другому сотруднику или компании группы. Обновите поставщика только через подтверждённого представителя, а новые банковские сведения добавляйте в досье отдельной строкой. Назначьте дату следующего контроля, даже если видимого движения денег пока нет.

Помощь оказывается дистанционно по РФ; первичная оценка бесплатна, без гарантий банка, контрагента, следствия или суда. Получить консультацию

Частые вопросы

Что делать в первые часы после подмены реквизитов?

Немедленно позвоните в свой банк по официальному номеру, сообщите о BEC, попросите recall и связь с банком получателя для блокировки остатка. Передайте платёжное поручение, reference, сумму, время и ложные реквизиты; получите номер обращения. Через ранее проверенный канал предупредите настоящего контрагента. Сохраните письма в оригинальном формате, заголовки, оба инвойса и журналы почты. Подайте заявление в правоохранительные органы. Не ждите внутреннего расследования и не обещайте себе возврат.

Какие данные нужны банку для recall?

Подготовьте данные плательщика, дату и точное время, сумму и валюту, номер платёжного поручения, transaction reference или UETR, банк и счёт получателя, назначение и статус операции. Укажите, что перевод связан с подменой invoice в деловой переписке, и приложите подтверждение без секретов доступа. Попросите зафиксировать время, связаться с банком получателя и сообщить письменный статус. Не передавайте CVV, пароль интернет-банка или код подтверждения человеку, который позвонил сам.

Как сохранить подменённое письмо?

Экспортируйте исходное сообщение в полном формате, сохранив RFC-заголовки, тело, вложения, Message-ID и цепочку доставки. Отдельно сохраните оригинальный и изменённый счёт, хэш или контрольные сведения по правилам вашей организации, снимки экрана и время получения. Администратор выгружает sign-in и audit logs, правила пересылки, делегатов и приложения до очистки. Не ограничивайтесь PDF-печатью письма: она теряет технические поля. Не открывайте вложение повторно на рабочем компьютере.

Как проверить новые реквизиты контрагента безопасно?

Используйте канал, известный до подозрительного письма: номер из договора, прежней переписки, официального сайта или личный контакт уполномоченного сотрудника. Не звоните по номеру из нового invoice и не отвечайте в той же ветке. Попросите назвать сумму, договор, банк и порядок смены реквизитов, затем оформите подтверждение по согласованной процедуре с двумя участниками. Сравните наименование получателя, ИНН и историю платежей. Одна совпавшая деталь не доказывает подлинность всей инструкции.

Считается ли долг погашенным после оплаты чужого счёта?

Автоматического ответа нет. Проверяются условия договора, надлежащий получатель, согласованные адреса и порядок смены реквизитов, прежняя практика, источник письма, полномочия отправителя, доказанность взлома и разумность проверки. Некоторые судебные акты признают исполнение надлежащим при сообщении с обычного адреса кредитора, другие придают решающее значение договорным реквизитам и каналу. До правовой оценки не подписывайте признание долга и не заявляйте, что обязательство точно прекращено. Сохраните все версии и уведомления.

Можно ли требовать деньги у владельца счёта получателя?

Такая возможность зависит от того, кто получил или сохранил деньги, куда они были переведены дальше и какое основание заявляется. Банк обычно не раскрывает все сведения без предусмотренной процедуры, поэтому важны заявление, запросы правоохранительных органов и обеспечительные меры. Возможны требования к фактическому получателю, участникам схемы или другим лицам, но состав ответчиков и неосновательное обогащение оцениваются индивидуально. Не переводите «комиссию за разблокировку» человеку, обещающему вернуть средства со счёта.

Чья почта была взломана — покупателя или поставщика?

Это устанавливают по заголовкам, tenant logs, входам, правилам переадресации, делегатам, OAuth-приложениям, доменам и версиям писем у обеих сторон. Похожий домен указывает на spoofing, а письмо из настоящего ящика может означать account takeover, но поле From само по себе недостаточно. Обе компании должны сохранить серверные данные и временную линию. Отсутствие необычного IP не исключает захват сессии. Вывод специалиста нужен и для безопасности, и для распределения убытка.

Нужно ли повторно платить по правильным реквизитам?

Не принимайте решение только под давлением срочности. Уведомите поставщика, запросите отсрочку и зафиксируйте спор о надлежащем исполнении. Сверьте договор, полномочия, канал смены реквизитов, судебно значимые доказательства и результат recall. Повторная оплата может остановить поставку, но создаёт риск двойного убытка и влияет на позицию сторон. Для существенной суммы получите индивидуальное правовое заключение и оформите резервирование прав. Если платите, прямо укажите, что это не отказ от требований к ответственным лицам.

Официальные материалы о подобных схемах