Счет, которого никто не заказывал: защита бизнеса от поддельных инвойсов в 2026 году
Во входящей почте появляется счет за продление домена, рекламу или техническую поддержку. Логотип знакомый, срок уже истекает, сумма не требует совещания. Документ специально выглядит буднично: мошеннику нужна не убедительная история, а автоматическая оплата среди десятков настоящих счетов.
Предупреждение 2026 года
В мае 2026 года Федеральная торговая комиссия США снова обратила внимание малого бизнеса на фальшивые счета за товары и услуги, которых никто не заказывал. FTC советует четко определить процедуру одобрения, внимательно проверять документы и выяснять, кто выставил незнакомый счет. Схема международна по логике, но способы обращения в органы и возврата платежа зависят от страны.
Особенно удобны для подделки регулярные услуги: домен, хостинг, каталог, лицензия, расходные материалы. Сотрудник знает, что компания чем-то таким пользуется, но не помнит поставщика и точную дату продления.
У счета должны быть три опоры
Первая - подтвержденный заказ: договор, заявка или номер закупки. Вторая - подтвержденное получение товара или выполнение услуги. Третья - поставщик из реестра с проверенными реквизитами. Если одной опоры нет, счет попадает не в оплату, а в очередь выяснения.
Создайте простой реестр: юридическое наименование, контакт, предмет поставки, банковские данные, договор, ответственный сотрудник и известный канал связи. Права изменения ограничьте. Историю поправок сохраняйте, чтобы внезапная замена счета не выглядела обычным редактированием строки.
Изменение реквизитов проверяют вне письма
Даже настоящий почтовый ящик поставщика может быть скомпрометирован. Если пришла просьба перевести оплату на новый счет, не отвечайте на то же письмо и не звоните по номеру из вложения. Используйте ранее сохраненный телефон или официальный канал, найденный независимо.
Попросите назвать номер договора и подтвердить изменение по согласованной процедуре. Для крупного платежа используйте второе согласование. Небольшая тестовая сумма не всегда спасает: преступник тоже способен подтвердить ее получение.
Срочность не отменяет контроль
Фразы последний день, руководитель уже согласовал и сервис отключат через час толкают человека обойти процесс. Введите правило: ни должность отправителя, ни сумма, ни угроза пени не отменяют проверку. Если услуга действительно критична, ответственный владелец сможет подтвердить ее по независимому каналу.
Сотруднику должно быть безопасно остановить платеж. Если за лишний вопрос ругают сильнее, чем за ошибочную оплату, процедура останется на бумаге. Назначьте короткий путь эскалации и резервного проверяющего на время отпуска.
Письмо и вложение тоже исследуют
Сравните домен отправителя посимвольно, адрес ответа, привычный язык и структуру документа. Не открывайте неожиданные ссылки, архивы и файлы, требующие включить макросы. Передайте подозрительное сообщение ответственному за безопасность вместе с заголовками письма, а не пересылайте всей компании.
Совпадение старой переписки не гарантирует подлинность: злоумышленник может отвечать внутри украденной цепочки. Изменение реквизитов и необычная просьба важнее внешне правильной подписи.
Минимальное разделение ролей
В маленькой компании один человек нередко заказывает и оплачивает. Даже тогда можно разделить моменты: заказ фиксируется заранее, получение подтверждает внутренний заказчик, платеж сверяется по реестру. Для суммы выше установленного порога добавляется второе подтверждение.
Раз в месяц просматривайте новых поставщиков, измененные реквизиты, дубли сумм и платежи чуть ниже порога согласования. Не превращайте анализ в охоту на виноватых; ищите обходы процесса и исправляйте их.
Если деньги уже ушли
Немедленно свяжитесь с банком по официальному номеру и запросите доступные процедуры остановки или возврата. Сохраните письмо, счет, заголовки, журнал согласования и платежные данные. Сообщите ответственному за безопасность: фальшивый счет может быть частью компрометации почты.
Смените скомпрометированные учетные данные, завершите посторонние сеансы и проверьте правила переадресации. Обращайтесь в компетентные органы по правилам вашей юрисдикции. Не продолжайте переписку с мошенником ради самостоятельного расследования.
Проведите учебную проверку
Возьмите обезличенный пример и попросите команду пройти путь счета. Кто найдет заказ, кто подтвердит услугу, где лежит старый телефон поставщика, кто остановит платеж? Исправьте места, где ответ зависит от памяти одного человека.
Защита от поддельного инвойса не требует сложного алгоритма. Она требует, чтобы скучный документ каждый раз встречал три нескучных вопроса: кто заказал, кто получил и по какому независимому источнику подтверждены получатель и реквизиты.



