БлогҚАЗ

Взлом корпоративной почты и подмена реквизитов: что делать бизнесу

Алгоритм компании после BEC-атаки: остановка платежа, уведомление банка, сохранение заголовков писем, расследование доступа и требования к получателю денег.

Первые часы посвящены деньгам и изоляции доступа

Немедленно свяжитесь с банком по официальному каналу, попросите остановить или отозвать перевод и направить запрос банку получателя. Одновременно завершите чужие сессии, смените учетные данные с чистого устройства и включите многофакторную защиту. Не удаляйте скомпрометированный ящик.

Сохраните письмо в исходном виде

Экспортируйте оригинал с полными техническими заголовками, вложениями, временем и цепочкой переписки. Зафиксируйте правила переадресации, журналы входа, IP, изменения пароля и почтового администратора. Скриншот подмененных реквизитов удобен, но без метаданных слабее.

Восстановите точку подмены и полномочия участников

Сравните реальные и мошеннические домены, кто инициировал смену счета, кто проверял платеж и каким каналом. Запросите контрагента сохранить его журналы. Не обвиняйте партнера до технической проверки: компрометация могла произойти на любой стороне или у посредника.

Параллельно запускайте уголовный и гражданский трек

Заявление должно содержать хронологию, сумму, счета, документы и цифровые носители; попросите срочно сохранить банковские данные. Отдельно оцените требование к получателю, банку, сотруднику или контрагенту по конкретным обязанностям и вине. Одна подача заявления не заменяет меры возврата денег.

Минимальный набор данных для банка и следствия

Подготовьте платежное поручение, время авторизации, реквизиты обоих банков, имя получателя, договор и настоящий счет контрагента, поддельное письмо и номер внутреннего инцидента. В отдельной таблице покажите, когда пришло указание сменить реквизиты, кто его увидел, кто согласовал платеж и когда банк получил сообщение. Точная хронология позволяет банкам быстрее проследить остаток и отличить корпоративную ошибку от захвата учетной записи.

Как изменить платежный контроль после инцидента

Установите обязательную проверку новых реквизитов по ранее известному телефонному номеру, разделите создание и подтверждение платежа, ограничьте права почтовых правил и включите предупреждения о внешнем домене. Для крупных сумм используйте подтверждение вторым руководителем. Проведите тест восстановления доступа и обучение на примере обезличенного инцидента. Эти меры не заменяют расследование, но уменьшают вероятность повторного перевода тем же способом.

Получить консультацию