UDV Group: срочные платежи от «руководителя» нужно проверять через независимый канал
Российский разработчик решений в области киберустойчивости UDV Group предупредил о рисках схемы «фейковый руководитель». Мошенники используют дипфейки, синтез голоса, данные из утечек и открытых источников, чтобы убедить сотрудников срочно оплатить счет, перевести аванс или использовать новые реквизиты.
Схема «фейковый руководитель» остается одной из опасных форм социальной инженерии для бизнеса. Ее эффективность строится не только на технологиях подделки голоса или видео, но и на психологическом давлении: авторитете отправителя, срочности поручения и страхе сотрудника сорвать важную задачу.
В типовом сценарии сотруднику пишет или звонит человек, который представляется генеральным директором, финансовым руководителем или другим доверенным лицом. Он просит срочно провести платеж, оплатить счет, перевести аванс или использовать новые реквизиты. Если сообщение похоже на обычную рабочую задачу и содержит знакомые детали, сотрудник может выполнить поручение быстрее, чем успеет его проверить.
«В таких атаках работает не одна уловка, а сразу несколько. Злоумышленники используют дипфейки, синтез голоса и видео, данные из утечек, информацию из открытых источников. Если атака целевая, они заранее изучают компанию, роли сотрудников, привычный стиль общения и реальные рабочие сценарии. Поэтому запрос выглядит не как мошенничество, а как нормальная рабочая задача», — объясняет Денис Назаренко, руководитель отдела технической поддержки продаж UDV Group.
По словам эксперта, первый тревожный сигнал — нетипичный формат коммуникации. Например, если руководитель обычно ставит финансовые задачи через корпоративную почту, а запрос внезапно приходит с личного аккаунта, нового номера или через мессенджер. Отдельно должны насторожить просьбы не обсуждать поручение с коллегами, провести платеж в обход стандартного согласования, срочно заменить реквизиты или отправить деньги новому получателю.
Даже если сообщение выглядит убедительно, это не подтверждает его подлинность. В нем могут быть реальные имена сотрудников, названия проектов, сроки и детали внутренней работы. Эти сведения злоумышленники получают из утечек, открытых источников или ранее скомпрометированной переписки. Поэтому в UDV Group рекомендуют оценивать не только стиль сообщения, но прежде всего сам запрос. Любое поручение, связанное с деньгами, новыми реквизитами или обходом процедуры, должно проходить дополнительную проверку.
«Важно не пытаться на ходу определить, настоящий это голос или дипфейк. Надежнее действовать по процедуре: не выполнять просьбу сразу и проверить ее через другой канал связи. Ни сообщение, ни звонок, ни голос, ни видео не должны сами по себе запускать перевод денег», — отмечает Денис Назаренко.
UDV Group рекомендует компаниям закрепить простой алгоритм действий для сотрудников: не проводить финансовую операцию сразу, подтверждать инициатора через независимый канал, подключать второго ответственного и проверять реквизиты до платежа. При этом сотрудник не должен бояться перепроверять поручение руководителя. Если в компании уточнение воспринимается как нарушение субординации, мошенникам проще использовать авторитет отправителя для давления.
Одних формальных правил недостаточно. Сотрудников нужно регулярно тренировать на прикладных сценариях: срочный платеж, новый получатель, изменение реквизитов, просьба сохранить задачу в тайне, сообщение с нового номера или личного аккаунта. В UDV Group отмечают, что короткие регулярные обучения, тестовые фишинговые рассылки и имитации подобных ситуаций помогают сформировать привычку останавливаться и проверять подозрительные запросы.
Ключевая ошибка компаний — исключения для руководства. Если стандартную финансовую процедуру можно обойти словами «это срочное поручение директора», правило перестает работать именно в тот момент, когда оно нужно больше всего. Поэтому процесс должен быть сильнее статуса отправителя: новый получатель, новые реквизиты, срочный аванс, нестандартная сумма или просьба обойти маршрут согласования должны проверяться всегда.
В UDV Group подчеркивают, что защита от схемы «фейковый руководитель» должна строиться не на интуиции одного сотрудника, а на понятном процессе. Независимый канал подтверждения, второй ответственный, обязательная проверка реквизитов, запрет на обход процедуры и регулярная отработка сценариев снижают риск того, что даже очень убедительная атака приведет к финансовым потерям.