Коллега переслала переписку с вопросом «посмотри, это развод?». Четыре письма от подрядчика: уточнение по реквизитам договора, благодарность, вопрос про сроки приёмки, короткое «спасибо, ждём». Ни ссылок, ни вложений, ни просьб. Домен отправителя не наш - но и подрядчик не наш, так что признаком это не было.
Я ответил, что оснований считать это разводом не вижу, и попросил переслать, если придёт что-то ещё. Через неделю пришло пятое письмо: реквизиты для оплаты поменялись, вот новый счёт. Счёт не оплатили - только потому, что переписка была под наблюдением и пятое письмо принесли сразу.
С этого момента всё выглядит как классический BEC - business email compromise, компрометация деловой переписки. Но детектировать её надо было не с этого момента.
Почему просьба идёт последней
Мы привыкли описывать атаку как событие: пришло письмо, в нём просьба, человек её выполнил или не выполнил. Отсюда и всё обучение: научить видеть плохое письмо.
Схема с деньгами устроена иначе. Просьба в ней - финал, и недели до него атакующий тратит на то, чтобы перестать быть незнакомцем.
Работает это на двух хорошо описанных свойствах человека, и оба к безопасности отношения не имеют - они про обычное социальное поведение.
Стремление к последовательности. Это принцип, который Роберт Чалдини описал под названием commitment and consistency. Согласившись на мелочь, человек с большей вероятностью соглашается на следующую просьбу того же собеседника: отказ теперь означает не «я вам не верю», а «я передумал», а передумывать неловко. Первые письма поэтому и не просят денег - они просят подтвердить номер договора, уточнить фамилию ответственного, прислать реквизиты для акта. Всё это рабочие просьбы, на которые сотрудник обязан отвечать по должности.
Знакомость. К четвёртому письму у человека есть история отношений. Он помнит, что уточнял сроки, что ему ответили вежливо, что вопрос закрыли. Эта история - не доказательство подлинности, но воспринимается именно как доказательство: собеседник уже «знакомый».
Есть и третий слой, чисто технический. Пока в письмах нет ни ссылок, ни вложений, ни денежных просьб, в них нет и признаков, по которым срабатывают фильтры: реагировать фильтру попросту не на что. И атакующий этим пользуется намеренно - первые письма пишутся такими не по случайности.
Сколько на этом теряют
Цифры по BEC публикует IC3 - центр приёма жалоб на киберпреступления при ФБР. За 2025 год: 24 768 обращений и 3,05 млрд долларов заявленного ущерба (2025 IC3 Annual Report).
Средняя сумма на обращение выходит около 123 тысяч долларов - это размер типичного платежа, не более того. Про адресность схемы говорят не деньги, а её механика: недели переписки, знание номера договора и фамилии ответственного, точное попадание в момент, когда счёт и правда ждут.
Оговорка про эти числа: они собраны по жалобам, а жалуется не каждый пострадавший, и подавляющая часть обращений приходит из США. Порядок величины по ним понять можно, точную картину - нет.
Что здесь не работает
Проверка домена глазами. Домен подрядчика в переписке чужой по определению. Если атакующий взял похожий, разница видна ровно тогда, когда человек её ищет, - а он не ищет, потому что оснований нет.
«Не открывайте ссылки и вложения». В первых письмах их нет. Совет буквально ни о чём.
Обучение на подозрительных письмах. В учебной рассылке сотруднику показывают письмо с крючком и засчитывают ему то, что он не перешёл по ссылке. Первые письма BEC на учебные не похожи ничем: они вежливые, по делу и на них нужно отвечать.
Внимательность. Я бы вообще перестал закладываться на внимательность как на меру защиты. Человек, который весь день ведёт переписку с подрядчиками, физически не может держать каждое письмо под подозрением, и требовать этого от него - способ переложить ответственность, а не защититься.
Что работает
Смещение проверки с письма на действие. Не «распознай плохое письмо», а «на изменение платёжных реквизитов есть отдельная процедура, и она не через почту».
Процедура при этом должна быть выполнимой. Правило «перезвонить и подтвердить» ломается на первом же вопросе: по какому номеру звонить? Тот, что в подписи письма, - это номер атакующего. Значит, номер берётся из договора или из карточки контрагента в учётной системе, и это надо написать прямо, иначе сотрудник возьмёт тот, что под рукой.
Второе - отвязать проверку от суммы. Порог «подтверждаем платежи от миллиона» выясняется пробным счётом: прошёл без звонка - значит, порог выше. Дальше атакующий просто остаётся под ним, разбив сумму на части. Подтверждать надо изменение реквизитов, независимо от суммы: смена реквизитов и есть то редкое событие, ради которого всё затевалось.
Третье, и мне оно кажется самым недооценённым: сотрудник должен иметь возможность сказать «мне это кажется странным» без последствий и без обоснования. В той переписке странного не было ничего, обоснования у коллеги не было тоже - и она всё равно спросила. Сработал не детект, а то, что вопрос вообще прозвучал: переписка осталась под наблюдением, и пятое письмо не ушло в оплату самотёком.
Ограничения
Всё перечисленное защищает деньги и не защищает данные. Та же схема разогрева применяется, чтобы получить не платёж, а выгрузку, доступ или подпись под документом, и там понятие «платёжные реквизиты» не работает - процедуру придётся описывать под каждый ценный тип действия отдельно.
Процедура подтверждения стоит бухгалтерии времени, и это настоящая цена, а не формальность. При потоке в десятки контрагентов в неделю она заметна, и внедрять её без разговора с теми, кто будет её выполнять, бесполезно: обойдут.
И она не поможет, если у контрагента взломан настоящий почтовый ящик. Тогда письмо приходит с правильного домена, из правильной цепочки, и звонок по номеру из договора попадает в компанию, которая сама ещё не знает о взломе. Против этого работает только то, что реквизиты меняются редко, а значит, редкое событие можно проверять дольше и дороже, чем обычное.
Что посмотреть у себя
Найти, где у вас описан порядок смены платёжных реквизитов контрагента. Не «есть ли он вообще», а где именно написано, откуда берётся телефон для подтверждения.
Посмотреть на последние пять изменений реквизитов в учётной системе и восстановить, как каждое из них было подтверждено. Если ответ «письмом от них же» - процедуры нет, есть её описание.
Спросить у пары сотрудников из бухгалтерии и закупок, что они сделают, если письмо покажется странным, но ничего конкретного они предъявить не смогут. Ответ «ничего, потому что предъявить нечего» - это и есть то место, где схема проходит.

