Business Email Compromise: как распознать и нейтрализовать целевую фишинговую атаку

Фишинг бывает разным: массовые рассылки с поддельными уведомлениями от банков или популярных сервисов заметны многим, но есть и гораздо более опасный тип — целевые атаки на бизнес.
Безопасность
Опубликовано 30.04.2026
5 минут
Арсений Мирный
Редактор

Business Email Compromise

Business Email Compromise (BEC) — это вид кибермошенничества, при котором злоумышленники не просто пытаются «поймать на крючок» случайного пользователя, а тщательно готовят атаку на конкретную компанию и даже на конкретного сотрудника. По данным ФБР, BEC-атаки ежегодно наносят ущерб в миллиарды долларов, и каждая успешная атака может обернуться для организации не только финансовыми потерями, но и утечкой критической информации, репутационными рисками и юридическими последствиями.

Главная отличительная черта BEC — активное использование социальной инженерии. Злоумышленники заранее изучают структуру компании, публичную информацию о руководителях и сотрудниках, могут взломать легитимную учётную запись или создать домен, визуально неотличимый от корпоративного. Их цель — войти в доверие, создать ощущение срочности и заставить жертву добровольно перевести деньги или передать конфиденциальные данные. При этом в атаке может вообще не использоваться вредоносное ПО: достаточно искусно составленного письма или сообщения в мессенджере.

Сценариев BEC множество, но в основе лежат четыре типовые схемы, которые стоит знать каждому сотруднику.

«С пометкой срочно от руководителя»

Жертва получает письмо от имени генерального директора, финансового директора или другого топ-менеджера. В сообщении — тревожный тон: «срочно», «немедленно», «под угрозой срыва сделки». Мошенники требуют оплатить фиктивный счёт, перевести деньги на «безопасный» резервный счёт или предоставить доступ к внутренним системам. Адрес отправителя может быть похож на настоящий с заменой одной буквы, либо использован реально взломанный аккаунт. Сотрудник, не желая подвести руководство, выполняет действие, не перепроверяя информацию.

«От имени коллеги»

В этом сценарии злоумышленники взламывают почтовый ящик или аккаунт мессенджера рядового сотрудника, который имеет доступ к финансам или чувствительным данным. Затем от его имени пишут коллегам с просьбой оплатить счёт, обновить реквизиты в договоре или выслать внутренние отчёты. Поскольку письмо приходит с реального, часто используемого адреса, оно вызывает меньше подозрений. Атака может длиться неделями: злоумышленники изучают переписку, стиль общения и в нужный момент вклиниваются в диалог.

«Контрагент»

Мошенники представляются сотрудниками известной организации — поставщика, партнёра или государственного органа. Они сообщают о смене банковских реквизитов, просят оплатить «уже выставленный» счёт или уточняют конфиденциальные детали будущего сотрудничества. Для убедительности используются реальные логотипы, поддельные бланки и даже заранее взломанные ящики настоящих партнёров. Бухгалтеры и менеджеры по закупкам — главные цели таких атак.

«Юридические проблемы»

Тревожный сценарий, эксплуатирующий страх перед ответственностью. Жертве пишут якобы из юридической фирмы, прокуратуры или финансового надзора. В сообщении говорится, что компания замешана в судебном разбирательстве, и предлагается «урегулировать вопрос» — либо перевести определённую сумму, либо предоставить документы для «проверки». Эмоциональное давление и авторитет «юристов» часто вынуждают сотрудника нарушить регламент.
Яндекс Браузер для организаций
Входит в реестр российского ПО. Встроенная поддержка КриптоПро для работы с госсайтами и ЭЦП.

Как выстроить защиту: технологии и человеческий фактор

Современные средства защиты, в том числе те, что есть в Яндекс Браузере для организаций, помогают перекрыть ключевой канал реализации атаки — фишинговые ссылки. Если злоумышленник всё же убедил жертву перейти по вредоносному URL для оплаты или ввода данных, Браузер блокирует такой переход, опираясь на облачные базы фишинговых сайтов и поведенческий анализ. Однако технология — лишь часть эшелонированной обороны. Без осведомлённости сотрудников любая защита может быть обойдена.

Вот несколько базовых мер, которые стоит внедрить в компании:

Регламент финансовых операций

Любой запрос на срочный перевод денег или смену реквизитов должен подтверждаться по телефону или лично через независимый канал связи. Особенно если письмо пришло от руководства.

Многофакторная аутентификация

Даже если злоумышленники подберут пароль от корпоративной почты, второй фактор (код из приложения, биометрия) сделает взлом аккаунта значительно сложнее.

Обучение сотрудников

Регулярные тренинги по кибербезопасности с разбором реальных примеров BEC помогают выработать «иммунитет» к социальной инженерии. Сотрудники должны знать: настоящий руководитель никогда не потребует перевода денег в обход утверждённых процедур.

Проверка доменов и адресов

Перед ответом на подозрительное письмо стоит внимательно изучить адрес отправителя. Часто мошенники используют домены, отличающиеся одной буквой (например, @compаny.com вместо @company.com).

Фильтрация входящих писем

Корпоративные почтовые шлюзы с антифишинговыми модулями способны отсекать значительную часть подозрительных сообщений до того, как они попадут в папку «Входящие».

BEC — одна из самых опасных угроз для бизнеса именно потому, что она направлена на человека, а не на уязвимость в программном обеспечении. Технические средства вроде Яндекс Браузера для организаций создают защитный барьер, но ключевой элемент безопасности — это бдительность сотрудников и выстроенные внутри компании процедуры проверки критических действий. Чем больше уровней защиты вы создадите, тем сложнее злоумышленникам будет достичь цели.

Частые вопросы

Какие юридические последствия может повлечь для компании успешная BEC-атака?

Успешная BEC-атака грозит компании прямыми финансовыми потерями, а в ряде случаев административной ответственностью. Если атака привела к утечке персональных данных (например, сотрудники перевели злоумышленникам базу клиентов), регулятор может наложить штраф. В случаях, когда атака совершена с использованием служебного положения сотрудника (неосторожно открыл вредоносное письмо), возможны дисциплинарные взыскания вплоть до увольнения.

Чем BEC отличается от обычного фишинга с точки зрения используемых технических средств защиты (не только браузера)?

Обычный фишинг часто блокируется почтовыми шлюзами на основе сигнатур и списков доменов. BEC же не всегда содержит вредоносные ссылки или вложения — атака строится на социальной инженерии и подмене адреса отправителя. Поэтому против BEC эффективны не столько антивирусы, сколько средства аутентификации писем: SPF (проверка, что письмо отправлено с разрешённого сервера), DKIM (криптографическая подпись), DMARC (политика обработки писем, не прошедших проверку). Также помогают системы анализа поведения пользователя (UEBA), которые замечают аномалии: например, финансовый директор никогда не просил перевести деньги в 2 часа ночи.

Как BEC-атаки маскируются под внутренние рабочие процессы (например, смена реквизитов сотрудника)?

Злоумышленники тщательно изучают внутренние регламенты компании через открытые источники (LinkedIn, корпоративные блоги, объявления о тендерах) или через взломанную почту младших сотрудников. Например, они могут подделать заявление на смену банковских реквизитов от имени уволившегося сотрудника, используя реальные бланки компании. Или отправить HR-отделу письмо якобы от нового руководителя с просьбой перевести аванс на другой счёт «в связи с технической ошибкой». Маскировка усиливается тем, что атака запускается в пятницу вечером или перед праздниками, когда проверки ослаблены. Защита — строгое правило «смена реквизитов только через личное обращение с паспортом» и обязательное подтверждение по внутреннему телефону.

Какие типы BEC-атак существуют помимо подделки инвойсов (например, компрометация поставщика, атака на HR)?

Помимо классической схемы «поддельный счёт от имени поставщика», распространены следующие типы BEC: атака на HR (злоумышленник представляется сотрудником и просит изменить реквизиты для перевода зарплаты); компрометация поставщика (взламывается реальный email поставщика, после чего рассылаются фиктивные счета); атака на адвокатов / эскроу-агентов (подделка инструкций по переводу средств за сделку); атака на CEO (от имени гендиректора сотруднику даётся срочное указание купить подарочные карты или перевести деньги на «безопасный счёт»); атака с использованием взломанной учётной записи коллеги (письмо приходит с реального корпоративного ящика, но от имени другого отдела).

Можно ли отследить злоумышленника после BEC-атаки и вернуть деньги?

Вернуть деньги после BEC-атаки сложно, но возможно, если действовать в первые часы. Банки-получатели могут заморозить транзакцию по запросу через механизмы розыска платежей. В России ЦБ запустил сервис «Антифрод» для обмена информацией между банками о мошеннических переводах. Однако BEC-атаки часто выводят деньги через цепочку подставных счетов и криптобирж, что делает отслеживание почти невозможным.

Какие показатели (KPI) используются для оценки готовности компании к BEC-атакам?

Ключевые метрики готовности к BEC: процент сотрудников, прошедших специализированное обучение по распознаванию социальной инженерии; время реагирования на симулированную BEC-атаку (от получения до сообщения в ИБ); доля входящих писем, прошедших проверку DMARC (желательно более 90%); количество ложных срабатываний системы защиты (чтобы не блокировать легитимные платёжные поручения); среднее время подтверждения финансовой операции через второй канал (телефонный звонок, мессенджер). Также полезен KPI «количество BEC-инцидентов за квартал» в динамике и средняя сумма потенциального ущерба, предотвращённого автоматическими блокировками.

Безопасность

Защищённое хранилище: зачем мы научили корпоративный браузер шифровать файлы

Рассказываем, как работает нетипичная для браузеров функция, и как она, вместе с другими защитными технологиями, помогает предотвращать утечки конфиденциальных данных.

Роль браузера в закрытых инфраструктурах

В сферах, где требуется высокий уровень безопасности и контроля над данными, например, в финансовом секторе и промышленности, организации часто выбирают пойти по пути лучшей защиты, но более высоких затрат, создавая закрытый контур. Это накладывает серьезные ограничения, так как требует больших собственных мощностей и не позволяет использовать значительную часть сервисов для работы, даже если они разработаны для бизнеса, но не могут быть развернуты во внутренней сети.

Фишинговые сайты: как корпоративный браузер предотвращает угрозу

Фишинг остается одним из самых распространенных и опасных векторов атак на организации. По данным экспертов по информационной безопасности, в 2024 году количество фишинговых атак выросло на треть по сравнению с предыдущим годом, и эта динамика сохраняется. Если для частных пользователей фишинг чаще всего грозит кражей аккаунтов или денег с банковских карт, то в корпоративной среде последствия могут быть катастрофическими: скомпрометированные доменные учетные записи открывают злоумышленникам доступ к внутренним системам, коммерческой тайне, финансовым операциям и инфраструктуре компании. Одна успешная фишинговая атака может привести к утечке данных, внедрению вредоносного ПО или даже к полной потере контроля над корпоративной сетью.

Как контроль конфигурации браузера помогает снизить ИБ-риски в корпоративной сети

В современных организациях браузер превращается в одно из ключевых приложений – сотрудники решают в нем от 50% до 70% рабочих задач. Все чаще основное бизнес-ПО “переезжает” в веб.

Защита браузера в закрытом контуре: как управляемый браузер устраняет ключевые риски

Закрытый контур (изолированная сеть, отсутствие выхода в интернет) — обычная среда для организаций критической инфраструктуры, государственных учреждений, промышленных предприятий и компаний с жёсткими требованиями к защите данных. В таких условиях браузер остаётся одним из основных инструментов доступа к внутренним веб-ресурсам, но при этом лишается привычной «облачной подпитки»: автоматических обновлений, проверки репутации сайтов в реальном времени, централизованных магазинов расширений. Это создаёт специфические риски, которые требуют особого подхода.

Как браузер может обеспечить соблюдение принципов Zero Trust и что он даст администраторам

Сейчас традиционный сетевой периметр постепенно утрачивает четкие границы из-за распространения облачных технологий и удаленной работы, поэтому ситуация требует пересмотра подходов к кибербезопасности. Модель Zero Trust («нулевого доверия») основана на принципе «никогда и никому не доверяй, всё проверяй» и предписывает проверять каждое действие и доступ, причём это не должно зависеть от местоположения пользователя — находится он внутри корпоративной сети или за ее пределами. Этот подход дополняется облачной концепцией SASE (Secure Access Service Edge), которая объединяет сетевые функции и механизмы безопасности, чтобы обеспечить защищенный доступ из любой точки мира. Посмотрим, как в модель Zero Trust вписываются браузеры, через которые сейчас выполняется до 70% рабочих задач, и почему они становятся ключевым компонентом современной архитектуры безопасности для корпоративного сегмента. А также поймем, каким образом с этим работает отечественный корпоративный браузер.

Как научить сотрудников распознавать фишинг: 5 признаков, которые нельзя игнорировать

Технические средства защиты — необходимая, но не единственная линия обороны от киберугроз. Яндекс Браузер для организаций блокирует переходы на фишинговые сайты, проверяет сертификаты и предупреждает о подозрительных ресурсах. Однако фишинг — это прежде всего социальная инженерия. Злоумышленники не взламывают браузер, они пытаются взломать доверие пользователя. Поэтому самый надёжный способ защитить компанию — научить сотрудников распознавать признаки фишинговых атак. В этой статье собраны пять основных маркеров, которые помогут вовремя заметить угрозу и не стать жертвой.

Как распознать вредоносный файл и не стать жертвой злоумышленников: руководство для сотрудников

Яндекс Браузер для организаций с функцией Protect блокирует фишинговые сайты, проверяет загружаемые файлы и предупреждает о подозрительных расширениях. Но даже лучшая защита не даёт стопроцентной гарантии, если сам пользователь открывает файл, который не следовало трогать. Злоумышленники постоянно придумывают новые способы обмануть бдительность, и самый эффективный способ противостоять им — научить сотрудников распознавать опасные файлы до того, как они будут открыты. В этой статье мы собрали основные признаки, по которым можно отличить вредоносный файл от безобидного документа, а также расскажем, что делать, если подозрение возникло.

Браузер в закрытом контуре: основные риски информационной безопасности

Закрытый контур (изолированный сегмент корпоративной сети без доступа в интернет) традиционно считается более безопасной средой. Отсутствие прямой связи с внешним миром затрудняет внешние атаки, снижает риск заражения из сети и усложняет кражу данных. Однако это не делает браузер, работающий в таком контуре, абсолютно защищённым. Напротив, изоляция порождает специфические уязвимости, которые требуют особого внимания. В этом материале разберём четыре ключевых риска, связанных с использованием браузера в закрытом контуре.

Как придумать и не забыть надёжный пароль: простая методика для сотрудников

В Яндекс Браузере для организаций есть встроенный менеджер паролей, который позволяет, создавать взломоустойчивые пароли, надёжно их хранить без необходимости запоминать множество сложных комбинаций. Но у этого инструмента есть один ключевой элемент, который всё же нужно удерживать в голове, — мастер-пароль. Именно он защищает всю базу сохранённых учётных записей. Если мастер-пароль окажется слишком простым, его могут подберут злоумышленники. Если слишком сложным — его трудно запомнить. В этой статье мы расскажем, как создать действительно надёжный мастер-пароль, который будет легко восстановить из памяти, даже если вы его забыли.

Фишинг: что это такое, виды атак и как защититься

Что такое фишинг простыми словами: как распознать фишинговую ссылку, письмо или сайт и защититься от мошенников в интернете.
Смотреть ещё

Другие возможности Браузера