Срочность, эмоции, авторитет: как один мошенник чуть не проник в бухгалтерскую фирму.

14 июля 2026 г. | Блог Срочность, эмоции, авторитет: как один мошенник чуть не проник в бухгалтерскую фирму.

Налоговый сезон держит бухгалтеров в напряжении, а мошенников — тоже. В начале лета одна бухгалтерская фирма стала жертвой мошенника, выдававшего себя за нового клиента. Мошенник потратил несколько недель на завоевание доверия, прежде чем совершить нападение. Хорошая новость в том, что эта история закончилась благополучно. Еще лучше то, что вы сможете извлечь из нее урок, не переживая ее на себе.

Настройка

Контактное лицо обратилось в бухгалтерскую фирму через страницу «Контакты» на их сайте. У потенциального клиента было имя, личная история и ряд разумных вопросов о подготовке налоговой декларации. Он был слишком болен, чтобы подать налоговую декларацию, и спросили, может ли бухгалтерская фирма помочь ему с подачей декларации с опозданием. В течение нескольких недель электронные письма продолжали приходить с предложением встретиться для обсуждения налоговой ситуации.

Подобные мошеннические схемы опираются на три конкретных фактора, и их обозначение помогает вашей команде распознать схему быстрее, чем любые технические детали. Срочность, поскольку мошенничество развивается быстро именно тогда, когда нужно принять решение. Эмоциональность, поскольку сочувственная личная история снижает бдительность человека еще до того, как появится хоть одна подозрительная связь. Авторитет, поскольку запрос поступает в обличии чего-то знакомого и заслуживающего доверия, в данном случае — инструмента для проведения совещаний, который почти каждая компания использует ежедневно.

Переключатель

В день совещания мошенник отправил сообщение, утверждая, что собственная видеоссылка компании не работает, и предложил взамен другую ссылку. Ссылка выглядела как обычное приглашение на собрание Microsoft Teams, но это было не так. Переход по ней вел на поддельную страницу регистрации, которая незаметно регистрировала компьютер сотрудника в системе управления устройствами, контролируемой мошенником. Оттуда запускались скрытые скрипты с высокими системными правами доступа, которые пытались установить программное обеспечение для удаленного доступа.

Сохранить

А вот и повод для радости. Антивирусное программное обеспечение компании заблокировало обе попытки установки инструментов удаленного доступа. Последующая полная проверка не выявила никаких доказательств кражи данных и подтвердила, что почтовая система компании осталась нетронутой. Атака затронула только один компьютер. Остальные компьютеры компании её не видели.

Настоящий урок

Несколько деталей делают эту историю достойной внимания, помимо случая с одной компанией, едва не попавшей в аварию. Мошенник использовал веб-сайт, существовавший два года, поэтому любой инструмент, ищущий новые подозрительные домены, полностью бы его пропустил. Мошенник также, по-видимому, заметил, какому программному обеспечению для удаленного доступа компания уже доверяет, и попытался установить соответствующую копию, надеясь, что она сольется с существующей. Урок здесь прост: доверяйте конкретному инструменту, который установила ваша команда, а не всем инструментам с таким же названием.

Небольшие шаги, которые помогают

Для снижения рисков в этом случае не потребуется большой бюджет на обеспечение безопасности. Несколько доступных мер помогут остановить подобные атаки на разных уровнях.

  • Внедрите систему обнаружения и реагирования на угрозы на конечных устройствах (EDR) на каждой рабочей станции. В этом инциденте защита конечных устройств заблокировала обе установки удаленного доступа даже после того, как мошенничество успешно завершилось на каждом из предыдущих этапов, став единственным средством контроля, отделяющим случайный клик от полного взлома.
  • Создайте свой человеческий брандмауэр с помощью регулярного обучения основам информационной безопасности. Сотрудники, обученные распознавать срочность, эмоции и авторитет, работая вместе, выявляют мошеннические схемы, которые не поддаются цензуре, а пауза, которую делает один обученный сотрудник, ничего не стоит, но экономит недели на устранение последствий.
  • Удалите постоянные права администратора с обычных рабочих станций. Скрипты в этой атаке запускались с высокими системными правами, и учетная запись без таких прав превращает тот же самый щелчок мышью в гораздо меньшую проблему.
  • Перед назначением встречи с потенциальным клиентом обязательно проведите проверку личности. Запрос на подтверждение личности нового контакта, например, обратный звонок на указанный номер, проверка удостоверения личности государственного образца или короткий предварительный звонок по вашей собственной ссылке на встречу, отпугнет мошенников, использующих поддельные аккаунты, еще до начала атаки.
  • Попросите своего ИТ-провайдера заблокировать инструменты управления устройствами и удаленного доступа, которые ваша компания не использует, а не просто проверять их наличие. Параметры политики Windows полностью предотвращают несанкционированную регистрацию устройств, а контроль приложений в большинстве платформ для конечных точек блокирует несанкционированные инструменты во время установки, а не обнаруживает их после того, как злоумышленник их установит.
  • Проверяйте каждую ссылку перед переходом и подтверждайте подлинность неожиданных ссылок, позвонив отправителю по номеру, который вы уже проверили. Всплывающее окно показывает, когда реальный адрес ссылки не соответствует отображаемому, а обратный звонок по заведомо верному номеру останавливает мошенника, контролирующего переписку.

Большинство этих шагов требуют скорее времени, чем денег, и даже платные, такие как EDR, вписываются в бюджет малого и среднего бизнеса. Выберите один из них на этой неделе и начните с него.

Жаркая погода на этой неделе!

Вы и так каждый день делаете сотню дел правильно, чтобы ваш бизнес функционировал. Добавьте еще одно на этой неделе. Уделите пять минут своей команде, чтобы обсудить, как звучит настоящее сообщение от нового клиента, в отличие от попытки мошенничества. Такие небольшие разговоры укрепляют уверенность, которую не заменит ни одно обновление программного обеспечения. Вперед! Прогресс всегда лучше совершенства, и прочтение этого уже ставит вас на шаг впереди того, где вы были вчера.


источники:

  • Для получения дополнительной информации ознакомьтесь с нашим предупреждением об угрозах от CyberHoot – CH-TA-2026-0001:

Последние блоги

Будьте в курсе последних новостей идеи безопасности

Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.

Поддельные установщики программного обеспечения отключают обновление Windows.

Поддельные установщики программного обеспечения отключают обновление Windows.

Автор: Кэти Бокетти | Редактор: Крейг Тейлор | Редакторская работа Крейга Тейлора: Я помню первые дни...

Читать далее
Если вам перезвонили из службы поддержки Apple, положите трубку.

Если вам перезвонили из службы поддержки Apple, положите трубку.

Автор: Кэти Бокетти | Редакция: Крейг Тейлор | Редакция Крейга Тейлора: В блоге на этой неделе...

Читать далее
Знакомьтесь, Manic: вредоносная программа для Android с хитрым планом резервного копирования.

Знакомьтесь, Manic: вредоносная программа для Android с хитрым планом резервного копирования.

Время от времени появляется вредоносная программа с настолько хитрой уловкой, что заставляет исследователей в области безопасности задуматься и...

Читать далее