Эволюция средств защиты платежей
Эволюция средств защиты платежей продолжает снижать некоторые виды мошенничества. Одновременно существенно растёт число мошенничеств, основанных на психологической манипуляции. Для финансовых дирекций теперь важно не только защищать платежные инструменты, но и укреплять процедуры контроля и повышать бдительность сотрудников.
Статистика мошенничества
Статистика, опубликованная Обсерваторией безопасности платёжных средств, показывает противоречивую динамику мошенничества. В первом полугодии общая сумма ущерба от мошенничества составила 618 миллионов евро, что на семь процентов больше, чем в предыдущем аналогичном периоде, в то время как объём безналичных платежей вырос до 18 087 миллиардов евро (+5 %). При этом мошенничество с использованием банковских карт сократилось на 9,8 %, и его уровень достиг исторического минимума — 0,048 % от объёма операций по картам (по сравнению с 0,053 % ранее).
Рост мошенничеств, основанных на манипуляциях
На противоположном полюсе заметен тревожный рост мошенничеств, основанных на манипуляциях с людьми: они увеличились на 37 %, прежде всего на операциях по переводам через онлайн-банкинг как частных лиц, так и компаний. Причины сдвига в поведении мошенников объясняют эксперты. По словам заместителя начальника службы платежных средств Банка Франции Клемана Буржуа, усиление технических мер безопасности, внедрённых за последние годы для удалённых платежей, заставило злоумышленников искать обходные пути.
Изменение тактики мошенников
В частности, с распространением обязательной усиленной аутентификации по нормативу PSD2 мошенники столкнулись с новыми техническими барьерами и стали всё чаще прибегать к манипулятивным приёмам, которые оказались эффективными. В результате акцент мошенников сместился с взлома технической инфраструктуры на целенаправленное воздействие на людей, участвующих в выполнении и валидации платежей. «Человека теперь атакуют напрямую, гораздо больше, чем раньше», — подчёркивает он.
Техника мошенничества от имени руководителя
Техника «мошенничества от имени руководителя» известна давно, однако приёмы социальной инженерии совершенствуются: сейчас цель злоумышленников — поставить жертву под давление, спровоцировать срочное решение и тем самым обойти процедуры проверки. По наблюдению сооснователя компании по кибербезопасности Serenicity Фабриса Кошзыка, банковский перевод по мошенническому сценарию часто является итогом более широкой атаки.
Преступники и фишинговые кампании
Преступники активнее пытаются проникнуть в информационные системы: проведя фишинговую кампанию, они получают доступ к корпоративной почте, изучают переписку с поставщиками и затем подменяют реквизиты в подлинном счёте, заменив номер банковского счёта. Такая подмена может быть незаметной, поскольку осуществляется «в потоке реальной переписки», а момент первоначального взлома может отстоять на месяцы от самого факта мошенничества.
Угрозы для малых предприятий
По наблюдениям практиков, эти угрозы перестали быть прерогативой только крупных компаний — мошенничества «опускаются» и до небольших предприятий. Последствия выходят далеко за рамки прямого финансового ущерба. Когда взламывается почта подрядчика или поставщика, это может вызвать задержки производства, разрыв поставок и серьёзные операционные проблемы помимо утраты средств по конкретному переводу.
Превентивные меры банков и компаний
В ответ на изменение схем мошенничества банки и компании постепенно усиливают превентивные меры. Французское банковское сообщество внедрило механизм проверки получателя (Verification of Payee — VoP), который сверяет имя бенефициара с IBAN до совершения перевода. К нему добавлен национальный реестр счетов, помеченных как представляющие риск мошенничества.
Необходимость классических процедур контроля
Однако представители регулятора и отрасли предупреждают: эти технические инструменты не отменяют необходимости сохранения классических процедур контроля. Если обнаружена аномалия, важно продолжать задавать вопросы и проводить проверку: контрзвонки, принцип «четырёх глаз», лимиты платежей и обучение персонала остаются ключевыми мерами защиты. Обсерватория призывает не отказываться от этих процедур, а комбинировать их с новыми инструментами.
Новый фронт работы для финансовых директоров
Изменившаяся ситуация формирует новый фронт работы для финансовых директоров. По мнению экспертов, DAF должны теснее взаимодействовать с ИТ-подразделениями и службами информационной безопасности: им полезно понимать, какие именно риски влияют на платёжные процессы и какие технические средства снижению этих рисков применяются.
Анализ киберустойчивости
Важен анализ киберустойчивости не только собственной компании, но и контрагентов: если раньше финансовый директор проверял только платёжную надёжность поставщика, то теперь не менее важно оценивать и его киберзащищённость. Кроме того, требуется предусмотреть процедуры, способные работать и в условиях вывода из строя электронной почты или ИТ-систем: надёжные телефонные контакты на бумаге, независимая проверка при изменении банковских реквизитов, планы управления киберинцидентом — всё это должно войти в практику финансовых служб.
Влияние искусственного интеллекта на мошенничество
На эффективность мошеннических схем влияет и развитие искусственного интеллекта. Эксперты отмечают, что ИИ скорее повышает правдоподобие и качество фишинговых сообщений и поддельных документов, чем меняет саму природу атак. Сообщения и документы становятся более профессиональными, более персонализированными — это требует ещё большей тщательности в проверках и внимательности со стороны сотрудников.
Заключение
Поэтому специалисты сходятся во мнении: новые технические защитные средства необходимы, но они не заменят строгих контрольных процедур и внимательной работы персонала. Когда мошенники совершенствуют свои методы, последним рубежом защиты чаще всего остаются именно дисциплина процедур и готовность сотрудников потратить время на дополнительные проверки перед авторизацией платежа.
