Ваша. Розумна. Пошта.
Швидкий, кросплатформний поштовий клієнт, створений фільтрувати зайвий шум, щоб ви могли зосередитися на тому, що справді важливо.
💡Компрометація ділового листування (BEC): шахрайство, коли хтось видає себе за особу, якій ви довіряєте (вашого генерального директора, постачальника чи навіть ваш власний зламаний акаунт), щоб переконати вас перерахувати гроші або передати конфіденційні дані. Жодного шкідливого ПЗ, жодного підозрілого вкладення. Просто дуже переконливий лист. BEC не є хакерською атакою у традиційному розумінні. Це афера, яка повністю здійснюється через вашу поштову скриньку, і це одна з найдорожчих категорій кіберзлочинності, що існують сьогодні.
У вівторок після обіду надходить лист від вашого генерального директора. Терміновий, дещо різкий, з проханням перерахувати кошти на новий рахунок постачальника до кінця дня. Ви поставили б це під сумнів чи просто зробили б?
Саме цю (дуже людську реакцію) експлуатує BEC. Центр з розгляду скарг на інтернет-злочини ФБР (IC3) зафіксував 21 442 скарги на BEC у 2024 році на загальну суму заявлених збитків у розмірі $2 770 151 146, згідно з щорічним звітом IC3 за 2025 рік. Одна категорія шахрайства — майже $3 мільярди.
BEC працює так добре, тому що не покладається на подолання вашого захисного програмного забезпечення. Він покладається на подолання саме вас — у той момент, коли ви зайняті, відволіклися або прагнете допомогти. Жодного програми-вимагача, жодного вірусу, нічого такого, що позначив би ваш антивірус. Але вчасно надіслане прохання, що звучить точнісінько як від когось, кому ви зазвичай довіряєте без роздумів? Це спрацьовує частіше, ніж хтось хотів би визнати.
Поштові клієнти, як-от Spark, можуть перехопити частину цього ще до того, як воно дійде до вас.
Gatekeeper перевіряє повідомлення від відправників, яким ви ніколи не писали, і це допомагає, оскільки чимало спроб BEC надходить з підробленої адреси, яку ви справді ніколи не бачили. Втім, це не перехопить кожен випадок. Деякі з найбільш руйнівних атак BEC надходять зі справді зламаного акаунту — того, що вже надсилав вам листи чимало разів.
Тут є кілька поширених схем, і всі вони — не однакова загроза.
Шахрайство від імені керівника (іноді відноситься до вейлінгу) — це класичний варіант: термінове прохання, нібито від керівника, зазвичай стосовно грошей і зазвичай з потребою діяти швидко. FACC, австрійський постачальник аерокосмічної галузі, втратив таким чином приблизно $56 мільйонів у 2016 році після того, як співробітник перерахував кошти за інструкціями, які виглядали точнісінько як від генерального директора. Після цього і генеральний, і фінансовий директор були звільнені.
Компрометація листування постачальника замінює керівника на постачальника. Рахунок-фактура виглядає цілком нормально — правильний номер рахунку, правильне форматування, ось тільки банківські реквізити тихенько підмінили. Ви дізнаєтесь про це лише тоді, коли справжній постачальник телефонує з питанням, куди подівся їхній платіж.
Захоплення акаунту — найстрашніший варіант, бо тут немає спуфінгу, який можна помітити. Зловмисник перебуває всередині справжньої зламаної поштової скриньки, читає реальні ланцюжки листів і чекає на справжній рахунок-фактуру, щоб його підмінити. У адресі відправника нічого не виглядає неправильним. І в цьому саме й проблема: воно й не неправильне.
Перенаправлення зарплати націлене на HR, а не на фінанси: фальшиве прохання від «співробітника» оновити реквізити прямого нарахування, тихенько перенаправляючи чиюсь зарплату.
Звички перевіряти й повідомляти дуже допомагають, і основи виглядають схоже всюди, де ви перевіряєте пошту.
У Gmail:
В Outlook:
У Spark:
Ніщо з цього не замінить однієї звички, яка справді зупиняє BEC: перевіряйте великі прохання через другий канал. Телефонний дзвінок на відомий номер. Не відповідь на сам лист.
Перевіряйте по телефону, завжди, для всього, що стосується грошей чи змін в акаунтах. Якщо «генеральний директор» справді поспішає, він відповість на ваш дзвінок.
Налаштуйте DMARC, якщо ви керуєте бізнес-доменом. Запис DMARC повідомляє серверам-одержувачам, що робити, коли хтось намагається підробити ваш домен, закриваючи один із найлегших шляхів для BEC.
Не піддавайтеся терміновості. Шахраї навмисне створюють часовий тиск. Справжня надзвичайна ситуація може почекати п'ять хвилин на зворотний дзвінок.
Вимагайте другого підтвердження для банківських переказів понад встановлену суму, незалежно від того, хто просить. Нудна політика. А також найкращий захист від помилки на $56 мільйонів.
Слідкуйте за майже ідентичними доменами, наприклад company-billing.com замість company.com. Різниця в одну літеру, яка щороку коштує людям мільйони.