Интернет и IT

Как бухгалтеру на рабочем месте не стать жертвой атаки мошенника

Последние годы набирает обороты схема целенаправленных атак через электронную почту, которую также иногда называют «целевой фишинг» (spear phishing). Теперь преступники отправляют свои письма конкретному сотруднику. Если вы не хотите стать жертвой киберпреступников, следуйте семи главным правилам.
Как бухгалтеру на рабочем месте не стать жертвой атаки мошенника

Мошенники очень любят простые и эффективные способы атаки на пользователей. К сожалению для них, самые простые схемы афер уже давно потеряли свою эффективность и сейчас мало кто верит в истории о несчастных племянников африканских диктаторов, которым очень нужна помощь для вывода миллиардов долларов наследства. На смену веерным рассылкам пришли гораздо более изощренные мошеннические схемы.

Последние годы набирает обороты схема целенаправленных атак через электронную почту, которую также иногда называют «целевой фишинг» (spear phishing). Теперь преступники отправляют свои письма конкретному сотруднику. В зависимости от задачи такие письма могут имитировать сообщения от руководства, коллег из другого подразделения, партнеров, клиентов и т.д.

Сообщение может содержать прикрепленный документ, после открытия которого на компьютер жертвы попадает вредоносная программа. Вместо документа во вложении может быть установочный файл (который будет предложено срочно запустить) или ссылка для разблокировки учетной записи. Во втором случае сайт, на который попадет пользователь, будет выглядеть точь-в точь как корпоративный, но на самом деле окажется копией, которую создали преступники.

После ввода учетных данных пользователю сообщат, что учетная запись якобы разблокирована, а логин и пароль попадут в руки злоумышленников. Еще более опасным сценарием может быть письмо с требованием перевести крупную сумму денег. К сожалению, такие угрозы иногда приводят к крупным прямым убыткам, ведь тексты подобных писем очень убедительны, а современные средства защиты зачастую оказываются малоэффективны от атак, где нет ни прикрепленных файлов, ни подозрительных ссылок в теле письма.

Внутри компаний наиболее частыми объектами атак становятся сотрудники кадрового департамента и финансового департаментов. Для компании-жертвы попасться на такую удочку может стоить очень дорого. Стоит вспомнить громкий случай, как всего лишь одно уведомление об оплате счетов заставило Университет Южного Орегона перевести мошенникам сумму почти в $2 млн.

Качественно подготовленное письмо для целевого фишинга почти невозможно отличить от настоящего. В этом и состоит его основная опасность. Если вы не хотите стать жертвой киберпреступников, следуйте семи главным правилам.

1. Проверьте письмо на подлинность

Убедитесь, что адрес отправителя соответствует заголовкам письма, а сам отправитель — реальный сотрудник организации, от которого вам поступило сообщение. Если вы получили письмо из банка – проверьте его содержимое. При малейших сомнениях — звоните в банк, но только по телефону, который указан на официальном  сайте и ни в коем случае не из текста самого письма. Помните, что финансовые организации никогда не запрашивают учетные данные по электронной почте.

Получив счет от контрагента или клиента, не спешите вносить оплату. Убедитесь, что реквизиты соответствуют указанным в договоре. Если данные неожиданно изменились, выясните, есть ли для этого основания.

2. Внимательно просматривайте адреса ссылок в письмах

Злоумышленники могут создать точную копию вашего корпоративного сайта, почтового сервиса или даже сайта банка. И если вы введете на поддельном сайте свои учетные данные, они попадут к мошенникам.

Обращайте внимание на символы в адресной строке – злоумышленники могут практически незаметно подделывать похожие буквы.

Рекомендуем вводить нужный адрес в поисковой строке вручную, либо выбрать его из сохраненных в браузере закладок.

3. Не открывайте вложения из писем

По данным исследования Trend Micro, 70% вложений в фишинговых письмах представляют собой файлы форматов: .RTF, .XLS  и .ZIP. Исполняемые файлы (.EXE) достаточно редки, т.к. легко определяются и блокируются средствами ИТ-защиты.

Помните, что даже безобидный документ MS Word может привести к заражению вашего компьютера вредоносной программой и обеспечить проникновение преступников в корпоративную сеть. Обнаруженные в MS Office уязвимости позволяют загрузить вредоносный код при обычном открытии документа. При малейшем сомнении, перешлите прикрепленные файлы в подразделение ИБ вашей компании.

4. Обновляйте программное обеспечение

Наличие в компании собственной IT-службы часто приводит к тому, что сотрудники, полагая, что это не их забота, откладывают установку обновлений ПО. Ведь зачастую обновления требуют перезагрузки компьютера, а это мешает. В результате операционная система и программы оказываются уязвимыми для атак. При использовании обновленного софта количество лазеек, которыми могут воспользоваться киберпреступники для проникновения в сеть организации, становится значительно меньше.

5. Используйте антивирус

Каким бы банальным ни казался этот совет, антивирусная программа с высокой степенью достоверности может вычислить фишинговые письма и предупредить о них пользователя. Разработчики антивирусов своевременно пополняют базы вредоносного ПО, поэтому высока вероятность того, что вложения и ссылки на сайты преступников из фишинговых писем будут заблокированы. А стоимость антивирусного ПО не идет ни в какое сравнение с потенциальным ущербом, который может нанести случайно открытый вредоносный файл.

Полезно будет также установить специальные решения для защиты вашей электронной почты, которые позволят автоматически анализировать и блокировать все возможные угрозы.

6. Не устанавливайте обновления, полученные по почте

У сотрудников IT-отдела есть много инструментов, которые позволяют установить обновления, не используя почтовую рассылку. Даже если письмо выглядит совершенно безобидным и вам знаком адресат – известная компания, не поленитесь позвонить коллегам из IT-отдела и перепроверить. Высока вероятность, что ваш вопрос вызовет удивление, а письмо с обновлениями окажется фишинговым.

7. Не будьте доверчивы

Если письмо требует от вас каких-то немедленных действий, проверьте его с особой осторожностью. Мошенники часто подталкивают своих жертв к выполнению действий, предупреждая о невероятной срочности или важности новости. При получении письма из банка о блокировке счета или решения суда о возбуждении уголовного дела не торопитесь открывать вложения. Значительно безопаснее найти телефон ведомства на официальном сайте, позвонить и уточнить все детали самому.

Несмотря на многообразие и возрастающую изощренность целевых фишинговых атак, противостоять им вполне реально.

Начать дискуссию

3-НДФЛ

Налоговики не будут штрафовать, если просрочка 3-НДФЛ произошла из-за технических ограничений

Штрафовать за просрочку из-за технических сбоев инспекторы не будут. Инспекторы разъяснили, что делать, если неквалифицированная электронная подпись (НЭП) для подачи декларации 3-НДФЛ не сгенерировалась.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора
Мошенничество

Финансовые мошенники могут первое время реально выплачивать доход

В Москве сотрудники полиции задержали подозреваемого в многомиллионном мошенничестве под предлогом инвестирования.

Маркетинг

На майских праздниках хотят запретить продажу алкоголя

Чтобы снизить число преступлений и защитить здоровье населения, депутат предложил по всей стране запретить продажу спиртного во время майских праздников.

Лучшие спикеры, новый каждый день
Отпуска

Сотрудники имеют право уйти в отпуск за свой счет без согласия работодателя

В особых случаях работники могут не согласовывать с работодателем период отпуска без сохранения зарплаты.

Налоговой системе грозит модернизация: Минфин пообещал «донастройку» налогов. ⚡«Ночной бухгалтер» № 1672

Антон Силуанов сообщил, что в стране назрела необходимость налоговой «донастройки» и конкретные предложения по ней Минфин будет обсуждать с бизнесом в середине мая этого года. Интересно, бухгалтеров на обсуждение позовут?

Иллюстрация: Вера Ревина / Клерк.ру
Криптовалюта

Минфин: Россия занимает 3-е место по майнингу

Министерство финансов ожидает, что Госдума примет законопроекты, которые разрешат применять криптовалюту для расчетов по внешнеэкономическим контрактам.

Опытом делятся эксперты-практики, без воды

Предпринимателя вызывают на опрос в полицию. Тактика успешного прохождения и защиты

Все изложенное в данной статье можно использовать и при вызове для дачи пояснений в рамках доследственной проверки, проводимой в отношении предпринимателя.

Платежные системы

Клиенты провели более 2,5 млрд операций через СБП

Пользователи Системы быстрых платежей оплатили 700 млн покупок на общую сумму 1,2 трлн рублей.

Мошенничество

Через сервис поиска попутчиков можно никуда не уехать и остаться без денег

В Алтайском крае осудят участников группы, похитивших почти 1 млн рублей у 53 клиентов сервиса поиска попутчиков.

Собеседования

Какие распространенные страхи кандидатов перед собеседованием нерациональны

Собеседование является неотъемлемой частью процесса поиска работы, и многие кандидаты испытывают страх перед ним. Однако, некоторые из этих страхов являются нерациональными и необоснованными. В этой статье предлагаю рассмотреть несколько распространенных страхов кандидатов и расскажу, как их преодолеть.

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру
Бесплатно с Больничные

Как ИП в 2024 году оформить право на пособия по больничным

В общем случае ни ИП, ни самозанятые права на оплату больничных не имеют. Но ИП могут оформить добровольное страхование в СФР. Самозанятые – тоже, но только если они ИП на НПД.

Как ИП в 2024 году оформить право на пособия по больничным
Бесплатно с Самозанятые

Обязательные и необязательные документы в работе с самозанятыми. Мини-курс

Какие обязательные и необязательные документы оформить при сотрудничестве с самозанятыми, рассказываем в мини-курсе.

Обязательные и необязательные документы в работе с самозанятыми. Мини-курс
Миникурсы, текстовые и видеоинструкции для бухгалтеров
Обзоры новостей

⚡️ Итоги дня: в поезде появился спа-вагон, в Дагестане начали выращивать голубику, а собака родила зеленого щенка

Подготовили обзор главных событий дня — 25 апреля 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Социальный вычет

Вскрыта афера с получением вычетов за стоматологию

В Смоленской области направлено в суд уголовное дело о мошенничестве при получении социальных налоговых вычетов по НДФЛ за лечение.

Инвестиции

Как продать заблокированные активы

Появился механизм, который позволит инвесторам продать ценные бумаги, заблокированные из-за санкций. Рассказываем, как это будет происходить.

Иллюстрация: Вера Ревина/Клерк.ру
Криптовалюта

Аномальная нагрузка на электросеть помогла выявить майнинг криптовалюты

В Новосибирской области полицейские задержали подозреваемых в незаконном потреблении электроэнергии для майнинга криптовалюты.

Кадровый учет

Медосмотры офисных работников: для кого обязательны, как проводить, ответственность

Многих работодателей интересует вопрос: обязательно ли проводить для своих офисных сотрудников медицинские осмотры? Какие риски с этим связаны и как все организовать, рассмотрим в статье.

Иллюстрация: freepik/freepik

Как правильно и выгодно «продать» себя на собеседовании

Советы по трудоустройству дают, как правило, HR или психологи. Но не менее полезной информацией обладают эксперты с солидным опытом в сфере продаж. Как сделать так, чтобы потенциальный работодатель из всех кандидатов выбрал именно вас, а какой компании стоит точно отказать рассказала Гульнара Гумарова, коммерческий директор Wazzup.

Как правильно и выгодно «продать» себя на собеседовании
Социальный вычет

💪 Известен размер вычета НДФЛ за сдачу норм ГТО. Подготовиться к сдаче норм может выйти и дороже, считает эксперт

Налоговый вычет по НДФЛ можно будет получить за сдачу норм ГТО.

Интересные материалы

Маркетплейсы

«Мегамаркет» начал продавать автомобили LADA

При оформлении заказа с покупателем свяжется менеджер «СберАвто», чтобы уточнить технические моменты и варианты доставки.