КИБЕРБЕЗОПАСНОСТЬ

BEC-атаки стали сервисом: с ИИ, колл-центрами и дропами

30 июня 2026 года Flare описала BEC-атаки как полноценную операцию: с анализом O365, ИИ-перепиской, колл-центрами и узким местом в виде вывода денег.

✍️ Редакция iTech News | 01.07.2026 | ⏱ 5 мин | Источник: BleepingComputer
🕵

30 июня 2026 года Flare опубликовала разбор, из которого следует неприятная, но полезная мысль: BEC-атаки давно перестали быть «письмом от бухгалтера». Это уже сборка из взлома SaaS-аккаунтов, разведки по финансовым процессам, поддельных инвойсов, телефонного давления и отдельной сети для вывода денег. Для русскоязычных IT-команд вывод простой: защищать нужно не только почтовый шлюз, но и всю цепочку согласования платежей.

Как пишет BleepingComputer, исследователи Flare изучили сообщения на подпольных форумах за последний год и пришли к выводу, что злоумышленников в первую очередь интересуют бизнес-аккаунты в SaaS-сервисах, включая O365, а самые ценные цели для них — руководство и сотрудники финансовых функций. Логика у атакующих приземленная: именно в этих ящиках лежат счета, переписка с поставщиками, просроченные платежи, payroll, цепочки согласования и те мелочи, из которых потом собирается убедительная мошенническая история.

Письмо — это финал, а не начало атаки

В материале Flare BEC описывается не как разовая рассылка, а как операция с подготовкой. Сначала атакующий получает доступ к почтовому ящику или корпоративному SaaS-аккаунту. Затем изучает оргструктуру, понимает, кто реально утверждает платежи, как устроен procurement, кто и с кем общается по счетам, какие формулировки используют в переписке и в какой момент лучше вклиниться в существующий тред. После этого появляется мошеннический запрос на оплату — уже не от «неизвестного отправителя», а из скомпрометированного ящика, внутри привычной переписки, с реальными именами, ссылками на старые инвойсы и узнаваемым тоном.

Именно поэтому BEC-атаки так плохо ловятся на уровне контент-фильтров. Когда письмо выглядит как продолжение нормального рабочего диалога, у сотрудника остается меньше шансов включить здоровую паранойю. Важный нюанс из исследования: злоумышленникам особенно нужны ящики финансовых сотрудников не только для отправки фрода, но и для «обучения» на реальных процессах компании. Иначе говоря, компрометация finance mailbox — это одновременно разведка, тренажер и оружие.

Хороший срез мышления атакующих дает тред на форуме, созданный в январе 2026 года пользователем Bigjack. Он описывал схему с удаленным вредоносом для первоначального доступа, дальнейшим захватом корпоративных почтовых ящиков и рассылкой инвойсов. Но самое показательное — не техническая часть, а вопросы, которые он обсуждал с коллегами по цеху: когда отправлять счет, как создать срочность, как запросить крупную сумму без лишних подозрений, какие детали из ящика нужно переиспользовать, чем подтверждать легитимность запроса, если жертва начнет сомневаться, и какие ошибки ломают операцию. Ответы других участников сводились к одному: главное — не взломать, а правильно встроиться в платежный процесс.

Где у BEC узкое место и почему это важно защитникам

Самым сложным этапом Flare называет вывод денег. Без «чистого» счета для приема средств или надежного партнера по cash-out схема часто не взлетает. Поэтому на форумах обсуждаются не только доступы к почте, но и дропы, бизнес-счета, посредники и вербовка людей под быстрые переводы. Один из участников, neoresu, отдельно подчеркивал, что критичен не только счет назначения, но и человек, который утверждает платеж. Другой, под ником Capita, утверждал, что занимается BEC уже шесть лет в Европе — в основном в Германии, Финляндии и Австрии — и использует для перевода средств p2p-механики и колл-центр, который подталкивает компании платить быстрее.

Этот кусок особенно важен для бизнеса, потому что ломает популярное успокоение в духе «если что, мы перезвоним». В подпольных обсуждениях телефон фигурирует как штатный инструмент давления: сначала жертве уходит письмо, потом следует звонок, который добавляет срочности и создает иллюзию нормальной деловой коммуникации. Иными словами, второй канал сам по себе ничего не доказывает, если его контролирует тот же атакующий. Для финансовых и procurement-команд это прямой сигнал: процедуры подтверждения платежей должны опираться не на номер из свежего письма и не на входящий звонок, а на заранее известные контакты и независимую верификацию.

Отдельный тренд — использование ИИ. По данным Flare, на форумах все чаще обсуждают генерацию реалистичной деловой переписки, подражание стилю руководителей и сотрудников, а также создание контекстных платежных запросов, которые выглядят естественно внутри настоящих цепочек писем. Плюс к этому рекламируются инструменты, способные собирать целые фальшивые conversation chains вместо одного шаблонного письма. Для защиты это плохая новость: контентная эвристика уровня «письмо написано криво, значит фишинг» работает все хуже. BEC-атаки становятся менее заметными именно в той части, где раньше чаще всего и палились.

Практический вывод для IT-директоров, безопасников, продактов и основателей тут без магии. Приоритет номер один — сотрудники, которые могут санкционировать деньги или знают, как это делается: финансы, закупки, payroll, руководители. Приоритет номер два — SaaS-доступы, прежде всего Microsoft 365 и соседние сервисы, где живет рабочая переписка. Приоритет номер три — организационные меры: MFA, отзыв активных сессий, контроль изменений в правилах почты, отдельные сценарии верификации платежей, обучение на примерах именно внутренних цепочек, а не абстрактного «нигерийского письма». И еще один неприятный, но логичный момент из подпольных обсуждений: атакующие любят выбирать время, когда нужный согласующий в отпуске или процесс идет в ослабленном режиме. Значит, у компаний должны быть усиленные проверки именно на периоды замещений и отпусков.

Если коротко, рынок BEC окончательно оформился как сервисная модель: один дает доступ, второй пишет письма с помощью ИИ, третий звонит, четвертый помогает с выводом средств. Для защитников это означает сдвиг фокуса: борьба с мошенническим письмом уже не на финише, а где-то в середине атаки. Главный вопрос на 2026 год звучит не «как распознать странный инвойс», а «насколько глубоко злоумышленник уже понял ваш финансовый процесс к моменту, когда этот инвойс пришел».

Поделиться: Telegram X LinkedIn