Бухгалтерия под прицелом кибератак
Поддельные письма от налоговой, компрометация корпоративной почты, устаревшее программное обеспечение и новые требования Нацбанка — разбираем тезисы из подкаста о кибербезопасности бизнеса
Налоговые фейковые письма, компрометация корпоративной почты, устаревшее ПО и новые требования Национального банка. Эти темы подняли в новом выпуске TAX Podcast — проекте о налогах, финансах и безопасности бизнеса, который выходит на YouTube-канале TAX Podcast. Ведущие подкаста — Анна Игнатенко, партнер ID Legal Group и Екатерина Рыженкова, адвокат АО «Клочков и партнеры», — поговорили с руководителем направления кибербезопасности SHERIFF Евгением Егоровым о том, почему именно бухгалтерия все чаще становится первой целью кибератак.
Бухгалтерия стала главной целью кибератак
Бухгалтерия сегодня одна из самых ценных целей для киберпреступников и причина сугубо прагматична. Именно здесь сходятся деньги, документы, доступы к банковским счетам и управленческие рутины компании. Скомпрометировать почтовый ящик бухгалтера часто означает получить доступ к платежным системам, договорам, персональным данным сотрудников и контрагентам, то есть ко всему, ради чего обычно и затевается атака на бизнес.
Эта логика подтверждается тем, что фиксируют профильные государственные структуры. Госспецсвязи и CERT-UA предупреждали о росте количества кибератак, направленных именно против бухгалтеров, а Государственная налоговая служба в последние годы регулярно публикует предупреждения о волнах фишинговых рассылок якобы от ее имени. Другими словами, бухгалтерия — не гипотетическая, а статистически подтвержденная мишень номер один.
Как сегодня работает налоговый фишинг
Налоговый фишинг не гипотетическая, а самая реалистичная угроза для украинских компаний и это подтверждается документально. ГНС неоднократно официально сообщала о фиксации массовых мошеннических рассылок, маскирующихся под официальную переписку ведомства — в частности под предлогом разногласий в отчетности или других срочных требований. Схема стабильно повторяется: письмо создает давление из-за срочности, побуждает перейти по ссылке или открыть вложение, а дальше либо похищает учетные данные, либо устанавливает вредоносное программное обеспечение.
В глобальном контексте эта картина тоже не является украинской спецификой: аналитические отчеты крупных компаний по кибербезопасности годами фиксируют фишинг и скомпрометированные учетные данные как один из основных начальных векторов атак на бизнес вне зависимости от размера компании или отрасли. Это означает, что речь идет не о локальной проблеме одного отдела или одной страны, а о глобальном методе, просто адаптированном под украинские реалии и налоговую риторику.
Не только письма: где бизнес сам открывает двери для кибератак
Человеческий фактор остается самым слабым элементом защиты и проблема не только в неосторожном щелчке по вредному письму. Речь идет о ряде рабочих привычек: использовании устаревшего или более не поддерживаемого программного обеспечения, работе с финансовыми документами на домашних устройствах без надлежащей защиты, а также чрезмерных привилегированных доступах, когда одна учетная запись имеет гораздо больше прав, чем требуется для ежедневных задач.
О рисках неподдерживаемого софта прямо говорят и профильные структуры: по оценкам CSIRT при Госспецсвязи, устаревшее ПО остается одной из ключевых угроз для организаций всех категорий, поскольку такие системы дольше не получают обновлений безопасности и становятся удобной мишенью.
Отдельно стоит затронуть тему учетных систем типа 1С и BAS: вопрос их поддержки, лицензирования и безопасности действительно актуален для украинского бизнеса, ведь именно в этих системах хранятся самые чувствительные финансовые данные компании. Впрочем, конкретные утверждения о статусе отдельных продуктов следует проверять отдельно для каждого случая, а не переносить автоматически с одного продукта в другой — рынок учетного ПО слишком разнороден для обобщений.
Показательные кейсы: чему они на самом деле учат бизнес
Одна из тем, затронутых в разговоре, — резонансная кибератака на Киевстар. Следует посмотреть на нее немного шире, чем просто на взлом оператора связи. Компания на недели потеряла часть сервисов, а на восстановление и усиление защиты ушли десятки миллионов долларов инвестиций — это один из самых ярких примеров того, во сколько обходится бизнесу уже постоянная атака. В публичном поле эту историю нередко дополняют версией о «завербованном инсайдере» внутри компании, и действительно, злоумышленники воспользовались скомпрометированной учетной записью сотрудника. Разница между этими двумя формулировками непринципиальна на первый взгляд, но для бизнеса она ключевая: речь не о заговоре, а об обычном техническом доступе, который можно было ограничить или вовремя заблокировать. Это лишний раз подтверждает более широкий тезис: человеческий фактор и контроль доступов значат не меньше технической защиты периметра.
Второй пример, достойный более глубокого разбора — история с deepfake-совещанием, которое часто приводят как иллюстрацию рисков искусственного интеллекта. Первоначальный и задокументированный случай такого рода произошел в Гонконге: мошенники организовали видеоконференцию с поддельными участниками, и компания в результате потеряла значительные средства. Конкретные детали такого кейса: количество участников, механика организации совещания могут несколько отличаться в зависимости от перевода, но сама суть от этого не меняется: технологии deepfake уже сегодня затрудняют проверку личности собеседника во время видеозвонка. Практический вывод для бизнеса здесь очевиден: подтверждение больших платежей или срочных управленческих решений следует выносить за пределы одного видеозвонка и дублировать другим каналом связи — звонком на заранее известный номер, личной встречей или внутренним протоколом подтверждения.
Что меняет постановление НБУ № 143
Одной из тем разговора стали новые регуляторные требования и именно здесь следует углубиться в детали, потому что они напрямую касаются финансового сектора. Речь идет о Постановлении Правления Национального банка Украины № 143 «Об утверждении Положения об организации мероприятий по обеспечению информационной безопасности и киберзащиты поставщиками финансовых услуг». Здесь важно точно зафиксировать сроки: постановление принято 9 декабря 2025, а в силу вступило 13 декабря 2025, после чего поставщикам финансовых услуг отведен год на приведение внутренних процессов в соответствие с новыми требованиями.
Постановление требует назначения отдельного ответственного за киберзащиту и информационную безопасность. При этом документ предусматривает гибкость в определении того, кто выполняет эту роль, вплоть до возможности руководителя лично взять на себя соответствующие функции. То есть речь идет не о жестком запрете совмещать эту роль с должностью системного администратора, а скорее об управленческой рекомендации разделять эти функции там, где это организационно возможно.
Отдельно следует разобраться также с вопросом отчетности. В тексте постановления нет общей автоматической нормы об отчетности за каждый инцидент. В то же время регулятор имеет право в письменном виде требовать информацию о реагировании на инциденты, а поставщик услуг обязан предоставить ее определенным способом и сроком. Разница кажется технической, но для бизнеса она принципиальна: это не поток постоянной отчетности, а обязанность быть готовым предоставить информацию по требованию регулятора.
Антивирус больше не обеспечивает достаточной защиты.
Постановление НБУ напрямую требует использования средств защиты от вредоносного программного обеспечения с актуальными базами обнаружения. Это следует рассматривать не как самодостаточное требование, а как минимальный, базовый уровень защиты. Антивирус остается обязательным элементом, но сам по себе не закрывает риски, связанные с фишингом, скомпрометированными учетными записями или человеческой невнимательностью — для этого нужны другие уровни: контроль доступов, резервное копирование, мониторинг и готовый план реагирования на инциденты.
В более широком смысле речь идет об изменении самого подхода к кибербезопасности — переходе от восприятия ее как разовой покупки программы к пониманию ее как постоянного процесса. Удобная аналогия здесь — чекап бизнеса: регулярная проверка состояния, а не одноразовое действие. И экономика здесь проста: погасить последствия, если уже произошла атака (потерянные данные, остановленные платежи, репутационные потери) существенно дороже и сложнее, чем заранее построить базовую защиту.
Пять шагов к кибербезопасности для бизнеса
- Внедрить многофакторную аутентификацию для электронной почты, банковских сервисов и бухгалтерских систем — это один из самых недорогих и эффективных барьеров против фишинга.
- Проверить привилегированные доступы: действительно ли каждая учетная запись обладает именно теми правами, которые необходимы для работы.
- Составить актуальный перечень программного обеспечения, которое больше не получает обновлений безопасности, а также план замены или изоляции таких систем.
- Научить сотрудников, работающих с финансами, распознавать признаки фишинга. Особенно письма с эффектом срочности якобы от контролирующих органов.
- Поставщикам финансовых услуг следует заранее ознакомиться с требованиями постановления НБУ № 143 и назначить ответственное лицо, не дожидаясь окончания переходного года.
Тема, поднятая в TAX Podcast, — это не попытка запугать или вызвать тревогу, а повод обсудить тот факт, что украинский бизнес уже живет в условиях постоянного налогового фишинга, атак на бухгалтеров и растущих регуляторных требований. На практике кибербезопасность бухгалтерии — это системная работа с правами доступа, процессами и персоналом; выстроить ее заранее дешевле, чем потом расплачиваться за последствия уже произошедшей атаки.
Оригинальную беседу с Евгением Егоровым можно посмотреть на YouTube-канале TAX Podcast.
