Шахрайство з рахунками та платежами

Шахрайство з рахунками та платежами

Чистий рахунок, звичайний формат, банківські реквізити зловмисника.

Що таке Шахрайство з рахунками та платежами?

Зловмисник реєструє односимвольний схожий домен справжнього постачальника та надсилає вашій команді з розрахунків із заборгованістю рахунок-фактуру у звичайному форматі цього постачальника. Тут немає зловмисного програмного забезпечення та термінової історії, лише чистий PDF-файл із надрукованими на ньому банківськими реквізитами зловмисника. Контроль, який зупиняє це, — це тристороння відповідність: замовлення на купівлю, товарний чек, перевірений запис постачальника. Ви запустите це зіставлення, знайдете відсутнє замовлення на замовлення та неправильний банк переказу, підтвердите зворотним дзвінком, відхилите рахунок-фактуру та подасте звіт про шахрайство.

Що ви дізнаєтесь у Шахрайство з рахунками та платежами

Шахрайство з рахунками та платежами — Кроки навчання

  1. Понеділок Ранок черги рахунків

    Зараз ранок понеділка в Westmark Industrial. Ви Аліса, спеціаліст із кредиторської заборгованості, і черга рахунків-фактур наприкінці місяця складається з двадцяти трьох відкритих позицій. Кінцевим терміном є оплата в середу. Більша частина черги – звичайна. Кожен рахунок-фактура зіставляється з його замовленням на купівлю та товарним чеком у InvoiceFlow перед тим, як платіж ставиться в чергу. Тристороння відповідність — це єдине, що стоїть між шахрайським рахунком-фактурою та кімнатою для телеграфування.

  2. Рахунок-фактура від Apex Steel

    У вашу папку «Вхідні» приходить новий електронний лист від Apex Steel & Fabrication, одного з ваших постійних постачальників. У темі посилається на рахунок-фактуру INV-AS-2025-1147, а PDF-файл додається.

  3. Детальніше про електронну пошту

    Apex надсилає подібні рахунки щомісяця, тому, якщо швидко прочитати повідомлення, нічого про нього не викликає тривоги. Все одно повільніше. Дві деталі в електронному листі повинні змусити вас зупинитися, перш ніж обробити PDF.

  4. Завантажити рахунок-фактуру у форматі PDF

    Навіть із схожим доменом єдиний спосіб дізнатися, чи цей рахунок-фактура справжній, — це перевірити його так само, як ви перевіряєте будь-який інший рахунок-фактуру. Перетягніть вкладений PDF-файл у папку «Завантаження», щоб відкрити його.

  5. Відкрийте завантажений PDF

    PDF-файл тепер у вашій папці завантажень. Відкрийте його в диспетчері файлів, щоб побачити позиції, умови оплати та банківські реквізити для переказу, надруковані на рахунку-фактурі.

  6. Що стверджує рахунок-фактура

    PDF добре відформатований – фірмовий бланк постачальника, позиції, умови оплати. Дві частини, які мають найбільше значення для виявлення шахрайства, це довідка про замовлення та реквізити банку . Подивіться на обох.

  7. Запустіть 3-Way Match

    PDF-документ із зазором не є контролем. Керуванням є тристороння відповідність у InvoiceFlow: позиції рядка рахунка-фактури мають відповідати відкритому замовленню на купівлю, товарна квитанція має підтверджувати, що ці позиції фактично доставлено, а банківські реквізити постачальника мають відповідати основним даним постачальника. Якщо будь-яка з цих трьох сторін виходить з ладу, рахунок-фактура не переміщується до прогону платежу.

  8. Увійдіть у InvoiceFlow

    InvoiceFlow використовує систему єдиного входу Westmark – той самий обліковий запис, який має доступ до кожного внутрішнього порталу. Використовуйте збережені облікові дані в менеджері паролів.

  9. Завантажте рахунок-фактуру для відповідності

    InvoiceFlow відкривається на робочому місці AP. Електронний лист надійшов до вашої особистої скриньки вхідних повідомлень, а не до поштової скриньки AP, тому InvoiceFlow ще не має рахунка-фактури. Натисніть кнопку завантаження, виберіть PDF-файл, який ви щойно завантажили, і дозвольте системі проаналізувати його та запустити тристороннє зіставлення.

  10. Результати матчу

    InvoiceFlow виконує збіг за лічені секунди. Три з чотирьох перевірок завершуються невдачею, і система не автоматично заблокувала рахунок-фактуру, лише позначила його. Ви вирішуєте, підвищувати чи платити.

Охоплення стандартів безпеки

MITRE ATT&CK

  • T1656 Impersonation

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind