CIOlogia Безопасность бизнеса · не на словах, а с доказательствами
← Все разборы Информационная безопасность бизнеса

Как за 800 000 ₽ чуть не купили доверие: разбор схемы с готовой компанией-однодневкой

Фирме пять лет, ИНН чистый, судов нет — а это оболочка, купленная неделю назад под одну сделку. Показываю, как технически строится такая афера и почему стандартная проверка контрагента её не ловит.

Разбор CIOlogia

Кейс пришёл не с аудита ИБ, а с обычного операционного аудита перед масштабированием бизнеса. Владелец хотел понять, где компания теряет деньги и время в текучке. В отделе снабжения нашлась история недельной давности, которая чуть не обошлась в 800 000 ₽ — и которая на самом деле является типовой, узнаваемой схемой, набирающей обороты с начала 2026 года.

Суть схемы не в хакерстве в привычном смысле. Никто не взламывал сервер компании и не подбирал пароль к 1С. Мошенники взломали доверие — купили готовое юрлицо с пятилетней историей, чистым ИНН и нулевыми судебными делами, и использовали эту «репутационную оболочку» один раз, под одну сделку.

Как это устроено технически, шаг за шагом

Разберём механику по фазам — так, как она реально выглядит с точки зрения атакующего.

1. Разведка цели (OSINT)

Прежде чем выходить на менеджера по закупкам, атакующие собирают контур компании: кто в снабжении, кто в бухгалтерии, какие у компании обычные объёмы закупок, кто поставщики. Инструменты стандартные, доступные любому:

theHarvester -d company-target.ru -b linkedin,google,bing -l 200
holehe ivanov.zakup@company-target.ru
h8mail -t ivanov.zakup@company-target.ru --loklak

Результат — список рабочих e-mail, имена сотрудников снабжения и бухгалтерии, иногда — фрагменты переписки в утечках, попавших в паблик после прошлых инцидентов у третьих компаний.

2. Покупка готового юрлица

На специализированных площадках («фирмы с историей», «готовые ООО без долгов») юрлицо возрастом 3-5 лет с чистым ЕГРЮЛ, без судов и налоговых претензий стоит от 40 до 150 тыс. рублей. Формально всё меняется законно: новый директор вносится через форму Р13014, новый собственник — через нотариальную сделку купли-продажи доли. С точки зрения ЕГРЮЛ ничего подозрительного не происходит — просто «смена руководства», как у тысяч других компаний в месяц.

3. Проверка «на глазок» проходит легко

Штатная проверка контрагента менеджером обычно ограничивается тремя проверками:

# Возраст компании и статус
curl -s "https://api-fns.ru/api/egr?req=ИНН_ПОСТАВЩИКА&key=API_KEY" | jq

# Судебные дела
curl -s "https://kad.arbitr.ru/api/search?participant=ИНН_ПОСТАВЩИКА"

Оба запроса вернут «чисто»: суды отсутствуют, потому что фирма реально не вела спорной деятельности, дата регистрации — пять лет назад. Формальные фильтры отвечают «зелёным светом», хотя ключевое событие — смена директора и собственника неделю назад — вообще не входит в объём стандартной проверки.

4. Канал коммуникации подделывается или заменяется

Здесь возможны варианты, и в реальных инцидентах встречаются оба:

  • Тайпсквоттинг домена — регистрируется домен-двойник, визуально неотличимый от настоящего сайта поставщика (замена «o» на «0», добавление дефиса, другая зона). Проверяется в одну команду:
    dnstwist company-postavshik.ru --registered --format json
    Типовой вывод покажет свежерегистрированные похожие домены с активным MX-записями — верный признак подготовки к рассылке писем «от лица» компании.
  • Использование реального, но уже не контролируемого домена — если фирма куплена вместе с почтовым доменом и старыми учётками, письма реально уходят с легитимного адреса. Проверка заголовков SPF/DKIM/DMARC ничего не даст, потому что домен настоящий:
    dig TXT company-postavshik.ru +short
    dig TXT _dmarc.company-postavshik.ru +short
  • Подмена номера при звонке (caller ID spoofing) — через SIP-транки некоторых VoIP-провайдеров можно указать произвольный исходящий номер. Директор на созвоне действительно существует, действительно отвечает — просто это подставное лицо, нанятое под сделку, а показанный номер не имеет отношения к реальному владельцу компании.

5. Финальный триггер — предоплата

Вся воронка выстроена под один момент: получить предоплату по договору до того, как кто-то в компании-жертве пересечёт формальную проверку с содержательной. В разобранном случае это были 800 000 ₽ за партию сырья с «выгодной» скидкой в 15% от рынка — типичная приманка, снижающая критичность мышления у менеджера («условия слишком хорошие, чтобы упустить»).

Что и почему сработало бы дальше

Если бы предоплата прошла, сценарий развивался бы предсказуемо:

  • Деньги в течение часов уходят транзитом через 2-3 промежуточных счёта («дропов») и обналичиваются или конвертируются в криптовалюту — стандартная цепочка для быстрого разрыва финансового следа.
  • Юрлицо-оболочка через 1-2 месяца либо ликвидируется в упрощённом порядке, либо просто перестаёт отвечать на звонки — доказать умысел и вернуть деньги через суд становится крайне сложно, поскольку формально договор был заключён с реально существующим на тот момент юрлицом.
  • Схема часто масштабируется: получив первую успешную предоплату, мошенники предлагают вторую, более крупную поставку «в рассрочку» или «с отсрочкой платежа за счёт установившегося доверия» — это уже видели в кейсе компании ранее, когда 120 000 ₽ ушли за полгода до разобранного случая и были списаны как «плохой долг» без разбора причины.

Как закрыть эту дыру

Здесь не нужна дорогая система — нужен процесс, который ловит именно эти признаки, а не общую благонадёжность контрагента.

  1. Мониторинг изменений в ЕГРЮЛ по действующим и новым контрагентам, а не разовая проверка. Сервисы вроде Контур.Фокус или Casebook имеют API для алертов на смену директора/собственника:
    curl -s "https://focus-api.kontur.ru/api3/req?inn=ИНН&key=API_KEY&events=change_director,change_owner"
    Смена директора менее чем за 30-60 дней до сделки — самостоятельный красный флаг, требующий ручной проверки, вне зависимости от возраста компании.
  2. Второй, независимый канал связи с новым контрагентом. Не по номеру из письма или сайта, присланного менеджером, а по номеру, который можно найти в архивной версии сайта или в открытых реестрах за прошлые годы:
    curl -s "http://archive.org/wayback/available?url=company-postavshik.ru×tamp=20240101"
    Это именно тот шаг, который спас компанию в разобранном случае — просто он был случайностью, а не регламентом.
  3. Проверка домена на подделку перед первым платежом:
    dnstwist company-postavshik.ru --registered
    whois company-postavshik.ru | grep -i "creation date"
    Если домен зарегистрирован недавно, а компания «пять лет на рынке» — это несостыковка, которую видно за 30 секунд.
  4. Лимиты и правило «четырёх глаз» на предоплату. Любой платёж выше пороговой суммы новому или недавно изменившемуся контрагенту требует подтверждения второго сотрудника (обычно финансового директора или собственника), причём подтверждение — не по переписке, а голосом или очно.
  5. Уведомления руководителю в мессенджер при любом изменении реквизитов, директора или собственника у контрагента, с которым уже идёт работа — не только у новых, но и у старых поставщиков, потому что схема одинаково работает и через «перехват» существующей переписки.

Всё это настраивается за пару дней силами существующей команды и API готовых сервисов проверки контрагентов — без внедрения сложных ИБ-систем. Порядок здесь работает как постоянный фильтр, а не как разовая заплатка после инцидента.

Мошенники не взламывают сервер — они покупают доверие в готовом виде и используют его один раз

Компании в этом случае повезло: внимательность главбуха, а не выстроенный процесс, остановила перевод 800 000 ₽. Полугодом ранее похожая схема на 120 000 ₽ сработала полностью, и деньги списали как убыток, не разобравшись в механике. Разница между «повезло» и «система работает» стоит ровно столько, сколько один сорвавшийся платёж — и окупается один раз, а работает постоянно.