Компьютер бухгалтера стал главной мишенью: что проверить бизнесу

31 Июл    Новости
Пустой финансовый отдел после работы

Бухгалтер готовит очередной платёж за технику. В почте лежит письмо от знакомого контрагента, во вложении — привычный счёт. После открытия файла на компьютер попадает троянец Buhtrap, который крадёт деньги со счетов компаний.

За январь—апрель 2026 года число пользователей небольших российских компаний, атакованных Buhtrap, выросло втрое год к году. «Лаборатория Касперского» отмечает, что злоумышленники часто заражают компьютеры финансовых отделов.

Для руководителя задача проста: понять, сможет ли один заражённый компьютер открыть путь к расчётному счёту, клиентским данным и учётной системе. Начать стоит с трёх зон — банковских операций, удалённого доступа и резервных копий.

Атака больше не ограничивается неработающим сайтом

Раньше заметной угрозой для бизнеса считали DDoS: сайт или сервис заваливали запросами и временно выводили из строя. Теперь последствия тяжелее.

Отдельное место для банковских платежей

По прогнозу Positive Technologies на 2026 год, шифровальщики и программы для уничтожения данных вытесняют DDoS как основной инструмент хактивистов. Одна атака может совместить кражу информации и остановку рабочих процессов.

Такой сценарий бьёт по компании дважды. Сначала преступники копируют договоры, реквизиты и персональные данные. Затем блокируют или уничтожают файлы, без которых бухгалтерия не проведёт платёж и не сверит расчёты по действующим договорам.

Защита сайта этого не остановит. Злоумышленнику нужен вход на рабочий компьютер — через письмо, уязвимую программу или удалённый доступ.

Компьютер бухгалтера нельзя считать обычным рабочим местом

В январе—апреле 2026 года число атак банковских троянцев и другого финансового вредоносного ПО на российский малый и средний бизнес выросло на 30% год к году. Инцидентов с эксплойтами стало больше на 35%, с бэкдорами — на 17%, с программами-вымогателями — на 14%. Эти данные приводит «Лаборатория Касперского».

Эксплойт использует ошибку в программе, чтобы запустить чужой код или получить доступ к системе. Бэкдор оставляет скрытый вход, через который преступник возвращается после первого проникновения.

На компьютере бухгалтера сходятся сразу несколько дорог: почта, интернет-банк, переписка с контрагентами и учётная система. Поэтому одно заражение может затронуть не отдельный файл, а весь платёжный процесс.

Проверьте, что сотрудник не читает почту и не работает с вложениями на том же компьютере, с которого подтверждает банковские операции. Если разделить устройства пока нельзя, отделите хотя бы учётные записи и права доступа. Заражение повседневной рабочей среды не должно автоматически давать возможность провести платёж.

Украденные данные усиливают давление на компанию

Positive Technologies ожидает распространения многофункциональных троянов, которые сочетают инфостилер, шифровальщик и вайпер. Первый крадёт данные, второй блокирует их, третий уничтожает.

Для малого бизнеса такая связка опаснее обычного простоя. Преступник получает материалы для шантажа, а компания теряет доступ к информации, необходимой для расчётов и работы с клиентами.

С 30 мая 2025 года штрафы за нарушения при обработке персональных данных выросли и могут достигать миллионов рублей, указывает Positive Technologies. Размер зависит от состава нарушения и обстоятельств дела, поэтому оценивать его без данных конкретной компании нельзя.

Практический вывод уже виден: резервная копия должна пережить заражение основной системы. Копия на диске, который постоянно подключён к рабочему компьютеру или той же сети, проходит тест лишь тогда, когда из неё удаётся восстановить учётную базу после потери рабочего места.

Проверять только RDP недостаточно

RDP даёт удалённый доступ к рабочему столу компьютера. За январь—апрель 2026 года число атак на российский МСБ через этот протокол выросло незначительно. За тот же период атаки с эксплойтами прибавили 35%, а с финансовым вредоносным ПО — 30%, сообщает «Лаборатория Касперского».

Закрыть открытый RDP нужно, но одной этой меры мало. Проверьте программы на компьютерах финансового отдела: поддерживает ли их разработчик, установлены ли обновления, остались ли приложения, которыми сотрудники больше не пользуются. Каждая забытая программа добавляет ещё один возможный вход.

Затем составьте перечень удалённых подключений. Для каждого должно быть понятно, кто входит, зачем ему доступ и когда его отключат. Учётная запись бывшего подрядчика без владельца — не запасной путь, а неконтролируемая дверь.

Три проверки — от денег к восстановлению

Проведите их в порядке возможного ущерба:

  1. Отделите банковские операции от почты и повседневной работы. Проверьте, можно ли провести платёж, получив доступ только к компьютеру бухгалтера. Если можно, путь к деньгам ещё открыт.
  2. Обновите программы и закройте лишний удалённый доступ. Начните с компьютеров финансового отдела и серверов с учётными базами. Для каждого подключения назначьте владельца и срок действия.
  3. Восстановите бухгалтерскую или учётную систему из резервной копии на отдельном компьютере либо в изолированной среде. Не ограничивайтесь сообщением «копирование завершено»: зафиксируйте, сколько заняло восстановление и каких данных не хватило.

Защита выдержала проверку, если заражённый компьютер бухгалтера не позволяет провести платёж, а потеря рабочей станции не останавливает расчёты по договорам лизинга. Это конкретнее отчёта о купленном антивирусе: Вы проверяете не наличие программы, а сохранность денег и способность компании продолжать работу.

отМихаил Дорофеев

Финансист и экономист, эксперт по лизингу, налогам и корпоративным финансам. Разбирает экономику бизнес-решений на конкретных числах: лизинг или кредит, налоговая выгода по НК РФ, удорожание за весь срок, стоимость владения техникой «после всего». Пишет так, чтобы Вы могли повторить любой расчёт для своей компании — без консультанта и без калькулятора лизинговой компании.