Взлом корпоративной почты редко бывает самоцелью. В подавляющем большинстве случаев доступ к ящику — это подготовка: злоумышленник читает переписку с контрагентами, дожидается платежа и в нужный момент отправляет письмо с «новыми реквизитами». Деньги уходят на чужой счёт, а контрагент искренне уверен, что выполнил ваше указание. Второй сценарий — выгрузка переписки и клиентской базы с последующим шантажом или продажей. Третий — рассылка от вашего имени по всей адресной книге.
Общее у всех трёх сценариев одно: время. Первые часы определяют, вернутся ли деньги, останутся ли доказательства и получите ли вы штраф в дополнение к убытку. Ниже — порядок действий по шагам, с расчётом на компанию-пострадавшую, а не на подозреваемого.
Что вы получаете:
- порядок действий на первые сутки, разложенный по ответственным;
- юридическую фиксацию доказательств, пригодную для суда и следствия;
- заявление в полицию, составленное так, чтобы по нему возбудили дело, а не отписались;
- работу с банком по возврату средств, ушедших по подменённым реквизитам;
- оценку обязанности уведомить регуляторов и подготовку уведомлений в срок;
- взыскание убытков с виновных лиц и разбор ответственности подрядчика по ИТ.
Кому это нужно
- компаниям, у которых взломан почтовый ящик руководителя, бухгалтерии или отдела продаж;
- тем, кто уже перевёл деньги на подменённые реквизиты или чей контрагент это сделал;
- бухгалтерам и финансовым директорам, обнаружившим переписку, которую они не вели;
- руководителям, от чьего имени ушла рассылка контрагентам;
- операторам персональных данных — если в почте были данные клиентов и сотрудников, включается отдельный набор обязанностей;
- субъектам КИИ — для них инцидент влечёт обязанность информировать государственный центр;
- компаниям в споре с контрагентом о том, кто должен нести убыток от платежа по чужим реквизитам.
Нормативная рамка
- статья 272 Уголовного кодекса РФ — неправомерный доступ к охраняемой законом компьютерной информации; базовый состав по факту взлома ящика;
- статья 273 УК РФ — создание и использование вредоносных программ, если доступ получен через них;
- статья 138 УК РФ — нарушение тайны переписки; применяется в связке с доступом к почте;
- статья 159 УК РФ и статья 159.6 УК РФ — мошенничество и мошенничество в сфере компьютерной информации, если целью была подмена реквизитов и хищение;
- статья 272.1 УК РФ — незаконные использование и передача персональных данных; действует с 11 декабря 2024 года и применяется, когда из почты вынесены персональные данные;
- статьи 15 и 1064 Гражданского кодекса РФ — возмещение убытков; статья 1068 — ответственность работодателя за действия работника;
- Федеральный закон от 27.07.2006 № 152-ФЗ, часть 3.1 статьи 21 — уведомление Роскомнадзора об утечке персональных данных: первичное в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов;
- Федеральный закон от 26.07.2017 № 187-ФЗ и порядок информирования ФСБ России о компьютерных атаках и инцидентах — для субъектов КИИ;
- Уголовно-процессуальный кодекс РФ, статья 144 — сроки проверки сообщения о преступлении.
Первые часы: что сделать немедленно
1. Не удалять ничего. Первый рефлекс — «почистить» ящик, сменить пароль, переустановить систему. Так уничтожаются доказательства. Смена пароля нужна, а вот удаление писем, очистка журналов и переустановка почтового клиента до фиксации — прямой ущерб вашей же позиции.
2. Прервать доступ. Сменить пароль и завершить все активные сессии, отозвать пароли приложений и токены, проверить и отключить правила автоматической пересылки и фильтры — злоумышленники почти всегда оставляют скрытое правило, дублирующее входящую почту на внешний адрес. Проверить подключённых делегатов и права доступа к ящику.
3. Зафиксировать журналы. Выгрузить журналы входов с адресами и временем, историю изменения настроек, список правил пересылки. Если почта у внешнего провайдера — направить ему официальный запрос на сохранение и предоставление логов. Провайдеры хранят их ограниченное время, и через месяц запрашивать будет нечего.
4. Остановить платежи. Обзвонить контрагентов, которым за последние недели уходили счета, и предупредить о подмене. Проверить исходящие письма с реквизитами. Если платёж уже ушёл — немедленно в банк.
5. Определить объём утечки. Что было в ящике: договоры, персональные данные, коммерческая тайна, сканы документов. От ответа зависит, включаются ли обязанности перед регуляторами и в какие сроки.
6. Уведомить, если обязаны. При утечке персональных данных срок исчисляется часами, а не днями, — подробный порядок в материале уведомление Роскомнадзора об утечке.
Фиксация доказательств: чем позже, тем дороже
Переписка в почтовом ящике — легко изменяемое доказательство, и суд это учитывает. Скриншот с телефона доказательством практически не является.
Нотариальный осмотр. Нотариус в порядке обеспечения доказательств осматривает ящик, входящие и исходящие письма, настройки, правила пересылки и составляет протокол. Это основной инструмент, и работает он только до возбуждения дела в суде — после нотариус в обеспечении доказательств откажет. Как устроена процедура и сколько стоит — нотариальный осмотр сайта и фиксация доказательств.
Заверенные выгрузки от провайдера. Ответ на официальный запрос с журналами доступа — сильное доказательство, потому что исходит от третьего лица.
Внутренний акт. Комиссия фиксирует факт обнаружения, время, обстоятельства, состав данных в ящике, принятые меры. Документ несложный, но именно он позже подтверждает, что вы действовали разумно и в срок.
Техническая экспертиза. Если нужно установить способ доступа, следы вредоносного ПО или причастность конкретного устройства, назначается компьютерно-техническая экспертиза — как её организовать, разобрано в материале компьютерно-техническая экспертиза для суда.
Заявление в полицию: как сделать так, чтобы его не «завернули»
Типовая история: заявление принято, через месяц приходит отказ в возбуждении дела. Причина почти всегда одна — заявление написано как жалоба, а не как описание состава преступления.
Что должно быть в заявлении:
- точное описание события: какой ящик, в какой период, что именно произошло, как обнаружено;
- квалификация: со ссылкой на статьи 272, 273, 138, 159 или 159.6 УК РФ — с обоснованием, почему именно эти;
- размер ущерба с расчётом и приложением платёжных документов, если деньги ушли;
- приложения: журналы доступа, протокол нотариального осмотра, копии писем с подменёнными реквизитами, платёжные поручения, ответ банка;
- ходатайства: об истребовании данных у почтового провайдера, банка получателя платежа, операторов связи — сделать это самостоятельно вы не сможете, а через месяц данных уже не будет;
- просьба уведомить о принятом решении и разъяснение порядка обжалования.
Решение по сообщению о преступлении принимается в срок, установленный уголовно-процессуальным законом, и этот срок может продлеваться. Отказ в возбуждении дела обжалуется руководителю следственного органа, прокурору или в суд — и на практике обжалование нередко и запускает нормальную проверку. Общий порядок описан в материале Как вернуть деньги, украденные интернет-мошенниками: порядок.
Как вернуть деньги, ушедшие по подменённым реквизитам
Здесь два трека, и вести их нужно параллельно.
Трек первый — банковский. Немедленное обращение в свой банк с заявлением о переводе, совершённом под влиянием обмана, и просьбой связаться с банком получателя. Шанс есть, пока средства не выведены со счёта получателя, — счёт идёт на часы. Параллельно направляется заявление в банк получателя. Порядок и практика возврата — возврат похищенных средств с расчётного счёта.
Трек второй — гражданско-правовой. Требование о взыскании неосновательного обогащения к владельцу счёта, на который ушли деньги, и требование о возмещении убытков к виновным лицам. Отдельный и очень частый спор — с контрагентом: кто несёт убыток, если письмо с реквизитами ушло из вашего взломанного ящика. Однозначного ответа нет; исход зависит от того, чья зона контроля была нарушена, что предусмотрено договором о порядке изменения реквизитов и проявил ли плательщик разумную осмотрительность. Именно поэтому в договорах стоит заранее закреплять правило: изменение реквизитов подтверждается вторым каналом связи.
Внутренние последствия: подрядчик, сотрудник, руководитель
ИТ-подрядчик. Если обслуживание почты и защиты передано на аутсорс, оценивается договор: были ли обязанности по защите, были ли они нарушены, что записано в соглашении об уровне услуг. Отсутствие метрик безопасности в договоре — типичная причина, по которой взыскать с подрядчика не удаётся.
Сотрудник. Если доступ получен из-за передачи пароля или выноса данных, включается дисциплинарная и материальная ответственность, а при выносе сведений, составляющих коммерческую тайну, — и более серьёзная. Обязательное условие — введённый режим коммерческой тайны и подписанные обязательства.
Руководитель. При утечке персональных данных ответственность оператора не снимается тем, что виноват злоумышленник. Оценивается, были ли приняты необходимые меры защиты. Отсутствие модели угроз, политики безопасности и инструкций для персонала работает против компании.
Что входит в работу
- Экстренное сопровождение первых суток: чек-лист действий, распределение ответственных, контроль сроков уведомлений.
- Фиксация доказательств: организация нотариального осмотра, запросы провайдеру и банкам, внутренний акт.
- Заявление в полицию с квалификацией, расчётом ущерба и ходатайствами об истребовании данных; обжалование отказа.
- Работа с банками по возврату средств и подготовка иска о неосновательном обогащении.
- Уведомления регуляторам при утечке персональных данных и при инциденте на объектах КИИ, в установленные сроки.
- Спор с контрагентом о распределении убытка от платежа по подменённым реквизитам.
- Претензии к ИТ-подрядчику и анализ договора на предмет ответственности за безопасность.
- Профилактика: правило подтверждения реквизитов вторым каналом, режим коммерческой тайны, инструкции для персонала.
Сроки и стоимость
Сроки здесь диктует не смета, а событие. Смена паролей и отключение правил пересылки — часы. Уведомление регулятора при утечке персональных данных — сутки. Обращение в банк по ушедшему платежу — часы, пока деньги не выведены. Нотариальный осмотр — ближайшие дни, до подачи иска. Запрос логов у провайдера — недели, пока они хранятся. Гражданский спор о взыскании — месяцы.
Стоимость зависит от объёма: экстренная консультация с чек-листом действий — минимальный формат; сопровождение фиксации доказательств и заявление в полицию — средний; полный трек с возвратом средств, спором с контрагентом и претензиями к подрядчику — отдельная работа со своей сметой. Цены не являются публичной офертой.
Вопросы и ответы
Что делать в первую очередь?
Не удалять ничего, сменить пароль и завершить сессии, проверить и снять скрытые правила пересылки, выгрузить журналы входов, обзвонить контрагентов, которым уходили счета. Если платёж уже ушёл — сразу в банк, счёт идёт на часы.
Имеет ли смысл писать заявление, если сумма небольшая?
Да. Во-первых, заявление фиксирует событие официально, и это пригодится в споре с контрагентом или страховщиком. Во-вторых, взлом почты редко бывает единичным: похожие эпизоды объединяются, и материал по вашему заявлению может стать частью более крупного дела.
Нужно ли уведомлять Роскомнадзор, если в почте были данные клиентов?
Если произошла утечка персональных данных — да, и срок исчисляется часами с момента выявления инцидента: первичное уведомление в течение 24 часов, сведения о результатах внутреннего расследования — в течение 72 часов. Пропуск срока образует самостоятельное нарушение, отдельное от самой утечки.
Контрагент оплатил по подменённым реквизитам. Кто несёт убыток?
Спор решается по обстоятельствам: чья почта была скомпрометирована, что предусмотрено договором о порядке изменения реквизитов, проявил ли плательщик осмотрительность при получении письма о смене счёта. Универсального ответа нет — есть набор факторов, который и разбирается в конкретном деле.
Можно ли найти того, кто взломал?
Иногда да — через данные почтового провайдера, операторов связи и банка получателя. Но истребовать их вправе только следствие, поэтому реалистичный путь идёт через заявление в полицию, а не через частные попытки установить личность.
У нас есть страховка от киберрисков. Это меняет порядок действий?
Меняет: у страховщика почти всегда свой срок уведомления о событии и свои требования к фиксации. Их нужно поднять в первые часы вместе с остальным чек-листом, иначе выплату можно потерять по формальному основанию.
Получить консультацию
Если ящик взломан прямо сейчас — пишите или звоните, разберём порядок действий по вашей ситуации и по срокам, которые уже идут. Если событие произошло раньше, посмотрим, что ещё можно зафиксировать, есть ли шанс на возврат средств и какие обязанности перед регуляторами остались неисполненными.
Почта: law@vfs.consulting. Телефон: +7 916 419-16-66.