Взлом корпоративной почты редко бывает самоцелью. В подавляющем большинстве случаев доступ к ящику — это подготовка: злоумышленник читает переписку с контрагентами, дожидается платежа и в нужный момент отправляет письмо с «новыми реквизитами». Деньги уходят на чужой счёт, а контрагент искренне уверен, что выполнил ваше указание. Второй сценарий — выгрузка переписки и клиентской базы с последующим шантажом или продажей. Третий — рассылка от вашего имени по всей адресной книге.

Общее у всех трёх сценариев одно: время. Первые часы определяют, вернутся ли деньги, останутся ли доказательства и получите ли вы штраф в дополнение к убытку. Ниже — порядок действий по шагам, с расчётом на компанию-пострадавшую, а не на подозреваемого.

Что вы получаете:

VFS CONSULTING
VFS CONSULTING Юридические решения для малого, среднего и крупного бизнеса
Экспертная правовая поддержка.

  • порядок действий на первые сутки, разложенный по ответственным;
  • юридическую фиксацию доказательств, пригодную для суда и следствия;
  • заявление в полицию, составленное так, чтобы по нему возбудили дело, а не отписались;
  • работу с банком по возврату средств, ушедших по подменённым реквизитам;
  • оценку обязанности уведомить регуляторов и подготовку уведомлений в срок;
  • взыскание убытков с виновных лиц и разбор ответственности подрядчика по ИТ.

Кому это нужно

  • компаниям, у которых взломан почтовый ящик руководителя, бухгалтерии или отдела продаж;
  • тем, кто уже перевёл деньги на подменённые реквизиты или чей контрагент это сделал;
  • бухгалтерам и финансовым директорам, обнаружившим переписку, которую они не вели;
  • руководителям, от чьего имени ушла рассылка контрагентам;
  • операторам персональных данных — если в почте были данные клиентов и сотрудников, включается отдельный набор обязанностей;
  • субъектам КИИ — для них инцидент влечёт обязанность информировать государственный центр;
  • компаниям в споре с контрагентом о том, кто должен нести убыток от платежа по чужим реквизитам.

Нормативная рамка

  • статья 272 Уголовного кодекса РФ — неправомерный доступ к охраняемой законом компьютерной информации; базовый состав по факту взлома ящика;
  • статья 273 УК РФ — создание и использование вредоносных программ, если доступ получен через них;
  • статья 138 УК РФ — нарушение тайны переписки; применяется в связке с доступом к почте;
  • статья 159 УК РФ и статья 159.6 УК РФ — мошенничество и мошенничество в сфере компьютерной информации, если целью была подмена реквизитов и хищение;
  • статья 272.1 УК РФ — незаконные использование и передача персональных данных; действует с 11 декабря 2024 года и применяется, когда из почты вынесены персональные данные;
  • статьи 15 и 1064 Гражданского кодекса РФ — возмещение убытков; статья 1068 — ответственность работодателя за действия работника;
  • Федеральный закон от 27.07.2006 № 152-ФЗ, часть 3.1 статьи 21 — уведомление Роскомнадзора об утечке персональных данных: первичное в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов;
  • Федеральный закон от 26.07.2017 № 187-ФЗ и порядок информирования ФСБ России о компьютерных атаках и инцидентах — для субъектов КИИ;
  • Уголовно-процессуальный кодекс РФ, статья 144 — сроки проверки сообщения о преступлении.

Первые часы: что сделать немедленно

1. Не удалять ничего. Первый рефлекс — «почистить» ящик, сменить пароль, переустановить систему. Так уничтожаются доказательства. Смена пароля нужна, а вот удаление писем, очистка журналов и переустановка почтового клиента до фиксации — прямой ущерб вашей же позиции.

2. Прервать доступ. Сменить пароль и завершить все активные сессии, отозвать пароли приложений и токены, проверить и отключить правила автоматической пересылки и фильтры — злоумышленники почти всегда оставляют скрытое правило, дублирующее входящую почту на внешний адрес. Проверить подключённых делегатов и права доступа к ящику.

3. Зафиксировать журналы. Выгрузить журналы входов с адресами и временем, историю изменения настроек, список правил пересылки. Если почта у внешнего провайдера — направить ему официальный запрос на сохранение и предоставление логов. Провайдеры хранят их ограниченное время, и через месяц запрашивать будет нечего.

4. Остановить платежи. Обзвонить контрагентов, которым за последние недели уходили счета, и предупредить о подмене. Проверить исходящие письма с реквизитами. Если платёж уже ушёл — немедленно в банк.

5. Определить объём утечки. Что было в ящике: договоры, персональные данные, коммерческая тайна, сканы документов. От ответа зависит, включаются ли обязанности перед регуляторами и в какие сроки.

6. Уведомить, если обязаны. При утечке персональных данных срок исчисляется часами, а не днями, — подробный порядок в материале уведомление Роскомнадзора об утечке.

Фиксация доказательств: чем позже, тем дороже

Переписка в почтовом ящике — легко изменяемое доказательство, и суд это учитывает. Скриншот с телефона доказательством практически не является.

Нотариальный осмотр. Нотариус в порядке обеспечения доказательств осматривает ящик, входящие и исходящие письма, настройки, правила пересылки и составляет протокол. Это основной инструмент, и работает он только до возбуждения дела в суде — после нотариус в обеспечении доказательств откажет. Как устроена процедура и сколько стоит — нотариальный осмотр сайта и фиксация доказательств.

Заверенные выгрузки от провайдера. Ответ на официальный запрос с журналами доступа — сильное доказательство, потому что исходит от третьего лица.

Внутренний акт. Комиссия фиксирует факт обнаружения, время, обстоятельства, состав данных в ящике, принятые меры. Документ несложный, но именно он позже подтверждает, что вы действовали разумно и в срок.

Техническая экспертиза. Если нужно установить способ доступа, следы вредоносного ПО или причастность конкретного устройства, назначается компьютерно-техническая экспертиза — как её организовать, разобрано в материале компьютерно-техническая экспертиза для суда.

Заявление в полицию: как сделать так, чтобы его не «завернули»

Типовая история: заявление принято, через месяц приходит отказ в возбуждении дела. Причина почти всегда одна — заявление написано как жалоба, а не как описание состава преступления.

Что должно быть в заявлении:

  • точное описание события: какой ящик, в какой период, что именно произошло, как обнаружено;
  • квалификация: со ссылкой на статьи 272, 273, 138, 159 или 159.6 УК РФ — с обоснованием, почему именно эти;
  • размер ущерба с расчётом и приложением платёжных документов, если деньги ушли;
  • приложения: журналы доступа, протокол нотариального осмотра, копии писем с подменёнными реквизитами, платёжные поручения, ответ банка;
  • ходатайства: об истребовании данных у почтового провайдера, банка получателя платежа, операторов связи — сделать это самостоятельно вы не сможете, а через месяц данных уже не будет;
  • просьба уведомить о принятом решении и разъяснение порядка обжалования.

Решение по сообщению о преступлении принимается в срок, установленный уголовно-процессуальным законом, и этот срок может продлеваться. Отказ в возбуждении дела обжалуется руководителю следственного органа, прокурору или в суд — и на практике обжалование нередко и запускает нормальную проверку. Общий порядок описан в материале Как вернуть деньги, украденные интернет-мошенниками: порядок.

Как вернуть деньги, ушедшие по подменённым реквизитам

Здесь два трека, и вести их нужно параллельно.

Трек первый — банковский. Немедленное обращение в свой банк с заявлением о переводе, совершённом под влиянием обмана, и просьбой связаться с банком получателя. Шанс есть, пока средства не выведены со счёта получателя, — счёт идёт на часы. Параллельно направляется заявление в банк получателя. Порядок и практика возврата — возврат похищенных средств с расчётного счёта.

Трек второй — гражданско-правовой. Требование о взыскании неосновательного обогащения к владельцу счёта, на который ушли деньги, и требование о возмещении убытков к виновным лицам. Отдельный и очень частый спор — с контрагентом: кто несёт убыток, если письмо с реквизитами ушло из вашего взломанного ящика. Однозначного ответа нет; исход зависит от того, чья зона контроля была нарушена, что предусмотрено договором о порядке изменения реквизитов и проявил ли плательщик разумную осмотрительность. Именно поэтому в договорах стоит заранее закреплять правило: изменение реквизитов подтверждается вторым каналом связи.

Внутренние последствия: подрядчик, сотрудник, руководитель

ИТ-подрядчик. Если обслуживание почты и защиты передано на аутсорс, оценивается договор: были ли обязанности по защите, были ли они нарушены, что записано в соглашении об уровне услуг. Отсутствие метрик безопасности в договоре — типичная причина, по которой взыскать с подрядчика не удаётся.

Сотрудник. Если доступ получен из-за передачи пароля или выноса данных, включается дисциплинарная и материальная ответственность, а при выносе сведений, составляющих коммерческую тайну, — и более серьёзная. Обязательное условие — введённый режим коммерческой тайны и подписанные обязательства.

Руководитель. При утечке персональных данных ответственность оператора не снимается тем, что виноват злоумышленник. Оценивается, были ли приняты необходимые меры защиты. Отсутствие модели угроз, политики безопасности и инструкций для персонала работает против компании.

Что входит в работу

  • Экстренное сопровождение первых суток: чек-лист действий, распределение ответственных, контроль сроков уведомлений.
  • Фиксация доказательств: организация нотариального осмотра, запросы провайдеру и банкам, внутренний акт.
  • Заявление в полицию с квалификацией, расчётом ущерба и ходатайствами об истребовании данных; обжалование отказа.
  • Работа с банками по возврату средств и подготовка иска о неосновательном обогащении.
  • Уведомления регуляторам при утечке персональных данных и при инциденте на объектах КИИ, в установленные сроки.
  • Спор с контрагентом о распределении убытка от платежа по подменённым реквизитам.
  • Претензии к ИТ-подрядчику и анализ договора на предмет ответственности за безопасность.
  • Профилактика: правило подтверждения реквизитов вторым каналом, режим коммерческой тайны, инструкции для персонала.

Сроки и стоимость

Сроки здесь диктует не смета, а событие. Смена паролей и отключение правил пересылки — часы. Уведомление регулятора при утечке персональных данных — сутки. Обращение в банк по ушедшему платежу — часы, пока деньги не выведены. Нотариальный осмотр — ближайшие дни, до подачи иска. Запрос логов у провайдера — недели, пока они хранятся. Гражданский спор о взыскании — месяцы.

Стоимость зависит от объёма: экстренная консультация с чек-листом действий — минимальный формат; сопровождение фиксации доказательств и заявление в полицию — средний; полный трек с возвратом средств, спором с контрагентом и претензиями к подрядчику — отдельная работа со своей сметой. Цены не являются публичной офертой.

Вопросы и ответы

Что делать в первую очередь?

Не удалять ничего, сменить пароль и завершить сессии, проверить и снять скрытые правила пересылки, выгрузить журналы входов, обзвонить контрагентов, которым уходили счета. Если платёж уже ушёл — сразу в банк, счёт идёт на часы.

Имеет ли смысл писать заявление, если сумма небольшая?

Да. Во-первых, заявление фиксирует событие официально, и это пригодится в споре с контрагентом или страховщиком. Во-вторых, взлом почты редко бывает единичным: похожие эпизоды объединяются, и материал по вашему заявлению может стать частью более крупного дела.

Нужно ли уведомлять Роскомнадзор, если в почте были данные клиентов?

Если произошла утечка персональных данных — да, и срок исчисляется часами с момента выявления инцидента: первичное уведомление в течение 24 часов, сведения о результатах внутреннего расследования — в течение 72 часов. Пропуск срока образует самостоятельное нарушение, отдельное от самой утечки.

Контрагент оплатил по подменённым реквизитам. Кто несёт убыток?

Спор решается по обстоятельствам: чья почта была скомпрометирована, что предусмотрено договором о порядке изменения реквизитов, проявил ли плательщик осмотрительность при получении письма о смене счёта. Универсального ответа нет — есть набор факторов, который и разбирается в конкретном деле.

Можно ли найти того, кто взломал?

Иногда да — через данные почтового провайдера, операторов связи и банка получателя. Но истребовать их вправе только следствие, поэтому реалистичный путь идёт через заявление в полицию, а не через частные попытки установить личность.

У нас есть страховка от киберрисков. Это меняет порядок действий?

Меняет: у страховщика почти всегда свой срок уведомления о событии и свои требования к фиксации. Их нужно поднять в первые часы вместе с остальным чек-листом, иначе выплату можно потерять по формальному основанию.

Получить консультацию

Если ящик взломан прямо сейчас — пишите или звоните, разберём порядок действий по вашей ситуации и по срокам, которые уже идут. Если событие произошло раньше, посмотрим, что ещё можно зафиксировать, есть ли шанс на возврат средств и какие обязанности перед регуляторами остались неисполненными.

Почта: law@vfs.consulting. Телефон: +7 916 419-16-66.

Смотрите также

360°
Комплексный подход
AI
ИИ-аналитика
90%
Услуг оказаны удаленно

Получить консультацию

Заполните форму, и наш специалист свяжется с вами для согласования даты и времени Он-лайн консультации

    Служебные поля формы


    — или —
    Задайте вопрос в Telegram vfsconsulting