Мошеннические схемы в сфере электронного документооборота: виды и способы защиты
7 мин
10 августа 2026

Мошеннические схемы в сфере электронного документооборота: виды и способы защиты

Цифровые технологии  ускоряют бизнес-процессы, но одновременно открывают новые векторы для кибератак. Но есть и хорошие новости – пользователи стали реже поддаваться на уловки мошенников и внимательнее относиться к защите своих данных. В 2025 году число зарегистрированных в России IT-преступлений снизилось на 11,8% по сравнению с предыдущим годом, сообщили в пресс-службе Генпрокуратуры России.

Массовое цифровое мошенничество редко связано со сложным техническим взломом систем. В большинстве случаев злоумышленники используют невнимательность пользователей и незнание базовых правил информационной безопасности.

 

Мошенничество в сфере ЭП

Как работает электронная подпись и почему её нельзя взломать

Существует два типа электронных подписей (ЭП) – простая и усиленные. Простая ЭП – это комбинация «логин-пароль», код из СМС и другие варианты. Усиленные подписи (неквалифицированная УНЭП и квалифицированная УКЭП) создаются с помощью средств криптографической защиты информации. В ее основе лежит связка двух ключей: закрытого и открытого. Закрытый ключ хранится у владельца и применяется для подписания. Открытый доступен получателям документа и служит для проверки подлинности. Оба ключа математически связаны: если что-то пойдёт не так, проверка это покажет.

При подписании математический алгоритм вычисляет контрольную сумму открытого и закрытого ключа (хеш), формируя файл подписи – обычно в формате .sig. Такая архитектура усиленных ЭП защищает от подделки и гарантирует целостность файла. Если внести в текст любой символ, контрольная сумма изменится, математическая связь разорвется, а подпись станет недействительной. Файл .sig работает как защищенный контейнер с точными данными о времени подписания и владельце сертификата.

Благодаря криптографии усиленные виды электронной подписи на 100% устойчивы перед техническими атаками. Но если теоретически классифицировать такие атаки, то можно было бы выделить два вида:

  • Математический подбор ключа. Взломать современный алгоритм шифрования на практике невозможно. Криптография остаётся самым надёжным способом защиты информации. По мнению экспертов, для подбора одной ЭП потребовались бы мощности всех компьютеров мира и 10 000 лет вычислений.

Интересный факт – за последние 80 лет успешно атаковать похожую систему получилось один раз – во времена Второй мировой, когда взломали «Энигму». Если были и другие атаки, то мы о них вряд ли сможем узнать, потому что, скорее всего, это крайне дорогие и засекреченные операции спецслужб. 

Есть теория, что часть из алгоритмов будет уязвима перед квантовыми компьютерами,обладающих более высокой вычислительной мощностью,но в ближайшие годы такого не произойдет. К тому же IT-отрасль уже внедряет постквантовые методы защиты данных.

  • Физический или удаленный перехват доступа. Носители могут обладать разной степенью защиты, но на практике при соблюдении требований безопасности третьему лицу получить доступ к ключу просто невозможно. Злоумышленники атакуют не ключи электронной подписи, а устройства пользователей. Анализ инцидентов показывает, что почти всегда владельцы сами передают доступ из-за обмана или ради удобства.

Технический взлом (например, брутфорс – перебор возможных комбинаций пароля) актуален только для простой электронной подписи, лишенной криптографической защиты. В результате преступник перехватывает СМС-код и подтверждает операцию без ведома владельца.

Все атаки на ЭП – это не про взлом технологий, а про обман людей. Мошенники используют особенности человеческой психологии и убеждают жертву выдать пароль добровольно или устанавливают контроль над ее учетной записью.

 

Как выглядит мошенничество с ЭП на практике

Разберем основные сценарии, в которых преступники используют доверие или корпоративную халатность для захвата чужой электронной подписи.

1. Подделка паспорта и оформление на него сертификата ЭП

Оформление подписи – лишь одно из последствий компрометации личных документов, ведущее к серьезным финансовым рискам.

Что может случиться

В одном из судебных дел, где наша компания участвовала как третья сторона, мошенник подделал паспорт, выпустил по нему усиленную квалифицированную электронную подпись (УКЭП) и попытался продать чужую квартиру. Документы проверяются очно, но в данном случае подделка прошла – данные были настоящие, и лишь фото принадлежало мошеннику. Ситуацию спасла система фотофиксации: снимок будущего «владельца» ЭП, сделанный при подаче заявления, помог быстро установить подлог. Сделку признали недействительной и имущество вернули владельцу.

Как этого избежать

  1. Контролировать сохранность документов.
  2. При утере паспорта – немедленно подать заявление в МВД.
  3. Проверить наличие несанкционированных сертификатов ЭП – это можно сделать на портале Госуслуг в разделе «Настройки и безопасность», подразделе «Электронная подпись».

 

2. Несанкционированный доступ мошенника к носителю электронной подписи 

Чтобы воспользоваться чужой УКЭП, преступнику нужно украсть смартфон с установленным приложением или USB-токен и узнать ПИН-код к самой ЭП. Совпадение этих факторов влекут негативные последствия.

Что может случиться

Получив контроль над ЭП, злоумышленник может подписать любой документ от имени настоящего владельца. В случае с УКЭП, которая равнозначна собственноручной подписи, преступник получает возможность оформить кредит, продать имущество или заключить невыгодный контракт.

Как этого избежать

Никогда не передавайте свой смартфон или другой носитель с доступом к ЭП другим людям. Используйте надежные пароли и биометрическую защиту устройства. Следите за носителем, не теряйте его и храните так, чтобы украсть его было сложно. При малейшем подозрении на компрометацию ПИН-кода следует немедленно отозвать сертификат.

 

3. Фишинговые атаки и взлом учётной записи в сервисе ЭДО

Для получения доступа к учётной записи в сервисе ЭДО не обязательно похищать физическое устройство. Злоумышленник может атаковать личный кабинет пользователя в системе электронного документооборота.

Что может случиться

Жертва получает email якобы от ФНС или технической поддержки сервиса ЭДО с требованием срочно обновить данные. Ссылка ведет на фишинговый сайт, копирующий интерфейс настоящей системы. Вводя логин и пароль, пользователь передаёт управление аккаунтом другому человеку. Если дополнительная защита отключена, мошенники получают возможность подписывать документы.

Как этого избежать

Внимательно проверяйте домены отправителей и проводите регулярное обучение сотрудников цифровой гигиене.

 

4. Компания забывает отозвать ЭП у уволенного сотрудника

При увольнении специалиста с правом подписи работодатели часто забывают аннулировать его доступы, оставляя МЧД активированной.

Что может случиться

Недобросовестный бывший работник сохраняет возможность подписывать документы от лица бизнеса. Это может привести к заключению фиктивных контрактов, выводу средств со счетов компании или краже коммерческой тайны.

Как этого избежать

Внедрите строгий регламент увольнения: в последний рабочий день сотрудника IT-отдел или служба безопасности обязаны аннулировать машиночитаемые доверенности (МЧД).

 

5. Добровольная передача доступа к электронной подписи мошеннику

Самое распространенное нарушение в корпоративной среде – передача личной подписи руководителя доверенному лицу (например, бухгалтеру) для ускорения рутинных процессов.

Что может случиться

В судебной практике зафиксирован прецедент: бухгалтер вывел из компании 80 млн рублей, используя переданный ему доступ к ЭП генерального директора. Доказать непричастность руководителя к хищению в суде практически невозможно, так как формально все платежные поручения подписаны его легитимным ключом.

Как этого избежать

Оформляйте машиночитаемые доверенности (МЧД). Этот инструмент позволяет наделить сотрудника правом подписывать конкретные типы документов собственной ЭП от имени компании. Передавать токен с доступом к подписи директора категорически запрещено.

 

Что делать, если мошенники получили доступ к вашей ЭП

При подозрении на компрометацию ключа счёт идет на минуты. Мы подготовили шпаргалку под каждое возможное действие.

Шаг

Действие

Куда обращаться

1

Отозвать сертификат электронной подписи (ЭП)

В Удостоверяющий центр (УЦ), который выдал подпись (для бизнеса – ФНС, для госслужащих – Казначейство; для физлиц – коммерческий УЦ)

2

Аннулировать машиночитаемую доверенность (МЧД)

В реестр ФНС или на ту платформу, где МЧД была зарегистрирована (например, оператор ЭДО)

3

Заблокировать сделки с недвижимостью

В Росреестр (подать заявление о запрете регистрационных действий без личного участия можно через МФЦ или Госуслуги)

4

Проверить регистрацию юрлиц и защититься от создания «фирм-однодневок»

В Федеральную налоговую службу (ФНС) (подать заявление по форме Р34001 о недостоверности сведений или форму Р38001 – возражение против регистрации)

5

Зафиксировать факт мошенничества

В МВД / полицию (подать заявление в дежурную часть или онлайн с приложением скриншотов)

 

Резюме

Чек-лист: базовая проверка безопасности вашей электронной подписи

  • Для личных или бизнес-целей применяйте только усиленные виды ЭП (УНЭП или УКЭП).

  • Защищен ли ваш носитель? На смартфоне с мобильной подписью или токене должны стоять надежный пароль или биометрическая защита.

  • Следите ли вы за паспортом? При утере немедленно обращайтесь в МВД и проверяйте выпуск сертификатов на Госуслугах.

  • Передаете ли вы доступ коллегам? В бизнесе необходимо применять МЧД (машиночитаемые доверенности) и не передавать свой смартфон или пароли сотрудникам.

  • Обучены ли сотрудники цифровой гигиене? Регулярный инструктаж снижает риск фишинговых атак и случайной передачи доступа.

Поделиться

Подпишитесь на Сайн.Медиа
и получайте актуальный контент
о цифровизации бизнеса

Экспертные статьи и рекламные предложения в помощь бизнесу