С переходом расчетов в безналичную инфраструктуру движение денег компании стало быстрее, прозрачнее и одновременно уязвимее. С 1 апреля 2026 года наличные ушли из ряда сфер расчетов, а с 1 июля юрлица в торговле и сфере услуг обязаны принимать оплату через единый QR-код. Чем больше операций происходит онлайн, тем шире окно для атак — фишинговых писем, поддельных сайтов, звонков от «службы безопасности» и утечек корпоративных доступов.

Регуляторная рамка для банков была задана еще раньше согласно приложению № 1 к постановлению правления Центрального банка Республики Узбекистан от 01 августа 2025 года № 19/1 («Положение о минимальных требованиях к информационной безопасности и кибербезопасности коммерческих банков Республики Узбекистан» № 3669 от 18.08.2025 года). Документ устанавливает минимальные требования к информационной и кибербезопасности коммерческих банков, обязывает создавать отдельную службу защиты информации, вести управление рисками и незамедлительно сообщать в ЦБ о серьезных инцидентах. Бизнесу при этом важно выстраивать собственный контур защиты корпоративного счета, а не полагаться только на банк.

Как выглядят типичные атаки на бизнес

Чаще всего мошенники начинают с фишингового письма от имени контрагента, налоговой или банка. В нем содержится просьба подтвердить реквизиты, скачать «акт сверки» или перейти по ссылке. Во вложении оказывается вредоносное ПО, а по ссылке открывается страница-двойник, которая собирает учетные данные для входа в интернет-банк.

Второй распространенный сценарий связан с компрометацией деловой переписки. Мошенники получают доступ к почте руководителя и от его лица отправляют бухгалтерии срочные поручения на оплату «нового поставщика». Реквизиты выглядят убедительно, срочность не оставляет времени на проверку.

К этому добавляется вишинг, то есть звонки якобы от «сотрудника банка» с просьбой продиктовать код подтверждения. Возможны и утечки данных через сотрудников, которые работают с личных устройств или пересылают выписки в незащищенные мессенджеры. В 2026 году генеративные модели сделали такие атаки заметно правдоподобнее. Письма стали грамотнее, а голосовые сообщения почти не отличаются от настоящих без второго канала проверки.

На что опирается защита в «Капиталбанке»

Для клиентов Uzum Business Kapitalbank контур безопасности собран на нескольких уровнях. Вход в приложение защищен связкой «логин и пароль», а после пяти неверных попыток авторизации учетная запись автоматически блокируется. Вход в систему возможен только с зарегистрированных телефонных номеров, каждая операция подтверждается SMS-кодом и секретным кодом, известным только пользователю. Использование устройств с модифицированным системным ПО (jailbreak на iOS и root на Android) не допускается требованиями банка. Передача данных идет по защищенному протоколу SSL.

Доступы к системе распределяются по ролям, что дает возможность ограничить набор операций для каждого сотрудника. Push-уведомления об операциях по счетам приходят в приложение и дают возможность оперативно контролировать движение средств.

Что должен настроить сам бизнес

Банковские инструменты работают только вместе с внутренними правилами компании. Минимальный набор, который заметно снижает риск:

  • разделение прав: одна учетная запись на всю команду является частой причиной для атаки мошенников. У каждого сотрудника должен быть отдельный вход в приложение с уровнем доступа под его задачи;
  • второй канал подтверждения: любой платеж по новым реквизитам, особенно на крупную сумму, проверяется звонком или сообщением контрагенту по заранее известному номеру, а не по контактам из письма;
  • корпоративная почта: переписка по счетам ведется только с корпоративных адресов, выписки и платежки не пересылаются в личные Telegram и WhatsApp сотрудников;
  • регулярная смена паролей и отдельные устройства: смартфон бухгалтера, с которого подписываются платежи, не используется для установки сторонних приложений и открытия ссылок из личной переписки;
  • обучение команды: сотрудников стоит регулярно предупреждать о признаках фишинга — незнакомый отправитель, срочность, просьба продиктовать код или открыть вложение. Настоящий банк не запрашивает SMS-код и не просит установить сторонние программы удаленного доступа.

Что делать, если атака все-таки состоялась

Скорость реакции критична. В первую очередь важно приостановить исходящие платежи и связаться с банком через официальные каналы, чтобы отключить доступ подозреваемого сотрудника и завершить активные сессии в интернет-банке. Параллельно стоит уведомить службу информационной безопасности банка и обратиться в правоохранительные органы. Согласно постановлению №19/1, банк, в свою очередь, обязан незамедлительно сообщить о серьезном инциденте в Центральный банк.

После этого проверяется весь контур доступа компании. Меняются пароли, пересматривается список сотрудников и устройств, которые могут работать со счетом. Чем раньше зафиксирован инцидент, тем выше шанс приостановить спорный платеж до его зачисления получателю.


Безопасность корпоративного счета требует постоянной работы с обеих сторон. Банк отвечает за инфраструктуру и техническую защиту, а компания настраивает роли, следит за дисциплиной сотрудников и проводит внутренние проверки. Часть инструментов для этой работы «Капиталбанк» собрал в приложении Uzum Business Kapitalbank. В нем работают многоуровневая аутентификация, подтверждение операций секретным кодом, разграничение доступов по ролям и push-уведомления об операциях по счетам.

На правах рекламы.