«Никому не говори, мы покупаем компанию». Новая мошенническая схема начинается с сообщения директора в WhatsApp

leer en español

30025
«Никому не говори, мы покупаем компанию». Новая мошенническая схема начинается с сообщения директора в WhatsApp

€626735 за сделку, которой никогда не существовало.

image

«Никому не говори, мы покупаем компанию». Примерно так выглядит новая корпоративная ловушка, в которой мошенникам не нужны ни вредоносные программы, ни взломанная почта. Атака начинается с обычного сообщения в WhatsApp от имени руководителя, а заканчивается просьбой тайно отправить сотни тысяч евро за границу.

Схему обнаружили после попытки атаковать юридический отдел Gen Digital. Сотруднику, которого исследователи назвали Дэвидом, написал человек с именем и фотографией настоящего руководителя компании. Даже номер выглядел правдоподобно и соответствовал стране, где работал директор. Подозрение вызвал незнакомый телефон, а короткий звонок окончательно разрушил легенду: голос собеседника не совпал с голосом настоящего коллеги.

Дэвид понял, что столкнулся с мошенниками, но продолжил общение вместе с исследователями. В переписке появился второй участник, который выдавал себя за настоящего специалиста PwC. Жертве предложили перейти на личную почту, а затем прислали профессионально оформленное соглашение о неразглашении. Поддельный NDA запрещал обсуждать якобы готовящееся поглощение с коллегами и требовал вести всю переписку через WhatsApp и частный адрес.

Так мошенники превратили один из главных тревожных признаков в часть легенды. Запрет обращаться к юристам, финансистам и другим сотрудникам выглядел уже не подозрительной просьбой, а обязательным условием секретной сделки. Для убедительности преступники использовали реальные сведения об истории Gen Digital, включая покупку Avast компанией NortonLifeLock в 2022 году.

После подготовки последовало главное требование. Avast Software якобы должна была перевести €626 735,45 от имени NortonLifeLock Ireland Limited гонконгской компании в качестве аванса за профессиональные услуги. Затем преступник потребовал банковское сообщение SWIFT MT103 и номер UETR, чтобы убедиться, что международный перевод действительно отправлен и его можно отслеживать.

Исследователи вместо денег подготовили фальшивые банковские документы и ссылку с маркером, который фиксировал обращения. За 24 дня ссылка получила 49 HTTP-запросов с 43 IP-адресов. Значительную часть обращений создали автоматические сканеры и облачные сервисы, но после фильтрации остались повторные ручные визиты через VPN, прокси и обычные сети. Определить местонахождение или личности организаторов по этим данным не удалось.

По особенностям поддельного NDA команда нашла ещё четыре связанные цели среди руководителей и специалистов из прямых инвестиций, промышленного финансирования, продаж, добывающей и энергетической отраслей. Документы использовали бренды PwC, KPMG и Ogier, хотя признаков взлома или участия этих компаний исследователи не нашли. Менялись имена и легенды, но структура документов, формулировки и даже необычный числовой идентификатор повторялись. Кампания получила название Phantom Deal.

По механике афера близка к BEC-атакам, однако корпоративную почту преступники специально обходят. Защита почтового сервера здесь мало поможет, поскольку главный инструмент мошенников — доверие к руководителю, давление секретностью и попытка вывести сотрудника из привычного процесса согласования. Gen Digital советует подтверждать финансовые распоряжения через заранее известный независимый канал и не позволять даже руководителям отменять платёжные проверки ссылкой на конфиденциальность сделки.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ