€626735 за сделку, которой никогда не существовало.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> «Никому не говори, мы покупаем компанию». Примерно так выглядит новая корпоративная ловушка, в которой мошенникам не нужны ни вредоносные программы, ни взломанная почта. Атака начинается с обычного сообщения в WhatsApp от имени руководителя, а заканчивается просьбой тайно отправить сотни тысяч евро за границу.
Схему обнаружили после попытки атаковать юридический отдел Gen Digital. Сотруднику, которого исследователи назвали Дэвидом, написал человек с именем и фотографией настоящего руководителя компании. Даже номер выглядел правдоподобно и соответствовал стране, где работал директор. Подозрение вызвал незнакомый телефон, а короткий звонок окончательно разрушил легенду: голос собеседника не совпал с голосом настоящего коллеги.
Дэвид понял, что столкнулся с мошенниками, но продолжил общение вместе с исследователями. В переписке появился второй участник, который выдавал себя за настоящего специалиста PwC. Жертве предложили перейти на личную почту, а затем прислали профессионально оформленное соглашение о неразглашении. Поддельный NDA запрещал обсуждать якобы готовящееся поглощение с коллегами и требовал вести всю переписку через WhatsApp и частный адрес.
Так мошенники превратили один из главных тревожных признаков в часть легенды. Запрет обращаться к юристам, финансистам и другим сотрудникам выглядел уже не подозрительной просьбой, а обязательным условием секретной сделки. Для убедительности преступники использовали реальные сведения об истории Gen Digital, включая покупку Avast компанией NortonLifeLock в 2022 году.
После подготовки последовало главное требование. Avast Software якобы должна была перевести €626 735,45 от имени NortonLifeLock Ireland Limited гонконгской компании в качестве аванса за профессиональные услуги. Затем преступник потребовал банковское сообщение SWIFT MT103 и номер UETR, чтобы убедиться, что международный перевод действительно отправлен и его можно отслеживать.
Исследователи вместо денег подготовили фальшивые банковские документы и ссылку с маркером, который фиксировал обращения. За 24 дня ссылка получила 49 HTTP-запросов с 43 IP-адресов. Значительную часть обращений создали автоматические сканеры и облачные сервисы, но после фильтрации остались повторные ручные визиты через <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>, прокси и обычные сети. Определить местонахождение или личности организаторов по этим данным не удалось.
По особенностям поддельного NDA команда нашла ещё четыре связанные цели среди руководителей и специалистов из прямых инвестиций, промышленного финансирования, продаж, добывающей и энергетической отраслей. Документы использовали бренды PwC, KPMG и Ogier, хотя признаков взлома или участия этих компаний исследователи не нашли. Менялись имена и легенды, но структура документов, формулировки и даже необычный числовой идентификатор повторялись. Кампания получила название Phantom Deal .
По механике афера близка к BEC-атакам , однако корпоративную почту преступники специально обходят. Защита почтового сервера здесь мало поможет, поскольку главный инструмент мошенников — доверие к руководителю, давление секретностью и попытка вывести сотрудника из привычного процесса согласования. Gen Digital советует подтверждать финансовые распоряжения через заранее известный независимый канал и не позволять даже руководителям отменять платёжные проверки ссылкой на конфиденциальность сделки.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> «Никому не говори, мы покупаем компанию». Примерно так выглядит новая корпоративная ловушка, в которой мошенникам не нужны ни вредоносные программы, ни взломанная почта. Атака начинается с обычного сообщения в WhatsApp от имени руководителя, а заканчивается просьбой тайно отправить сотни тысяч евро за границу.
Схему обнаружили после попытки атаковать юридический отдел Gen Digital. Сотруднику, которого исследователи назвали Дэвидом, написал человек с именем и фотографией настоящего руководителя компании. Даже номер выглядел правдоподобно и соответствовал стране, где работал директор. Подозрение вызвал незнакомый телефон, а короткий звонок окончательно разрушил легенду: голос собеседника не совпал с голосом настоящего коллеги.
Дэвид понял, что столкнулся с мошенниками, но продолжил общение вместе с исследователями. В переписке появился второй участник, который выдавал себя за настоящего специалиста PwC. Жертве предложили перейти на личную почту, а затем прислали профессионально оформленное соглашение о неразглашении. Поддельный NDA запрещал обсуждать якобы готовящееся поглощение с коллегами и требовал вести всю переписку через WhatsApp и частный адрес.
Так мошенники превратили один из главных тревожных признаков в часть легенды. Запрет обращаться к юристам, финансистам и другим сотрудникам выглядел уже не подозрительной просьбой, а обязательным условием секретной сделки. Для убедительности преступники использовали реальные сведения об истории Gen Digital, включая покупку Avast компанией NortonLifeLock в 2022 году.
После подготовки последовало главное требование. Avast Software якобы должна была перевести €626 735,45 от имени NortonLifeLock Ireland Limited гонконгской компании в качестве аванса за профессиональные услуги. Затем преступник потребовал банковское сообщение SWIFT MT103 и номер UETR, чтобы убедиться, что международный перевод действительно отправлен и его можно отслеживать.
Исследователи вместо денег подготовили фальшивые банковские документы и ссылку с маркером, который фиксировал обращения. За 24 дня ссылка получила 49 HTTP-запросов с 43 IP-адресов. Значительную часть обращений создали автоматические сканеры и облачные сервисы, но после фильтрации остались повторные ручные визиты через <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>, прокси и обычные сети. Определить местонахождение или личности организаторов по этим данным не удалось.
По особенностям поддельного NDA команда нашла ещё четыре связанные цели среди руководителей и специалистов из прямых инвестиций, промышленного финансирования, продаж, добывающей и энергетической отраслей. Документы использовали бренды PwC, KPMG и Ogier, хотя признаков взлома или участия этих компаний исследователи не нашли. Менялись имена и легенды, но структура документов, формулировки и даже необычный числовой идентификатор повторялись. Кампания получила название Phantom Deal .
По механике афера близка к BEC-атакам , однако корпоративную почту преступники специально обходят. Защита почтового сервера здесь мало поможет, поскольку главный инструмент мошенников — доверие к руководителю, давление секретностью и попытка вывести сотрудника из привычного процесса согласования. Gen Digital советует подтверждать финансовые распоряжения через заранее известный независимый канал и не позволять даже руководителям отменять платёжные проверки ссылкой на конфиденциальность сделки.
- Источник новости
- www.securitylab.ru