09.10.2026

«Фантомная сделка»: как мошенники едва не выманили у владельца Norton и Avast более €626 тысяч

Миллионы долларов впустую: как мошенники обманывают крупные корпорации под видом сделок M&A

Социальные инженеры убеждают компании переводить крупные суммы на свои счета под видом фиктивных сделок по слияниям и поглощениям. Это классическая афера с предоплатой для нового поколения — но ставки теперь куда выше.

Целью одной из таких схем стала компания Gen — владелец антивирусных брендов Norton и Avast. Расследование показало: атака была нацелена минимум на пять компаний, каждой из которых грозила потеря огромных денег.

«Мошенничество стало настолько убедительным, что даже натренированный глаз не всегда его замечает», — говорит Луис Корронс, евангелист безопасности Gen и соавтор отчёта об этой кампании вместе с Мартином Хлумецки, ведущим инженером Gen по анализу угроз.

К счастью, компанию спасли внимательный сотрудник и трещины в легенде атакующих. «Методология злоумышленников была довольно изощрённой, но отдельные сценарии — несовершенными, — отмечает Корронс. — С более связной историей этот же подход мог быть куда опаснее».

Кампанию назвали «Фантомная сделка» (Phantom Deal). Злоумышленники подготовились основательно: вышли на сотрудника юридического отдела Gen — назовём его Дэвидом — через WhatsApp. Первое сообщение выглядело дружелюбно и безобидно. Некий топ-менеджер компании (номер телефона которого, кстати, начинался с кода страны проживания руководителя) по секрету сообщил: он сопровождает крупное поглощение. Детали были туманными — речь шла о «дочерних структурах Gen» и крупном чеке.

Легенду строили вокруг реальной корпоративной истории: NortonLifeLock купила Avast в 2022 году. В поддельных платёжных инструкциях Avast Software просили перевести деньги от имени NortonLifeLock Ireland Limited — якобы по конфиденциальной сделке, которую возместят после официального объявления. Этого хватило, чтобы история выглядела правдоподобно, но при ближайшем рассмотрении не складывалась.

Второй злоумышленник сыграл роль посредника из PricewaterhouseCoopers (PwC). Жертве прислали соглашение о неразглашении с фирменным стилем PwC: оно обязывало хранить всё в тайне и общаться только через WhatsApp и личную почту — подальше от корпоративных систем мониторинга. Наконец прозвучала главная просьба: перевести €626 735,45 компании в Гонконге для завершения сделки.

Афера рухнула в момент телефонного разговора: Дэвид узнал, что голос «руководителя» звучит не так. Тогда Gen перехватила инициативу: отправила мошенникам поддельное подтверждение перевода со ссылкой-ловушкой и проследила их действия и соединения.

По метаданным из фальшивого NDA исследователи вычислили ещё четыре цели кампании — старших сотрудников компаний из частного капитала, промышленного финансирования, продаж, горнодобычи и энергетики. Каждая атака была индивидуально адаптирована — вплоть до выбора «фирмы-посредника» (PwC, KPMG, Ogier).

Компании публикуют о себе огромный объём информации, и это нормально — прятать её бессмысленно. «Злоумышленники использовали имена, фотографии, должности и историю сделок — всё это легитимно публично и во многих случаях должно быть публичным, — говорит Корронс. — Защита через неосведомлённость проблему не решит. Исходите из того, что преступник может узнать о вашей организации очень многое. Оборона должна быть такой, чтобы даже отличная разведка не позволила убедить сотрудника обойти процедуры проверки и платёжные контроли».

Помогает и то, что сотрудники знают: такие контроли нельзя обходить. «Дэвид» разоблачил атаку вниманием к деталям: сначала проверил собеседника, а не поверил личности на экране, а затем понял, как должна выглядеть легитимная транзакция. Совет Корронса остальным: «Спрашивайте не только, выглядит ли человек настоящим, а легитимен ли сам процесс, который вас просят выполнить. Заподозрив неладное, правильный шаг — сообщить об этом, а не продолжать диалог с мошенником. Даже если это окажется легитимная операция, компания оценит вашу осторожность».

Подписывайтесь на наш канал Дзен и группу ВК

Dark Reading

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *