Мошенники попытались убедить сотрудника Gen Digital перевести €626 735,45 компании в Гонконге, разыграв перед ним секретную корпоративную сделку. Они выдавали себя за настоящего руководителя Gen и реального специалиста, связанного с PwC, перевели общение в WhatsApp и личную почту, а затем прислали поддельное соглашение о неразглашении. Взламывать корпоративную почту, заражать компьютер или эксплуатировать уязвимость им не понадобилось.
Деньги злоумышленники не получили. Сотрудник юридического подразделения Gen, которого исследователи называют Дэвидом, заподозрил обман из-за незнакомого номера, а первый телефонный разговор подтвердил подозрения: голос собеседника не совпадал с голосом настоящего коллеги. После этого дальнейшее общение шло уже как контролируемое расследование. Gen назвала выявленную кампанию Phantom Deal и опубликовала ее технический разбор 2 сентября 2026 года.
Первое сообщение выглядело совершенно обыденно. В WhatsApp Дэвиду написал человек, представившийся реальным руководителем Gen из Дублина. В профиле использовались его имя и фотография, номер имел ирландский код.
Отправитель не упоминал сделку, перевод или чрезвычайную ситуацию. Он просто спросил, находится ли сотрудник в офисе.
Такой первый контакт решает сразу несколько задач. Преступник проверяет, существует ли номер, готов ли человек отвечать незнакомому контакту и получится ли перевести разговор в удобный канал. При этом подозрительная финансовая просьба еще не появляется.
Дэвид лично знал руководителя, которого изображал собеседник. Незнакомый номер насторожил его, а после разговора сомнений почти не осталось: голос был чужим. Все последующие звонки, сообщения и документы сотрудник уже собирал вместе с исследователями Gen как доказательства работы мошеннической схемы.
После первого участника в переписку включился второй человек. Он выдавал себя за настоящего специалиста, связанного с PwC, и попросил Дэвида предоставить личный адрес электронной почты. Это оказалось частью заранее подготовленного сценария.
Следом пришло профессионально оформленное NDA — соглашение о неразглашении, якобы выпущенное от имени PwC. Оно описывало конфиденциальное поглощение и требовало вести всю коммуникацию через WhatsApp и личную почту.
Вредоносного кода в документе исследователи не обнаружили. Его задачей было другое: объяснить сотруднику, почему ради секретности сделки он якобы должен отказаться от обычных корпоративных каналов и процедур проверки.
Поддельное NDA прямо подталкивало получателя не обсуждать операцию с коллегами и не обращаться за подтверждением в юридическое подразделение, финансы, казначейство, комплаенс и команду корпоративного развития.
Злоумышленники явно изучали структуру и прошлые сделки Gen. В выдуманной операции фигурировали Avast Software и NortonLifeLock Ireland Limited. Такая комбинация не случайна: NortonLifeLock действительно завершила покупку Avast 12 сентября 2022 года.
Сделка предусматривала передачу акционерам Avast около 94,2 млн новых акций NortonLifeLock и примерно $5,97 млрд наличными. После объединения компания сначала продолжила работать под названием NortonLifeLock, а позднее стала Gen Digital.
Для сотрудника знакомые юридические лица делали легенду значительно убедительнее. Внутригрупповой расчет между компаниями, которые действительно связаны историей реального поглощения, выглядит правдоподобнее внезапной просьбы отправить сотни тысяч евро неизвестной организации.
Сценарий все же содержал ошибки. Дэвид заметил несостыковки в объяснении того, почему Avast Software должна переводить деньги от имени NortonLifeLock Ireland Limited. Gen отмечает, что более аккуратно составленная легенда могла оказаться гораздо опаснее.
Мошенники утверждали, что придуманная ими операция станет публичной 19 июня 2026 года. NDA появилось всего за несколько дней до предполагаемого объявления. Короткий срок позволял одновременно создавать срочность и объяснять повышенную секретность. После подготовки легенды возник сам платеж. Avast Software s.r.o. должна была перевести от имени NortonLifeLock Ireland Limited ровно €626 735,45.
Получателем указывалась компания в Гонконге, а назначением платежа — авансовое вознаграждение за профессиональные услуги. В документах утверждалось, что сумма будет отражена как внутренняя дебиторская задолженность и позже возмещена после официального объявления приобретения.
Gen определяет этот эпизод как мошенничество с авансовым платежом, замаскированное под юридическую и финансовую процедуру сделки по слиянию или поглощению.
Точная сумма тоже усиливала правдоподобие. €626 735,45 выглядит как рассчитанный консультантами платеж по договору, а не случайно выбранные «600 тысяч евро».
Когда платеж якобы должен был состояться, характер общения изменился. Теперь злоумышленников интересовало подтверждение отправки денег. Они неоднократно просили предоставить SWIFT MT103.
MT103 — стандартизированное банковское сообщение, применяемое при международных клиентских переводах. В данном случае преступникам оно требовалось как свидетельство того, что транзакция действительно была инициирована.
После этого появился еще один запрос — UETR, Unique End-to-end Transaction Reference. UETR представляет собой 36-символьный уникальный идентификатор платежной операции в сети Swift. Один и тот же номер проходит через цепочку платежа и позволяет участвующим банкам отслеживать его движение. Для MT103 наличие UETR является обязательным.
Требование MT103 и UETR хорошо показывает конечную стадию схемы. Злоумышленникам было недостаточно услышать от сотрудника, что платеж «ушел». Они хотели получить информацию, позволяющую убедиться в реальном движении средств. Исследователи Gen считают, что это также могло сокращать время, доступное компании или банку для вмешательства после обнаружения обмана.
Поскольку Дэвид уже знал, что разговаривает с преступниками, команда Gen решила проследить за их дальнейшими действиями.
Исследователи подготовили фальшивую банковскую выписку. В ней отображались якобы выполненный платеж и оставшийся баланс компании. В документ встроили скрытый маркер, позволяющий при определенных условиях определить его открытие.
Затем злоумышленникам отправили поддельное письмо, стилизованное под банковское подтверждение Citibank. В нем были ожидаемые преступниками сумма, получатель и реквизиты операции.
Ссылка для просмотра подробностей транзакции вела не к банковским данным, а к контролируемому исследователями адресу с canary token — специальной меткой, фиксирующей обращения.
Мошенник сообщил, что ссылка не работает, и попросил прислать подтверждение в PDF. Исследователи предположили, что открыть страницу мешает VPN, и предложили его отключить. Через несколько минут появились новые подключения.
Контролируемая ссылка зарегистрировала 49 HTTP-запросов с 43 IP-адресов за 24 дня. Значительная часть первых обращений оказалась автоматической: ссылку проверяли системы анализа перенаправлений, облачные сервисы и защитные сканеры.
После фильтрации этого шума остались повторные обращения через VPN, прокси и несколько обычных сетей интернет-провайдеров. Некоторые попытки разделяли часы или дни, использовались разные профили браузеров.
Исследователи расценили такое поведение как признак ручных попыток вернуться к странице и получить обещанное подтверждение перевода.
Установить реальное местонахождение злоумышленников по этим данным не получилось. Адрес VPN, прокси или интернет-провайдера показывает точку выхода трафика в сеть, а не обязательно место, где физически находился человек.
Более ценным следом оказался сам поддельный договор. Специалисты сравнили его структуру, юридические формулировки и встроенные идентификаторы с другими образцами и обнаружили еще четыре похожих NDA, предназначенных для других людей.
Цели работали в разных сферах. Среди них были руководители и специалисты, связанные с прямыми инвестициями, промышленными финансами, продажами, добывающей промышленностью и энергетикой.
Менялись и компании, от имени которых якобы действовали консультанты. Часть документов использовала символику PwC, другие — KPMG и юридической фирмы Ogier. Признаков взлома или участия этих организаций Gen не обнаружила: преступники использовали их названия и сведения о реальных специалистах для придания документам правдоподобного вида.
Шаблоны при этом сохраняли характерные признаки. Повторялись структура разделов, юридические формулировки, требование общаться через WhatsApp и личную почту и короткий промежуток между подписанием NDA и предполагаемым объявлением сделки.
Исследователи нашли даже одинаковый необычный числовой идентификатор в документах, якобы составленных разными организациями для не связанных друг с другом получателей. Это указывает на повторное использование одного шаблона, в котором преступники меняли имена, даты, логотипы и детали выдуманной операции.
В случае Gen специалисты наблюдали всю последовательность: первое сообщение в WhatsApp, подмену двух реальных людей, отправку NDA, платежные инструкции и последующее требование предоставить MT103 и UETR.
Для остальных четырех целей были найдены связанные поддельные NDA с теми же характерными признаками, однако специалисты не наблюдали последующую стадию с требованием перевести деньги.
Одна из главных особенностей Phantom Deal — практически полное отсутствие традиционной технической атаки. Gen не обнаружила эксплуатации уязвимости, зараженного вложения или скомпрометированного корпоративного почтового ящика. Для построения сценария использовались реальные имена, фотографии, сведения о должностях, история компании и знакомые элементы корпоративных процессов.
WhatsApp обеспечивал прямой контакт. Личная почта выводила переписку из корпоративной среды. NDA превращало изоляцию сотрудника в якобы юридическое требование. История поглощения делала финансовую часть убедительнее. Короткий срок создавал давление. Платеж появился только после того, как все элементы истории были собраны.
Из-за этого защита, ориентированная исключительно на вредоносные файлы, фишинговые домены и подозрительные ссылки, могла вообще не увидеть раннюю часть операции.
По механике Phantom Deal пересекается с Business Email Compromise, BEC — корпоративным финансовым мошенничеством, где преступники выдают себя за доверенное лицо и пытаются изменить платежные инструкции или заставить сотрудника отправить деньги. Но называть конкретную атаку классической компрометацией деловой почты неточно: корпоративную почту Gen злоумышленники не захватывали.
IC3 определяет BEC как мошенничество против компаний и людей, совершающих переводы средств; злоумышленники могут использовать как социальную инженерию, так и реальный захват деловых почтовых аккаунтов. Центр рекомендует подтверждать финансовые инструкции через дополнительный независимый канал.
Масштаб близкого класса корпоративного мошенничества остается огромным. В 2025 году IC3 получил более 1 млн жалоб на интернет-преступления с совокупным заявленным ущербом $20,877 млрд. На BEC пришлось около $3 млрд — второй результат по потерям после инвестиционного мошенничества с $8,6 млрд.
Главный защитный механизм здесь — независимая проверка полномочий и самой операции. Необычную платежную инструкцию нужно подтверждать через контакт, известный компании до появления подозрительной переписки. Номер телефона или адрес, который прислал предполагаемый консультант внутри этой же цепочки, для такой проверки не подходит.
Конфиденциальность сделки также не должна отменять финансовый контроль. Если сотруднику запрещают подтверждать перевод у казначейства, финансовой службы или ответственного юриста именно потому, что операция «слишком секретная», сама эта конструкция становится поводом для дополнительной проверки. Переход из корпоративной почты в WhatsApp или личный ящик при обсуждении крупного платежа — еще один сильный сигнал.
Читайте также:
В даркнете продают 153 млн сканов водительских прав
Вопросы и ответы
Сколько денег украли у Gen Digital?
Нисколько. Мошенники запросили перевод €626 735,45, однако сотрудник распознал обман, а последующая переписка проходила уже в рамках расследования.
Куда требовали отправить деньги?
Получателем должна была стать компания в Гонконге. Платеж описывался как авансовое вознаграждение за профессиональные услуги.
Что такое Phantom Deal?
Так Gen назвала выявленную кампанию мошенничества, построенную вокруг выдуманных конфиденциальных сделок, подмены руководителей и консультантов и поддельных NDA.
Было ли NDA заражено вредоносной программой?
Нет таких данных. В расследованной цепочке NDA использовалось как инструмент социальной инженерии: оно должно было убедить сотрудника отказаться от нормальных корпоративных каналов проверки.
Были ли взломаны PwC, KPMG или Ogier?
Исследование не выявило признаков компрометации этих организаций. Их названия, оформление и сведения о реальных специалистах использовались злоумышленниками без подтвержденного участия самих компаний.
Зачем преступникам потребовался MT103?
Они хотели получить банковское подтверждение того, что международный перевод действительно инициирован.
Что такое UETR?
Это уникальный 36-символьный идентификатор, который сопровождает платеж через Swift и позволяет отслеживать его по цепочке участвующих банков.
Всего было пять жертв?
Исследователи обнаружили атаку против Gen и четыре дополнительных NDA, связанных с другими потенциальными целями. Полную финансовую стадию удалось наблюдать только в случае Gen, поэтому утверждать, что все остальные получили тот же запрос на перевод, нельзя.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.