КИБЕРБЕЗОПАСНОСТЬ

Фейковые M&A-сделки стали новой приманкой для крупных компаний

€626,735.45 пытались выманить у сотрудника Gen через фейковую M&A-сделку: мошенники изучают компании до мелочей и бьют по бизнес-процессам

✍️ Редакция iTech News | 04.09.2026 | ⏱ 4 мин | Источник: Dark Reading
🕵

Кампанию Phantom Deal уже связали как минимум с пятью целями, а в одном из эпизодов мошенники пытались добиться перевода на €626,735.45. Фейковые M&A-сделки теперь маскируются не под банальное письмо от «банка», а под конфиденциальное корпоративное поглощение с NDA, консультантами и давлением на сотрудника среднего звена. Для русскоязычного IT- и бизнес-сообщества здесь плохая новость простая: атакуют уже не только бухгалтерию, а саму логику внутренних процессов.

Об этой схеме сообщает Dark Reading. По данным издания, одной из целей стала компания Gen, материнская структура брендов Norton и Avast. Исследование инцидента показало, что злоумышленники не действовали в лоб: они заранее изучали оргструктуру, историю сделок, дочерние компании и роли конкретных сотрудников. Их задача была не украсть пароль, а убедить человека запустить крупный платеж так, будто он участвует в реальной сделке M&A под грифом секретности.

Сценарий был выстроен аккуратно и без лишней суеты, что для социальной инженерии обычно опаснее всего. Мошенник сначала написал через WhatsApp сотруднику юридической команды Gen, которого в материале называют David. Он выдавал себя за одного из руководителей компании и даже использовал номер с телефонным кодом страны, связанной с этим топ-менеджером. Дальше пошел знакомый корпоративный театр: якобы готовится крупное приобретение, детали разглашать нельзя, действовать надо быстро и тихо. Проблема для жертвы в том, что история не была полностью стройной, но строилась вокруг реальных фактов. В частности, злоумышленники опирались на настоящую сделку 2022 года, когда NortonLifeLock приобрела Avast. На этом фоне просьба провести платеж от имени Avast Software в пользу структуры NortonLifeLock Ireland Limited выглядела уже не как откровенная фантазия, а как плохой, но правдоподобный кусок внутренней кухни.

Дальше в дело добавили то, что обычно хорошо работает на корпоративную дисциплину: бумагу и бренд известного консультанта. По версии Dark Reading, второй участник атаки представился посредником из PwC и прислал NDA с фирменным оформлением. Этот документ решал сразу две задачи. Во-первых, он психологически закреплял режим секретности: не обсуждать с коллегами, не выносить наружу, не задавать лишних вопросов. Во-вторых, он уводил коммуникацию из корпоративных каналов в личную почту и мессенджеры, где стандартный мониторинг безопасности уже не так полезен. Иными словами, старый трюк с «авансовым платежом» переодели в костюм Big Four и отправили гулять по C-level периферии.

Сам запрос на перевод тоже был сформулирован так, чтобы звучать по-деловому: не круглая сумма, а очень конкретные €626,735.45, получатель — компания в Гонконге, назначение — сопровождение сделки. Сломалась схема не на технической защите, а на человеческой внимательности. Когда сотрудник созвонился с якобы руководителем, он понял, что голос не совпадает. После этого Gen не просто остановила атаку, но и попыталась собрать о ней больше данных. Компания отправила фальшивое подтверждение перевода со специальной ссылкой-токеном, чтобы отследить действия атакующих. Метаданные из поддельного NDA помогли выйти еще на четыре цели той же кампании. Среди них были сотрудники из компаний, связанных с private equity, промышленными финансами, продажами, добычей и энергетикой. Почти каждый сценарий был кастомизирован под конкретную организацию, а в легенде фигурировали разные консультанты, включая PwC, KPMG и Ogier.

Самый неприятный вывод здесь в том, что фейковые M&A-сделки питаются не утечками, а нормальной публичностью бизнеса. Имена руководителей, фотографии, должности, история поглощений, структура юрлиц и подрядчиков часто лежат в открытом доступе вполне легально и по делу. В Gen прямо говорят: пытаться спрятать эту информацию бессмысленно, безопасность через неясность тут не сработает. Значит, защита должна строиться не на надежде, что мошенник чего-то не узнает, а на процессах, которые нельзя обойти даже после отличной разведки. Для разработчиков, продактов, IT-директоров и фаундеров это вопрос не только awareness-тренингов. Нужны жесткие правила верификации нестандартных платежей, обязательная проверка голоса и канала связи, запрет на согласование таких операций вне корпоративных систем и понятный путь эскалации, если кто-то просит «сделать тихо и срочно».

В этом и состоит главный сдвиг: корпоративное мошенничество все меньше похоже на спам и все больше — на точечную операцию против бизнес-процесса. Если раньше компания могла считать, что ее спасут антифишинг и внимательный бухгалтер, то теперь под ударом оказываются юристы, операционные менеджеры и любой сотрудник, который понимает, как внутри ходят деньги и документы. Чем больше публичных следов оставляет бизнес и чем сложнее его структура, тем легче собрать убедительную легенду. Подробности этой кампании приводит Dark Reading, а для рынка вопрос уже не в том, появятся ли новые вариации схемы, а в том, сколько компаний все еще уверены, что мошенник обязательно напишет с почты вида ceo123@mail.example.

Поделиться: Telegram X LinkedIn