КИБЕРБЕЗОПАСНОСТЬ

Испания накрыла сеть кибермошенников с оборотом 140 млн евро

Испанская полиция раскрыла кибермошенническую сеть с оборотом 140 млн евро. Схема опиралась на BEC-атаки, 800 счетов и международное отмывание.

✍️ Редакция iTech News | 15.07.2026 | ⏱ 4 мин | Источник: BleepingComputer
🛡

Испанская полиция заявила о ликвидации кибермошеннической сети, через которую, по версии следствия, прошло 140 млн евро. Для русскоязычной IT-аудитории здесь важна не только сумма: это показательный кейс о том, как BEC-атаки давно выросли из точечных писем «от директора» в полноценный финансовый конвейер с сотнями счетов, подставными компаниями и распределенной логистикой вывода денег.

По данным BleepingComputer, в рамках операции задержаны четыре человека в Испании, Португалии и Панаме. Следствие описывает схему как почти промышленную: у группы было более 800 банковских счетов, 120 бизнес-аккаунтов и 67 внешних сообщников, которые выполняли роль денежных мулов. Деньги, полученные от жертв инвестиционного мошенничества и атак класса business email compromise, быстро дробились и перегонялись по цепочкам транзакций, чтобы усложнить возврат и спрятать следы в других юрисдикциях.

Самая показательная деталь в этой истории не общий оборот, а структура. Полиция подтверждает, что через сеть прошло 94 млн евро, а еще 61 млн евро связывает именно с BEC-операциями 2024 года. Речь идет о том, что испанские правоохранители называют «мошенничеством от имени CEO» и «мошенничеством с поддельными инвойсами». На практике это означает старую, но все еще рабочую механику: злоумышленники выдают себя за топ-менеджеров или контрагентов, встраиваются в деловую переписку и перенаправляют платеж на контролируемый счет. Технологически это не всегда самый сложный класс атак. Зато он отлично монетизируется, потому что бьет не по инфраструктуре, а по бизнес-процессу, где цена одной ошибки измеряется не учетной записью, а прямым денежным переводом.

Расследование началось после того, как полиция заметила признаки отмывания денег в деятельности 19 компаний, связанных с этой кибермошеннической сетью. Дальше схема разворачивалась уже как международное дело: к операции подключились Interpol и Europol, а обыски прошли по шести адресам в Барселоне, Жироне, Таррагоне и португальском Порту. Еще одного подозреваемого задержали в Панаме. Двое фигурантов, арестованных за пределами Испании, незадолго до этого покинули страну, но, по данным полиции, продолжали поддерживать работу схемы из-за рубежа. При обысках изъяли 15 компьютеров и более 170 смартфонов, которые, как считают следователи, использовались для проведения тысяч мошеннических переводов. Отдельно заморожены 3 млн евро: эти средства власти рассчитывают вернуть пострадавшим.

Для ИБ-команд и ИТ-руководителей здесь нет повода успокаивать себя мыслью, что речь идет о банальном фишинге. Этот кейс показывает другой масштаб: BEC давно перестал быть эпизодом на уровне «сотрудник не туда ответил». Когда у преступной группы есть сотни счетов, десятки компаний-обвязок и сеть посредников в нескольких странах, письмо становится только входной точкой. Дальше включается операционная машина, заточенная под скорость вывода денег. Поэтому защита от таких атак не сводится к почтовым фильтрам, MFA и обучению персонала, хотя без них тоже никуда. Основная уязвимость обычно лежит в процедуре согласования платежей, изменении реквизитов и доверии к письмам, которые выглядят как обычная деловая рутина.

Для разработчиков это тоже не чужая история. Если ваша команда делает ERP, CRM, бухгалтерские сервисы, закупочные платформы или внутренние инструменты для согласования платежей, то безопасность здесь должна проектироваться не вокруг абстрактного «есть авторизация», а вокруг конкретных сценариев злоупотребления. Кто и как может изменить банковские реквизиты поставщика? Есть ли обязательная двухканальная проверка критичных изменений? Видит ли система аномалии вроде срочной смены IBAN перед крупной оплатой? Можно ли быстро отследить, кто подтвердил перевод, если письмо выглядело легитимно? Такие вопросы обычно кажутся скучнее, чем очередной разговор про zero-day, но именно на них держится реальная устойчивость к BEC.

Для бизнеса вывод еще неприятнее: даже если взлома инфраструктуры не было, ущерб может оказаться сопоставимым с крупим инцидентом. В подобных схемах злоумышленники используют нормальную корпоративную среду против самой компании: доверие к знакомому домену, рутину в переписке с поставщиками, привычку быстро закрывать платежи, отсутствие жесткого процесса на изменение реквизитов. Поэтому разговор о защите здесь должен идти не только между SOC и почтовым администратором, но и между финансами, закупками, юристами и владельцами внутренних систем. Иначе выходит типичная картина: безопасность закрыла «технику», а деньги ушли через процесс, который никто не считал частью модели угроз.

История с испанской операцией важна еще и потому, что показывает зрелость теневой инфраструктуры. Если у группы хватает ресурсов поддерживать сотни счетов, десятки компаний и десятки посредников, значит рынок кибермошенничества работает уже не как набор одиночек, а как сервисная экономика со своей специализацией. Одни отвечают за социальную инженерию, другие за обналичивание, третьи за международное движение средств. Для компаний это плохая новость: на другом конце письма все чаще сидит не случайный мошенник, а команда с бухгалтерией, логистикой и дисциплиной. Вопрос теперь не в том, насколько убедительным будет следующее письмо от «директора», а в том, сколько компаний еще продолжают строить платежные процессы так, будто одного внимательного сотрудника достаточно, чтобы остановить такую машину.

Поделиться: Telegram X LinkedIn