КИБЕРБЕЗОПАСНОСТЬ

Полиция Испании накрыла кибермошенников на 140 млн евро

140 млн евро, 800 счетов и 120 компаний: полиция Испании заявила о разгроме сети кибермошенников с операциями в Европе и Панаме.

✍️ Редакция iTech News | 17.07.2026 | ⏱ 5 мин | Источник: Dark Reading
🔒

140 млн евро ущерба, более 800 банковских счетов, 120 компаний и 67 иностранных подставных лиц: так выглядит не стартап из ада, а сеть, которую испанская полиция на этой неделе объявила разгромленной. Для русскоязычной IT-аудитории история про кибермошенников в Испании важна не только масштабом, но и знакомым набором схем: фальшивые инвестплатформы, CEO fraud, поддельные счета и атаки man-in-the-middle все еще отлично монетизируются, если у преступников выстроена финансовая инфраструктура.

Операцию 13 июля раскрыла Policía Nacional, а позже о ней сообщило Dark Reading. По данным испанского МВД, задержаны четыре человека: двое в Португалии, один в Испании и один в Панаме. Следствие считает, что группа действовала в нескольких европейских странах и выстроила схему, в которой техническая часть атак была тесно связана с легализацией денег. Речь не о нескольких удачных фишинговых письмах, а о полноценной сервисной модели: преступники использовали ложные инвестиционные платформы, «мошенничество от имени CEO», фиктивные инвойсы и атаки man-in-the-middle, а затем быстро прогоняли украденные средства через сеть счетов и фирм.

Самая показательная деталь в этой истории не даже сумма в 140 млн евро, а то, как она была упакована. Следователи говорят о более чем 800 банковских счетах и 120 коммерческих структурах, открытых и использованных для движения денег. Отдельно полиция указывает на 67 иностранных «тестаферро», по сути подставных лиц и банковских мулов, которые не жили в Испании, но использовались для регистрации компаний и открытия счетов по всей стране. Иными словами, у группы была не просто криминальная касса, а распределенная платежная сеть с хорошим запасом на случай блокировок, проверок и локальных сбоев. Для любого специалиста по антифроду это знакомая картина: ломают не только почту или переписку, ломают доверие к финансовому контуру компании.

Расследование началось после того, как полиция заметила деятельность, выглядевшую как законный бизнес, но слишком уж хорошо стыковавшуюся с отмыванием денег. В поле зрения попали девять физических лиц и 19 компаний. Дальше пошел классический, но трудоемкий набор следственных действий: анализ банковских операций, изучение регистрации юрлиц и открытия счетов, наблюдение, работа с телефонными данными и международные запросы. В результате полиция вышла не только на людей, которые координировали финансовую часть схемы, но и на «пастухов мулов» в Каталонии, то есть участников среднего звена, управлявших подставными лицами и движением средств. Первая фаза операции включала шесть обысков в Барселоне, Жироне, Таррагоне и португальском Порту, куда к тому моменту перебрался основной подозреваемый.

Отдельный сюжет здесь международный. Один из ключевых фигурантов уехал из Испании и в итоге оказался в Панаме, где его задержали при содействии Интерпола и местных властей. Главный подозреваемый в феврале сменил место жительства на Порту, из-за чего Испании и Португалии пришлось координировать действия через Europol и использовать европейские следственные механизмы. Кибермошенники в Испании, как видно, давно не сидят в одном городе и не работают с одной картой на подставное имя. Они живут в логике распределенной команды: один строит инфраструктуру, другой заводит компании, третий курирует «мулов», четвертый сидит в другой юрисдикции и считает, что география уже стала иммунитетом от уголовного дела. Иногда это работает. В этот раз нет.

Еще одна важная цифра из материалов полиции: подтвержденный поток средств через выявленную сеть уже превысил 94 млн евро. Отдельно следствие связывает с этой же структурой 61 млн евро, похищенный в 2024 году через CEO fraud. Здесь полезно сделать паузу и признать неприятный факт: для бизнеса самой дорогой частью кибератаки часто оказывается не взлом как таковой, а момент, когда бухгалтерия, финансы или закупки считают фальшивое письмо настоящим. Никакой zero-day для этого не нужен. Достаточно подменить реквизиты, встроиться в переписку поставщика или убедить сотрудника, что платеж срочный, согласован и вообще «директор уже ждет подтверждение». Судя по описанию испанской схемы, злоумышленники хорошо понимали эту механику и зарабатывали не только на технике, но и на организационной усталости компаний.

Для разработчиков, продуктовых команд и IT-руководителей в этой истории нет красивой морали, зато есть практический вывод. Защита от кибермошенничества давно вышла за пределы SOC и почтового шлюза. Если в компании не закреплены жесткие процедуры смены банковских реквизитов, повторного подтверждения платежей, проверки инвестиционных предложений и контроля за цепочкой подрядчиков, атакующему достаточно дождаться одного невнимательного клика и одной бухгалтерской пятницы. Технические меры все еще обязательны: сегментация доступа, журналирование операций, DMARC/SPF/DKIM, контроль аномалий в платежах, защита корпоративной переписки. Но кейс Испании показывает, что рядом с любой уязвимостью в почте обычно стоит вторая уязвимость, человеческая и процессная, а третья уже ждет в банке, где на подставное юрлицо открывают очередной счет.

Испанская полиция заявляет, что сеть отмывания денег и ее международные ответвления демонтированы, а в ходе операции изъяли более 170 смартфонов и 15 компьютеров и заблокировали 3 млн евро, которые могут быть возвращены пострадавшим. Вопрос теперь не в том, исчезнут ли такие схемы, а в том, сколько еще подобных «почти легальных» структур сейчас выглядят как обычный сервисный бизнес с юрлицом, счетом и аккуратной операционной дисциплиной. Для рынка это, пожалуй, самая неприятная мысль: цифровое мошенничество все чаще масштабируется не как хаотичный криминал, а как нормальный бизнес-процесс с онбордингом, распределением ролей и международной логистикой денег.

Поделиться: Telegram X LinkedIn