Descoberta e escopo do golpe
Criminosos cibernéticos estão utilizando acordos de aquisição falsos para induzir funcionários a realizar grandes transferências bancárias. A campanha, chamada Phantom Deal, começa com uma mensagem convincente no WhatsApp de alguém que aparenta ser um executivo conhecido. Os operadores não usaram malware, caixa de entrada roubada ou anexos maliciosos.
Em vez disso, eles combinaram nomes reais, fotografias, história da empresa e linguagem familiar de negócios para fazer uma transação fictícia parecer rotineira. O caso mostra como um ataque financeiro pode se desenvolver dentro de conversas corporativas comuns. Analistas da Gen Digital identificaram a campanha após um atacante entrar em contato com um membro de sua equipe jurídica, fingindo ser um executivo baseado em Dublin.
Vetor e exploração
A mensagem inicial do WhatsApp foi intencionalmente inofensiva, perguntando se o destinatário estava no escritório. Após o contato ser estabelecido, uma segunda pessoa fingida, apresentada como um profissional associado à PwC, solicitou um endereço de e-mail pessoal. O próximo passo foi um NDA (Acordo de Confidencialidade) polido, com marca da PwC, descrevendo uma aquisição secreta e regras estritas de divulgação.
O NDA não era apenas papelada de suporte. Ele direcionava o destinatário a discutir a aquisição apenas através do WhatsApp e e-mail pessoal, mantendo colegas fora da conversa. O acesso restrito pode ser normal em um negócio real, mas mover um pedido importante para fora dos canais aprovados é um sinal de alerta.
Impacto e alcance
As instruções de pagamento pediram à Avast Software s.r.o. que transferisse 626.735,45 euros para uma empresa em Hong Kong como "Adiantamento de Retenção para Serviços Profissionais". Os criminosos disseram que a soma seria registrada como uma conta a receber intercompany e reembolsada após o anúncio.
Os atacantes posteriormente exigiram uma SWIFT MT103, a mensagem bancária que prova que uma transferência internacional foi executada. Eles também solicitaram a referência de rastreamento de pagamento UETR, potencialmente permitindo que monitorassem a transferência e reduzissem o tempo disponível para a empresa ou banco intervir.
Medidas de mitigação recomendadas
As empresas devem verificar qualquer instrução de pagamento através de um método de contato estabelecido independentemente antes da transação, em vez de detalhes fornecidos na conversa. Quando a identidade de um consultor ou pedido é incerto, o pessoal deve usar um diretório oficial para confirmar.
Essa disciplina importa, já que os criminosos estão enviando cada vez mais mensagens de phishing autenticadas que podem parecer mais confiáveis do que o spam convencional. A confirmação independente antes de qualquer transferência transfronteiriça pode parar o esquema antes que o dinheiro saia da conta.
Implicações para CISOs
Para executivos de segurança, o golpe Phantom Deal destaca a importância de treinar funcionários sobre engenharia social e fraudes financeiras. A segurança não deve se limitar a controles técnicos, mas também incluir processos de negócios e verificação de identidade.
As organizações devem revisar seus procedimentos de aprovação de pagamentos e garantir que haja múltiplos níveis de verificação para transações de alto valor. A conscientização sobre golpes de CEO e fraudes de aquisição é essencial para proteger a empresa.