Кибербезопасность

Microsoft обнаружила кампанию финансового мошенничества, выдававшую себя за руководителей компаний и запрашивавшую ACH-переводы

Microsoft обнаружила кампанию, в рамках которой было отправлено более миллиона электронных писем с поддельными именами генеральных директоров и компании ServiceNow, чтобы убедить команды кредиторской задолженности перевести около 50 000 долларов через ACH. По данным компании, в кампании использовалась инфраструктура рассылки, принадлежащая третьим сторонам, а содержание имело признаки разработки с помощью искусственного интеллекта; доказательств взлома выдаваемых за себя организаций не обнаружено.

2026-09-10
3 мин. чтения
9 просмотров
فريق تحرير certi.news
Microsoft обнаружила кампанию финансового мошенничества, выдававшую себя за руководителей компаний и запрашивавшую ACH-переводы

Microsoft раскрыла кампанию финансового мошенничества, в рамках которой было отправлено более миллиона электронных писем пользователям организаций. Злоумышленники пытались убедить команды кредиторской задолженности выполнить переводы через Automated Clearing House (ACH) примерно на 50 000 долларов. Активность наблюдалась с 3 по 5 августа, при этом 87,7% писем были адресованы пользователям в США.

Кампания основывалась на выдаче себя за генеральных директоров, финансовых директоров и руководителей компаний целевых организаций. Имена поддельных руководителей отображались в имени отправителя, поле ответа и подписи, а в письмах запрашивалось одобрение «счёта» или отправка его PDF-копии. Для повышения достоверности в письмо включалась якобы существующая переписка между генеральным директором целевой компании и руководителем ServiceNow, а также поддельный счёт за услугу «ServiceNow Platform — Annual Subscription».

Многоуровневая мошенническая инфраструктура

Счёт содержал номер, даты выставления и оплаты, валюту, сумму и подробные позиции, а получателю предлагалось перевести средства на счета, контролируемые злоумышленниками. Некоторые данные, например название компании-получателя и имя генерального директора, заполнялись индивидуально. Microsoft отметила использование нескольких финансовых организаций в образцах, что означает: платёжные реквизиты не были одинаковыми для всех целей.

Злоумышленники зарегистрировали поддельные домены до начала кампании. Среди них был service-nowinc[.]com, использовавшийся для подделки адреса руководителя ServiceNow и данных в счёте, а также domainlify[.]net, применявшийся в поле Reply-To. Microsoft подтвердила отсутствие доказательств взлома ServiceNow или других упомянутых организаций, поскольку атака опиралась на домены и содержимое, созданные злоумышленниками для имитации доверенных сторон.

Признаки использования искусственного интеллекта

Microsoft заметила многочисленные HTML-комментарии, структурированные названия разделов и единообразную структуру шаблонов, а также неизменные идентификаторы счетов и последовательность повествования при изменении данных целевых организаций. Компания сочла, что использование длинного тире и декоративных разделителей также может соответствовать созданию шаблонов с помощью искусственного интеллекта. Однако она подчеркнула, что эти признаки сами по себе не доказывают ни объём контента, созданного искусственным интеллектом, ни его роль в кампании.

В письмах сохранялись признаки, которые могли обнаружить специалисты по защите, включая несоответствие отображаемого имени адресу отправителя, подозрительные финансовые формулировки вроде «ACH Parment» и отсутствие обычных заголовков в пересланных сообщениях. Предыдущие цепочки переписки также отображались не в привычном визуальном виде, а в инструкциях по отправке счёта и добавлению копий адресатов встречались противоречия.

Что важно для команд безопасности и финансов?

Кампания показывает, что мошенничество со счетами не обязательно сводится к одному финансовому запросу: злоумышленники объединили в одном сценарии выдачу себя за генерального директора, бренд известного поставщика, подробный счёт и подтверждающую переписку, воздействуя на процедуры оплаты и доверие сотрудника к контексту запроса. Поэтому одной проверки адреса отправителя недостаточно: запросы на перевод средств следует проверять через независимый канал, особенно если в письме просят не ставить инициатора запроса в копию или изменить способ оплаты.

Microsoft рекомендует включить почтовую аутентификацию SPF, DKIM и DMARC, настроить защиту от подделки личности и правила обработки почты, а также использовать решения для защиты от фишинга. Компания также предлагает включить Zero-hour Auto Purge для изоляции вредоносных сообщений, обнаруженных после доставки, и использовать Microsoft Defender XDR и Security Copilot для расследования и реагирования. Эти меры остаются рекомендациями Microsoft, связанными с её продуктами; поведенческие индикаторы, такие как независимая проверка банковского счёта и запроса, по-прежнему являются важными операционными мерами контроля даже в средах, использующих другие средства безопасности.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости