NDA偽造で6万2,673万5.45ユーロを要求、偽の買収話を使った詐欺事件

脅威アクターがGenの経営幹部や大手コンサルティングファームになりすまし、標的型のビジネスメール詐欺(BEC)型の手口で偽造した秘密保持契約(NDA)を使って法務部門の従業員を孤立させ、香港の企業へ626,735.45ユーロを送金するよう圧力をかけていたことが分かりました。

「Phantom Deal」と名付けられたこのキャンペーンは、マルウェアの展開やソフトウェアの脆弱性の悪用、メールアカウントの侵害を一切行わずに、金銭目的の攻撃者が正規のM&Aプロセスや企業の沿革、機密保持要件を悪用できることを示しています。

Exploitdatabase access

攻撃者の狙いはエンドポイントセキュリティを突破することではなく、不正送金を防ぐために設けられている社内統制を従業員自ら回避させるよう仕向けることにありました。

攻撃者が用意したプロフィールには、実在する経営幹部の本名と写真、アイルランドの電話番号が使われていました。当初は金銭や買収、緊急性については一切触れていませんでした。

Genによって「David」と特定された受信者は、同社の法務チームに所属しており、なりすましの対象となった経営幹部本人と面識がありました。

見慣れない電話番号に不審を抱いたDavidが折り返し電話をかけたところ、声が本人と一致しないことが確認されました。

最初の接触の後、攻撃者側は第2の偽の人物像を投入しました。PwCの担当者を名乗る人物です。

このなりすまし人物はDavidに対し、やり取りを個人用メールアドレスに移すよう求め、この作戦で最も重要な次の段階、すなわち偽造NDAの送付へとつなげていきました。

PwCの名を騙った偽のNDAには、機密の買収案件が記載され、厳格な秘密保持条項が課されていました。

このNDAは、社内の連絡手段ではなくWhatsAppや個人用メールを使うよう指示する一方で、法務・財務・財務部・コンプライアンス・コーポレートデベロップメントの同僚に相談することを控えるよう求めていました。

この指示こそが詐欺の核心部分でした。孤立を契約上の義務であるかのように見せかけることで、攻撃者は企業の通常の機密保持慣行を、独立した検証を封じ込めるための仕組みへとすり替えようとしていたのです。

この偽の買収話は、実在する企業の沿革も巧みに利用していました。Avast SoftwareとNortonLifeLock Ireland Limitedという、2022年のNortonLifeLockによるAvast買収とGen Digital設立を通じてつながりのある両社が言及されていました。

これにより、企業間の支払いがもっともらしく見えるだけの文脈的な信憑性が提案に与えられていました。

Image

Genの研究者らによると、このキャンペーンはダブリン拠点の実在するGen幹部になりすました攻撃者からの、一見普通のWhatsAppメッセージから始まったとのことです。

偽の買収話を使った詐欺

Davidは、Avast Software s.r.o.がNortonLifeLock Ireland Limitedに代わって支払いを行うべきだとする主張に矛盾があることを見抜きました。

社内の法務・取引プロセスに関する知識があったことで、攻撃者による支払い詐欺の進行を食い止めることができました。

その後、この偽のアドバイザーはAvast Software s.r.o.に対し、香港の企業へ626,735.45ユーロを送金するよう指示しました。

この支払いは「専門サービスに対する前払い報酬」と称され、買収の公式発表後に払い戻される企業間の未収金であると偽って説明されていました。

詐欺グループはさらに、この取引が2026年6月19日に発表される予定だと主張して緊急性を演出しました。そのうえで、国際送金が実行された証拠として使われる送金メッセージであるSWIFT MT103の提出を繰り返し要求しました。

攻撃者はまた、SWIFTネットワーク上で送金を追跡するために使われる、支払いのUETR(Unique End-to-End Transaction Reference、固有のエンドツーエンド取引参照番号)も要求していました。

これらの要求から、攻撃者は資金が実際に動いていることの確認と、銀行や企業の財務部門が介入する前に送金を監視できるだけの十分な情報を得ようとしていたことがうかがえます。

DataManagement

Genはこの詐欺行為を特定した後、研究者らは統制された形でやり取りを継続しました。チームは偽の口座明細書と、カナリアトークンで保護された追跡リンクを含む、Citibank風の偽の支払い確認メールを提供しました。

このトークンは、24日間にわたり43個のIPアドレスから49件のHTTPリクエストを記録しました。Genによれば、初期のアクセスの多くは自動化されたスキャナーやクラウドサービス、リダイレクト解析インフラによるものだったとのことです。

Image

ノイズを除去した後、研究者らはVPNを通じた繰り返しのアクセスやプロキシ、ホスティング業者以外のISP経由の接続を特定しました。これは詐欺行為に関与した人物による手動での操作と整合する内容です。

このテレメトリ情報だけでは攻撃者の特定には不十分でしたが、偽の支払い確認に対する継続的な関心があったことは示されました。

その後Genは、関連するNDA文書を受け取っていた標的をさらに4件特定しました。被害者には、プライベートエクイティ、産業金融、営業、鉱業、エネルギー分野の上級幹部が含まれていました。

これらの偽造文書はそれぞれ異なる筋書きを用い、PwC、KPMG、Ogierといった別のアドバイザーになりすましていたものの、セクションの構成順序や法律用語、秘密保持要件、特徴的な番号の付け方には共通性が見られました。

Genは、名前を騙られたこれらのアドバイザリー企業自体が侵害を受けた、あるいは関与していたという証拠はないとしています。

今回のキャンペーンは、法務・財務・M&Aチームにとって高まりつつあるリスクを浮き彫りにしています。NDAは情報共有を正当に制限できるものですが、支払い指示の正当性確認を妨げるものであってはなりません。

やり取りをWhatsAppや個人用メールに移すよう求めたり、異例なほどの秘密保持を要求したり、MT103やUETRの情報を求めたりする取引があれば、信頼できる社内の連絡先と既存の銀行統制を通じて独立した検証を行うべきです。

DataManagement

Learn 7 Metric-Gated AI SOC Deployment Phases – Download Free AI SOC Deployment Playbook 2026.

翻訳元: https://gbhackers.com/fake-acquisition-scam/

本記事は gbhackers.com の記事を翻訳・要約したものです。