🔍 Contexte

Publié le 2 septembre 2026 par Gen Digital (blog de recherche), cet article documente une campagne de fraude baptisée Phantom Deal, découverte après qu’un membre de l’équipe juridique de Gen a été ciblé par une tentative d’escroquerie de type BEC/fraude M&A.

🎭 Mécanisme d’attaque

L’attaque débute par un message WhatsApp usurpant l’identité d’un cadre interne de Gen basé à Dublin, avec photo et numéro irlandais authentiques. Une seconde identité, se faisant passer pour un professionnel de PwC, entre ensuite en jeu. La cible est invitée à fournir une adresse email personnelle.

Un faux NDA (accord de non-divulgation) est ensuite transmis, brandé PwC, imposant :

  • Communication exclusivement via WhatsApp et email personnel
  • Confidentialité stricte interdisant toute vérification interne
  • Délai court avant annonce publique fictive (19 juin 2026)

Le NDA référençait des éléments réels : Avast Software, NortonLifeLock Ireland Limited et l’acquisition réelle d’Avast par NortonLifeLock en 2022.

💸 Demande de paiement

Les attaquants ont demandé un virement de €626 735,45 vers une société à Hong Kong, décrit comme une “Advance Retainer for Professional Services”. Ils ont ensuite réclamé un SWIFT MT103 (preuve de virement) et un numéro UETR pour tracer le paiement.

🕵️ Investigation contrôlée

La cible, ayant identifié la fraude, a collaboré avec les chercheurs de Gen pour :

  • Envoyer un faux relevé bancaire avec marqueur caché
  • Créer un faux email de confirmation Citibank contenant un canary token
  • Enregistrer 49 requêtes HTTP depuis 43 adresses IP sur 24 jours, dont des accès manuels répétés via VPN et proxies

📄 Campagne élargie

Les empreintes documentaires du NDA ont permis d’identifier 4 autres victimes dans des secteurs variés (private equity, finance industrielle, ventes, mines, énergie). Les documents utilisaient alternativement les marques PwC, KPMG et Ogier, avec un identifiant numérique commun révélant la réutilisation d’un template.

⚙️ Caractéristiques techniques

  • Aucun malware ni pièce jointe malveillante
  • Aucune compromission de messagerie d’entreprise
  • Exploitation de l’ingénierie sociale pure et de la culture de confidentialité d’entreprise
  • Infrastructure de suivi : VPN, proxies, connexions ISP ordinaires

📌 Type d’article

Publication de recherche CTI produite par Gen Digital, visant à documenter une campagne de fraude BEC/M&A active et à exposer ses mécanismes opérationnels pour sensibilisation.

🧠 TTPs et IOCs détectés

TTP

  • T1566.004 — Phishing: Spearphishing via Service (Initial Access)
  • T1598.003 — Phishing for Information: Spearphishing Link (Reconnaissance)
  • T1656 — Impersonation (Defense Evasion)
  • T1534 — Internal Spearphishing (Lateral Movement)
  • T1585.001 — Establish Accounts: Social Media Accounts (Resource Development)
  • T1036 — Masquerading (Defense Evasion)
  • T1204 — User Execution (Execution)
  • T1567 — Exfiltration Over Web Service (Exfiltration)

Malware / Outils

  • Canary Token (tool)

🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ gendigital.com — source non référencée (0pts)
  • ✅ 18741 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 8 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.gendigital.com/blog/insights/research/phantom-deal