О материале. Исследование провела PWN-ALL — коммерческая компания в сфере информационной безопасности. Статья основана на собственном анализе компании и не является официальным сообщением правоохранительных органов. Домены, IP-адреса, банковские реквизиты, учетные данные, токены и персональная информация скрыты для защиты пострадавших, сохранения материалов для проверки компетентными органами и предотвращения доступа третьих лиц к чувствительным данным.
Звонок с номера +882
Входящий вызов поступил с номера, начинавшегося на +882.
Это не телефонный код одной конкретной страны. По классификации Международного союза электросвязи код +882 используется для международных сетей. Сам префикс не свидетельствует о мошенничестве и не позволяет определить физическое местонахождение звонящего.
Собеседник представился сотрудником крупной инвестиционной компании и предложил доходность от 20 до 40% годовых.
Разговор начался примерно так:
«Здравствуйте, Алина? Меня зовут Аврам, я представляю инвестиционный фонд из Великобритании…»
Далее последовал типичный сценарий инвестиционного мошенничества. Банки якобы намеренно платят клиентам низкие проценты, препятствуют переводам в инвестиционные фонды и не позволяют людям самостоятельно распоряжаться своими деньгами.
Подобные операции часто относят к схемам pig butchering, или «разделки свиньи». Оператор не требует крупную сумму сразу. Сначала он устанавливает доверительные отношения, изучает финансовое и эмоциональное состояние человека, добивается первого небольшого перевода и только после этого начинает увеличивать требования.
Мы решили продолжить разговор, чтобы установить, какая техническая инфраструктура связана с этим звонком.
Как оператор искал уязвимое место
Для общения использовался заранее подготовленный профиль:
- женщина, 38 лет;
- разведена и воспитывает ребенка;
- не имеет постоянного дохода;
- владеет квартирой.
В течение первых 50 минут оператор почти не обсуждал конкретные инвестиционные инструменты. Вместо этого он расспрашивал о семье, доходах, планах и финансовых трудностях.
Полученные ответы сразу использовались в разговоре. Предложение постепенно превращалось из абстрактной возможности заработать в якобы персональное решение: обеспечить ребенка, создать постоянный доход и получить независимость от банков.
Сначала оператор обесценивал традиционные финансовые инструменты. Затем создавал ощущение редкой возможности, находил эмоционально болезненную тему и связывал ее решение с первым депозитом.
Для выбранного профиля основными точками давления стали нестабильный доход и будущее ребенка.
Британский фонд, которого нет в реестрах
Под предлогом желания подробнее изучить предложение мы попросили прислать документы.
Через некоторое время с британского номера WhatsApp поступила брошюра от имени Delegmed Investment Fund Limited. Практически одновременно оператор снова позвонил и продолжил разговор, стараясь не оставлять времени на самостоятельную проверку.
Брошюра содержала заявленные показатели доходности и описание инвестиционных продуктов. Иллюстрации имели визуальные признаки генеративного контента, и проверка вложенных растровых изображений подтвердила это на уровне метаданных: в PNG-файлах присутствовал манифест C2PA с отметкой о генерации в ChatGPT 14 Июля 2026. C2PA — открытый стандарт происхождения цифрового контента: манифест добавляется инструментом при создании файла и фиксирует, чем и когда изображение было получено. Метаданные можно удалить или подделать, поэтому сами по себе они ничего не доказывают, но здесь они совпадали с визуальными признаками.
Компания представлялась британским инвестиционным фондом, поэтому мы проверили точное название в двух публичных источниках:
- реестре юридических лиц Companies House;
- Financial Services Register Управления по финансовому регулированию и надзору Великобритании — FCA.
По состоянию на 2 августа 2026 года точного совпадения с названием Delegmed Investment Fund Limited мы не обнаружили ни в Companies House, включая сведения об активных и ликвидированных компаниях, ни в Financial Services Register FCA.
Companies House предоставляет открытые сведения о зарегистрированных в Великобритании компаниях, включая их статус, адрес, руководителей и историю документов.
FCA указывает, что почти любая деятельность по оказанию регулируемых финансовых услуг в Великобритании требует авторизации или регистрации, а соответствующие компании должны проверяться через Financial Services Register.
Отсутствие названия в реестрах само по себе не доказывает существование преступной схемы. Однако оно напрямую противоречило заявлению оператора о том, что он представляет британский инвестиционный фонд.
Мы проверили ещё два сценария.
Первый это так называемый clone firm: схема, при которой используется название, регистрационный номер или адрес реально авторизованной компании, а меняются только контакты для связи. Реквизиты из брошюры мы сверили с записями авторизованных компаний в Financial Services Register: совпадений не обнаружено. И второй — FCA Warning List, публичный перечень фирм, о работе которых без авторизации регулятор предупреждает потребителей. На 2 Августа 2026 названия Delegmed Investment Fund Limited в нём не было.
Заранее созданный личный кабинет
После вопроса о том, где именно должны происходить инвестиции, оператор прислал ссылку на сайт в доменной зоне .com.
Домен был зарегистрирован 27 июня 2026 года, менее чем за месяц до анализа.
Логин и пароль были созданы заранее. После авторизации в профиле уже отображались имя, номер телефона и адрес электронной почты.
Эти сведения были известны операторам до начала содержательного разговора. Источник этих данных установить не удалось. Они могли происходить из утечки, ранее собранной базы, коммерческого источника или другой кампании.
Внешне сайт имитировал инвестиционную платформу: показывал баланс, историю операций, показатели доходности и форму пополнения счета.
Большая часть страниц была статической. Иначе работал личный кабинет: он собирал характеристики браузера и устройства, поддерживал WebSocket-соединение и динамически получал отдельные значения с другого сервера.
При нажатии кнопки пополнения JavaScript отправлял на сервер сведения об аккаунте и цифровом отпечатке пользователя. В ответ ожидалась строка с банковскими реквизитами и текущим балансом, например:
GB...IBAN...|0.00$
Сервер мог выдавать разные реквизиты для разных пользователей. Это позволяло операторам менять счет непосредственно во время разговора, не обновляя основной сайт.
После входа кабинет также обращался к маршруту /me. На момент анализа он возвращал 404, однако клиентский код указывал, что ответ мог использоваться для загрузки параметров конкретного аккаунта и записи значений в локальное хранилище браузера.
Сервер за Dynamic DNS
Основной домен был почти полностью статическим, но динамические функции кабинета обращались к отдельному серверу за Dynamic DNS.
Первичный анализ показал несколько доступных сетевых служб. Часть из них выглядела как заглушки или простые ловушки, но на двух нестандартных портах работали отдельные веб-приложения со своими индексными страницами и обработчиками ошибок.
На этом этапе назначение приложений оставалось неясным.
Перелом произошел на следующий день, когда оператор спросил, был ли выполнен перевод. Мы дали понять, что рассматриваем отправку денег, после чего собеседник попросил загрузить банковское подтверждение в формате PDF.
Для этого он прислал прямой адрес страницы вида:
site.com/my/statements/upload-form
Ссылки на нее не было ни в меню, ни в личном кабинете.
Форма отправляла документ не на основной сайт, а на один из сервисов за Dynamic DNS. При проверке обработки крупного тестового PDF-файла приложение вернуло подробную ошибку PHP.
На сервере был включен режим отладки Yii Framework. Вместо обычного сообщения пользователь получил трассировку с внутренней информацией:
- версиями Nginx и Yii;
- структурой каталогов;
- именем локального пользователя;
- серверными маршрутами;
- шаблоном пути для загруженных документов;
- частью параметров окружения.
Документы сохранялись в каталогах, разделенных по году, месяцу и дню. Название одного из путей содержало конструкцию debildocument.
В коде также использовалось написание balans в /home/pavlo/depositka-2/modul/resp.php:81
debildocument выглядит как сочетание русского разговорного оскорбления и английского слова document и является более заметным языковым следом, чем одно только balans. Однако ни одно из этих названий не доказывает национальность разработчика или местонахождение группы. Код мог быть написан участником многонациональной команды, скопирован из другого проекта или намеренно содержать чужой языковой след.
Как была найдена административная панель
Отладочный ответ раскрыл переменные окружения, среди которых находились:
ADMIN_URL;ADMN_PASS.
Первая указывала на адрес административного интерфейса. Вторая содержала связанное с ним значение для доступа. Мы не описываем последовательность дальнейшей проверки и не публикуем данные доступа, поскольку это могло бы создать дополнительные риски для пострадавших.
Учётные данные были раскрыты самим сервером в отладочном ответе, полученном при штатном использовании формы, которую прислал оператор. Мы ограничились фиксацией структуры панели и характера хранимых данных в объёме, необходимом для установления характера кампании и подготовки уведомлений владельцам инфраструктуры: не вносили изменений, не выгружали базу и не использовали доступ после сбора информации необходимых для репорта хостеру и компетентным органам.
Панель была самописной и находилась в отдельном веб-приложении на той же инфраструктуре. Это была не одна таблица или случайно оставленная страница: для разных типов информации существовали самостоятельные разделы.
В панели отдельно отображались:
- карточки потенциальных жертв;
- платежи и банковские документы;
- внутренние комментарии операторов;
- статусы обработки контактов;
- инструкции и разговорные сценарии;
- данные Telegram-ботов и внешних API;
- технические журналы;
- шаблоны инвестиционных сайтов.
Карточка человека могла содержать имя, контакты, семейное положение, оценку финансовых возможностей, уже внесенные суммы, возражения и рекомендации для следующего разговора.
Внутренние комментарии показывали, что в панели действовали разные пользователи — операторы, которые фиксировали не только платежи, но и психологические особенности человека: кому он хочет помочь, чего опасается, почему сомневается и какой аргумент ранее оказался эффективным.
Публикацию скриншотов административной панели мы сочли неэтичной: изображения раскрывали бы персональные данные, финансовые обстоятельства и документы людей, оказавшихся в базе.
Telegram и шаблоны кампаний
Конфигурация панели раскрывала данные Telegram Bot API и другие внешние интеграции, использовавшиеся для внутренних уведомлений.
Внутри инфраструктуры мы обнаружили отдельный сервис за Dynamic DNS, использовавшийся для централизованной загрузки шаблонов — в том числе компонентов, из которых собирались новые варианты инвестиционных сайтов.
Связка административной панели, централизованных карточек, внешних интеграций и шаблонов указывает, что речь шла не об одном операторе с единственным сайтом. Инфраструктура была рассчитана на повторный запуск кампаний и замену внешнего оформления без перестройки серверной части.
«Дать ошибку» и подключиться к компьютеру
Во внутренних материалах упоминались RustDesk, TeamViewer и другие легальные программы удаленной поддержки.
Инструкции предлагали использовать их после установления доверия. Оператор должен был вызвать ошибку в личном кабинете, представить ее как проблему на стороне пользователя и предложить подключение для «настройки» или «разблокировки операции».
Логика WebSocket-клиента соответствовала этому сценарию:
ERROR|ERRORпоказывал искусственную ошибку;ERROR2|https://...перенаправлял пользователя на заданный адрес.
Один из вариантов перенаправления вел к установке инструмента, связанного с hVNC. Во внутренних заметках такой сценарий предназначался для особо состоятельных целей с предполагаемыми активами от 100 тысяч долларов.
Отдельно хранились Android RAT и «скрипты» — инструкции, объяснявшие оператору, под каким предлогом убедить человека установить приложение и предоставить необходимые разрешения.
Как распознать подобную схему
У исследованной кампании было несколько характерных признаков:
- неожиданный звонок с предложением инвестиций;
- обещание доходности 20–40% годовых;
- давление и критика банков;
- попытка быстро перевести общение в мессенджер;
- недавно зарегистрированный домен;
- заранее созданный кабинет с персональными данными;
- перевод средств физическим лицам или несвязанным компаниям;
- просьба загрузить банковское подтверждение;
- требование установить RustDesk, TeamViewer или другое средство удаленного доступа;
- внезапная «техническая ошибка» именно во время разговора;
- дополнительные налоги, комиссии и платежи для вывода средств.
Один признак не всегда доказывает мошенничество. Сочетание нескольких — достаточная причина прекратить общение и провести независимую проверку через официальные реестры и контакты финансового регулятора.
Что делать после перевода или удаленного подключения
Необходимо немедленно связаться с банком, сообщить о мошеннической операции и запросить остановку или отзыв перевода, если это еще возможно.
Следует сохранить переписку, номера телефонов, документы, адреса сайтов и платежные реквизиты. Нельзя переводить дополнительные средства под предлогом налога, комиссии, страховки или разблокировки счета.
Если оператор подключался к устройству, программу удаленного доступа необходимо удалить, а активные сессии — завершить. При подозрении на установку другого ПО устройство следует отключить от сети и передать на проверку специалистам. Пароли нужно менять с другого, заведомо безопасного устройства.
Отдельный риск — вторичное мошенничество. После потери денег человеку могут позвонить якобы юристы, представители регулятора или специалисты по возврату активов. За обещание вернуть средства они потребуют авансовый платеж. Нередко это продолжение той же схемы или использование данных из уже скомпрометированной базы.
Уведомление провайдеров
Мы направили abuse-уведомления владельцам задействованной инфраструктуры
- хостинг-провайдеру статического сайта;
- оператору DDNS-сервиса, обслуживавшего динамическую часть системы;
- инфраструктурному провайдеру, в сети которого находился сервер с административной панелью.
В каждое уведомление вошли индикаторы, описание активности и указание на наличие персональных данных третьих лиц. 4 Августа информация о кампании также направлена в FCA через форму сообщений о нелицензированной деятельности и в правоохранительные органы. По состоянию на момент публикации: ответов не получено; домен активен; сервер за Dynamic DNS продолжает отвечать; личный кабинет отключён оператором.
С людьми, чьи карточки находились в базе, мы не связывались. У нас нет правовых оснований обрабатывать эти данные и инициировать контакт, а звонок или письмо от незнакомой компании после мошеннической кампании воспроизводит сценарий вторичного мошенничества, о котором сказано выше. Адреса серверов, домены и другие идентификаторы на момент публикации не раскрываются: часть инфраструктуры может оставаться активной, а преждевременная публикация помешала бы проверке.
Вместо заключения
Эта история началась с одного звонка и обещания высокой доходности.
За голосом «инвестиционного консультанта» находилась система, объединявшая поддельный сайт, централизованные карточки, платежные документы, внутренние сценарии, Telegram-ботов, шаблоны и инструменты удаленного доступа.
Но главное открытие заключалось не в количестве серверов или строк кода.
Поддельный кабинет не просто показывал вымышленный баланс. Он мог реагировать на команду оператора, создавать ошибку в нужный момент и превращать обычный телефонный разговор в управляемый технический сценарий.
Они продавали не инвестиции. Они продавали надежду, превращая страх за семью, желание выбраться из долгов или помочь детям и внукам в механизм давления.
Поэтому будьте бдительны и всегда проверяйте информацию, которую получаете — особенно когда речь идет о деньгах. Не доверяйте высокой доходности, красивому сайту или убедительному «инвестиционному консультанту» только потому, что все выглядит профессионально. Проверяйте возраст домена, юридическое лицо, лицензию финансовой организации и сведения о ней в официальных реестрах.