Про матеріал. Дослідження провела PWN-ALL — комерційна компанія у сфері інформаційної безпеки. Стаття ґрунтується на власному аналізі компанії та не є офіційним повідомленням правоохоронних органів. Домени, IP-адреси, банківські реквізити, облікові дані, токени та персональна інформація приховані з метою захисту потерпілих, збереження матеріалів для перевірки компетентними органами та запобігання доступу третіх осіб до конфіденційних даних.

Дзвінок з номера +882

Вхідний дзвінок надійшов з номера, що починався з +882.

Це не телефонний код однієї конкретної країни. За класифікацією Міжнародного союзу електрозв’язку код +882 використовується для міжнародних мереж. Сам префікс не свідчить про шахрайство та не дозволяє визначити фізичне місцезнаходження абонента, що дзвонить.

Співрозмовник представився співробітником великої інвестиційної компанії та запропонував прибутковість від 20 до 40% річних.

Розмова розпочалася приблизно так:

«Добрий день, Аліна? Мене звати Аврам, я представляю інвестиційний фонд із Великої Британії…»

Далі розгортався типовий сценарій інвестиційного шахрайства. Банки нібито навмисно платять клієнтам низькі відсотки, перешкоджають переказам в інвестиційні фонди та не дозволяють людям самостійно розпоряджатися своїми грошима.

Подібні операції часто відносять до схем pig butchering, або «розбирання свині». Оператор не вимагає великої суми відразу. Спочатку він налагоджує довірчі стосунки, вивчає фінансовий та емоційний стан людини, домагається першого невеликого переказу і лише після цього починає збільшувати вимоги.

Ми вирішили продовжити розмову, щоб з’ясувати, яка технічна інфраструктура пов’язана з цим дзвінком.

Як оператор шукав вразливе місце

Для спілкування використовувався заздалегідь підготовлений профіль:

  • жінка, 38 років;
  • розлучена та виховує дитину;
  • не має постійного доходу;
  • володіє квартирою.

Протягом перших 50 хвилин оператор майже не обговорював конкретні інвестиційні інструменти. Натомість він розпитував про сім’ю, доходи, плани та фінансові труднощі.

Отримані відповіді одразу використовувалися в розмові. Пропозиція поступово перетворювалася з абстрактної можливості заробити на нібито персональне рішення: забезпечити дитину, створити постійний дохід і здобути незалежність від банків.

Спочатку оператор знецінював традиційні фінансові інструменти. Потім створював відчуття рідкісної можливості, знаходив емоційно болючу тему й пов’язував її вирішення з першим депозитом.

Для обраного профілю основними точками тиску стали нестабільний дохід і майбутнє дитини.

Британський фонд, якого немає в реєстрах

Під приводом бажання детальніше ознайомитися з пропозицією ми попросили надіслати документи.

Через деякий час з британського номера WhatsApp надійшла брошура від імені Delegmed Investment Fund Limited. Практично одночасно оператор знову зателефонував і продовжив розмову, намагаючись не залишати часу на самостійну перевірку.

Брошура містила заявлені показники прибутковості та опис інвестиційних продуктів. Ілюстрації мали візуальні ознаки генеративного контенту, і перевірка вкладених растрових зображень підтвердила це на рівні метаданих: у PNG-файлах був присутній маніфест C2PA з позначкою про генерацію в ChatGPT 14 липня 2026 року. C2PA — відкритий стандарт походження цифрового контенту: маніфест додається інструментом під час створення файлу і фіксує, як і коли зображення було отримано. Метадані можна видалити або підробити, тому самі по собі вони нічого не доводять, але в цьому випадку вони збігалися з візуальними ознаками.

Компанія позиціонувалася як британський інвестиційний фонд, тому ми перевірили точну назву у двох публічних джерелах:

  • реєстрі юридичних осіб Companies House;
  • Financial Services Register Управління з фінансового регулювання та нагляду Великої Британії — FCA.

Станом на 2 серпня 2026 року точного збігу з назвою Delegmed Investment Fund Limited ми не виявили ані в Companies House, включаючи відомості про діючі та ліквідовані компанії, ані в Financial Services Register FCA.

Companies House надає відкриті відомості про зареєстровані у Великій Британії компанії, включаючи їхній статус, адресу, керівників та історію документів.

FCA зазначає, що майже будь-яка діяльність з надання регульованих фінансових послуг у Великій Британії вимагає авторизації або реєстрації, а відповідні компанії мають перевірятися через Financial Services Register.

Відсутність назви в реєстрах сама по собі не доводить існування злочинної схеми. Однак це прямо суперечило заяві оператора про те, що він представляє британський інвестиційний фонд.

Ми перевірили ще два сценарії.

Перший — це так звана clone firm: схема, за якої використовується назва, реєстраційний номер або адреса реально авторизованої компанії, а змінюються лише контактні дані. Реквізити з брошури ми звірили із записами авторизованих компаній у Financial Services Register: збігів не виявлено. І другий — FCA Warning List, публічний перелік фірм, про діяльність яких без авторизації регулятор попереджає споживачів. Станом на 2 серпня 2026 року назви Delegmed Investment Fund Limited у ньому не було.

Заздалегідь створений особистий кабінет

Після запитання про те, де саме мають відбуватися інвестиції, оператор надіслав посилання на сайт у доменній зоні .com.

Домен було зареєстровано 27 червня 2026 року, менш ніж за місяць до аналізу.

Логін і пароль були створені заздалегідь. Після авторизації в профілі вже відображалися ім’я, номер телефону та адреса електронної пошти.

Ці відомості були відомі операторам до початку змістовної розмови. Джерело цих даних встановити не вдалося. Вони могли походити з витоку, раніше зібраної бази, комерційного джерела або іншої кампанії.

Зовні сайт імітував інвестиційну платформу: показував баланс, історію операцій, показники прибутковості та форму поповнення рахунку.

Більша частина сторінок була статичною. Інакше працював особистий кабінет: він збирав характеристики браузера та пристрою, підтримував WebSocket-з’єднання та динамічно отримував окремі значення з іншого сервера.

При натисканні кнопки поповнення JavaScript надсилав на сервер відомості про акаунт та цифровий відбиток користувача. У відповідь очікувався рядок із банківськими реквізитами та поточним балансом, наприклад:

GB...IBAN...|0.00$

Сервер міг видавати різні реквізити для різних користувачів. Це дозволяло операторам змінювати рахунок безпосередньо під час розмови, не оновлюючи основний сайт.

Після входу в кабінет також звертався до маршруту /me. На момент аналізу він повертав 404, однак клієнтський код вказував, що відповідь могла використовуватися для завантаження параметрів конкретного облікового запису та запису значень у локальне сховище браузера.

Сервер за Dynamic DNS

Основний домен був майже повністю статичним, але динамічні функції кабінету зверталися до окремого сервера за Dynamic DNS.

Попередній аналіз виявив кілька доступних мережевих служб. Частина з них виглядала як заглушки або прості пастки, але на двох нестандартних портах працювали окремі веб-додатки зі своїми індексними сторінками та обробниками помилок.

На цьому етапі призначення додатків залишалося незрозумілим.

Перелом стався наступного дня, коли оператор запитав, чи було виконано переказ. Ми дали зрозуміти, що розглядаємо можливість переказу грошей, після чого співрозмовник попросив завантажити банківське підтвердження у форматі PDF.

Для цього він надіслав пряму адресу сторінки такого вигляду:

site.com/my/statements/upload-form

Посилання на неї не було ні в меню, ні в особистому кабінеті.

Форма надсилала документ не на основний сайт, а на один із сервісів за Dynamic DNS. Під час перевірки обробки великого тестового PDF-файлу додаток повернув детальну помилку PHP.

На сервері був увімкнений режим налагодження Yii Framework. Замість звичайного повідомлення користувач отримав трасування з внутрішньою інформацією:

  • версіями Nginx та Yii;
  • структурою каталогів;
  • ім'ям локального користувача;
  • серверними маршрутами;
  • шаблоном шляху для завантажених документів;
  • частиною параметрів середовища.

Документи зберігалися в каталогах, розділених за роком, місяцем і днем. Назва одного зі шляхів містила конструкцію debildocument.

У коді також використовувалося написання balans в /home/pavlo/depositka-2/modul/resp.php:81

debildocument виглядає як поєднання російської розмовної лайки та англійського слова document і є більш помітним мовним слідом, ніж одне лише balans. Однак жодна з цих назв не доводить національність розробника чи місцезнаходження групи. Код міг бути написаний учасником багатонаціональної команди, скопійований з іншого проєкту або навмисно містити чужий мовний слід.

Як було знайдено адміністративну панель

Відладкова відповідь розкрила змінні середовища, серед яких були:

  • ADMIN_URL;
  • ADMN_PASS.

Перша вказувала на адресу адміністративного інтерфейсу. Друга містила пов’язане з ним значення для доступу. Ми не описуємо послідовність подальшої перевірки та не публікуємо дані доступу, оскільки це могло б створити додаткові ризики для потерпілих.

Облікові дані були розкриті самим сервером у налагоджувальній відповіді, отриманій під час штатного використання форми, яку надіслав оператор. Ми обмежилися фіксацією структури панелі та характеру даних, що зберігаються, в обсязі, необхідному для встановлення характеру кампанії та підготовки повідомлень власникам інфраструктури: не вносили змін, не вивантажували базу даних і не використовували доступ після збору інформації, необхідної для звіту хостеру та компетентним органам.

Панель була самописною і розміщувалася в окремому веб-додатку на тій самій інфраструктурі. Це була не одна таблиця чи випадково залишена сторінка: для різних типів інформації існували окремі розділи.

У панелі окремо відображалися:

  • картки потенційних жертв;
  • платежі та банківські документи;
  • внутрішні коментарі операторів;
  • статуси обробки контактів;
  • інструкції та сценарії розмов;
  • дані Telegram-ботів та зовнішніх API;
  • технічні журнали;
  • шаблони інвестиційних сайтів.

Картка людини могла містити ім’я, контакти, сімейний стан, оцінку фінансових можливостей, вже внесені суми, заперечення та рекомендації для наступної розмови.

Внутрішні коментарі свідчили, що в панелі працювали різні користувачі — оператори, які фіксували не лише платежі, а й психологічні особливості людини: кому вона хоче допомогти, чого побоюється, чому сумнівається та який аргумент раніше виявився ефективним.

Ми визнали публікацію скріншотів адміністративної панелі неетичною: зображення розкривали б персональні дані, фінансові обставини та документи людей, які опинилися в базі.

Telegram і шаблони кампаній

Конфігурація панелі розкривала дані Telegram Bot API та інші зовнішні інтеграції, що використовувалися для внутрішніх повідомлень.

Усередині інфраструктури ми виявили окремий сервіс за Dynamic DNS, який використовувався для централізованого завантаження шаблонів — зокрема компонентів, з яких збиралися нові варіанти інвестиційних сайтів.

Поєднання адміністративної панелі, централізованих карток, зовнішніх інтеграцій та шаблонів вказує на те, що мова йшла не про одного оператора з єдиним сайтом. Інфраструктура була розрахована на повторний запуск кампаній та заміну зовнішнього оформлення без перебудови серверної частини.

«Видавати помилку» та підключитися до комп’ютера

У внутрішніх матеріалах згадувалися RustDesk, TeamViewer та інші легальні програми віддаленої підтримки.

Інструкції пропонували використовувати їх після встановлення довіри. Оператор мав викликати помилку в особистому кабінеті, представити її як проблему на боці користувача та запропонувати підключення для «налаштування» або «розблокування операції».

Логіка WebSocket-клієнта відповідала цьому сценарію:

  • ERROR|ERROR показував штучну помилку;
  • ERROR2|https://... перенаправляв користувача на задану адресу.

Один із варіантів перенаправлення призводив до встановлення інструменту, пов’язаного з hVNC. У внутрішніх нотатках такий сценарій призначався для особливо заможних цілей із передбачуваними активами від 100 тисяч доларів.

Окремо зберігалися Android RAT і «скрипти» — інструкції, що пояснювали оператору, під яким приводом переконати людину встановити додаток і надати необхідні дозволи.

Як розпізнати таку схему

У досліджуваній кампанії було кілька характерних ознак:

  • несподіваний дзвінок із пропозицією інвестувати;
  • обіцянка прибутковості 20–40% річних;
  • тиск і критика банків;
  • спроба швидко перевести спілкування в месенджер;
  • нещодавно зареєстрований домен;
  • заздалегідь створений кабінет з персональними даними;
  • переказ коштів фізичним особам або компаніям, що не мають до них відношення;
  • прохання завантажити банківське підтвердження;
  • вимога встановити RustDesk, TeamViewer або інший засіб віддаленого доступу;
  • раптова «технічна помилка» саме під час розмови;
  • додаткові податки, комісії та платежі за виведення коштів.

Одна ознака не завжди свідчить про шахрайство. Поєднання кількох — достатня причина, щоб припинити спілкування та провести незалежну перевірку через офіційні реєстри та контакти фінансового регулятора.

Що робити після переказу або віддаленого підключення

Необхідно негайно зв’язатися з банком, повідомити про шахрайську операцію та попросити зупинити або скасувати переказ, якщо це ще можливо.

Слід зберегти листування, номери телефонів, документи, адреси сайтів та платіжні реквізити. Не можна переказувати додаткові кошти під приводом податку, комісії, страховки або розблокування рахунку.

Якщо оператор підключався до пристрою, програму віддаленого доступу необхідно видалити, а активні сесії — завершити. У разі підозри на встановлення іншого ПЗ пристрій слід відключити від мережі та передати на перевірку фахівцям. Паролі потрібно змінювати з іншого, завідомо безпечного пристрою.

Окремий ризик — вторинне шахрайство. Після втрати грошей людині можуть зателефонувати нібито юристи, представники регулятора або фахівці з повернення активів. За обіцянку повернути кошти вони вимагатимуть авансовий платіж. Нерідко це продовження тієї ж схеми або використання даних із вже скомпрометованої бази.

Повідомлення провайдерів

Ми надіслали повідомлення про зловживання власникам задіяної інфраструктури

  • хостинг-провайдеру статичного сайту;
  • оператору DDNS-сервісу, що обслуговував динамічну частину системи;
  • інфраструктурному провайдеру, у мережі якого перебував сервер з адміністративною панеллю.

У кожне повідомлення увійшли індикатори, опис активності та вказівка на наявність персональних даних третіх осіб. 4 серпня інформація про кампанію також була надіслана до FCA через форму повідомлень про неліцензовану діяльність та до правоохоронних органів. Станом на момент публікації: відповідей не отримано; домен активний; сервер за Dynamic DNS продовжує відповідати; особистий кабінет відключений оператором.

З людьми, чиї картки перебували в базі, ми не зв’язувалися. У нас немає правових підстав обробляти ці дані та ініціювати контакт, а дзвінок чи лист від незнайомої компанії після шахрайської кампанії відтворює сценарій вторинного шахрайства, про який йшлося вище. Адреси серверів, домени та інші ідентифікатори на момент публікації не розкриваються: частина інфраструктури може залишатися активною, а передчасна публікація завадила б перевірці.

Натомість висновку

Ця історія почалася з одного дзвінка та обіцянки високої прибутковості.

За голосом «інвестиційного консультанта» стояла система, що об’єднувала підроблений сайт, централізовані картки, платіжні документи, внутрішні сценарії, Telegram-ботів, шаблони та інструменти віддаленого доступу.

Але головне відкриття полягало не в кількості серверів чи рядків коду.

Підроблений кабінет не просто показував вигаданий баланс. Він міг реагувати на команду оператора, створювати помилку в потрібний момент і перетворювати звичайну телефонну розмову на керований технічний сценарій.

Вони продавали не інвестиції. Вони продавали надію, перетворюючи страх за сім’ю, бажання позбутися боргів або допомогти дітям і онукам на механізм тиску.

Тому будьте пильні й завжди перевіряйте інформацію, яку отримуєте — особливо коли йдеться про гроші. Не довіряйте високій прибутковості, гарному сайту чи переконливому «інвестиційному консультанту» лише тому, що все виглядає професійно. Перевіряйте вік домену, юридичну особу, ліцензію фінансової організації та відомості про неї в офіційних реєстрах.