Французские нотариусы потеряли как минимум 35 млн евро из-за масштабной серии кибератак, начавшейся в конце 2022 года. Согласно изученным внутренним документам французского агентства кибербезопасности ANSSI и Высшего совета нотариата Франции (CSN), преступники атаковали более 500 нотариальных контор, или около 7% сектора, а нижняя оценка похищенной суммы достигала 35–40 млн евро . О кампании стало известно только сейчас, хотя французские власти и нотариальное сообщество боролись с атаками несколько лет.
Основной целью преступников были банковские переводы. Получив доступ к почте или внутренним системам нотариальной конторы, злоумышленники следили за реальными сделками и в подходящий момент подменяли банковские реквизиты, чтобы деньги клиента или нотариуса ушли на подконтрольный счёт. Такой сценарий относится к BEC-атакам , где преступник вмешивается в настоящую деловую переписку и использует доверие между её участниками.
CSN описывает два основных сценария хищений. В первом преступники подменяли RIB, французский аналог банковских реквизитов, перед проведением настоящего платежа. Во втором использовали так называемую «мошенническую схему от имени руководителя», выдавая себя за нотариуса и убеждая сотрудников провести перевод. Французская государственная служба помощи жертвам киберпреступлений отдельно предупреждает, что подмена реквизитов часто начинается со взлома почтового ящика клиента или получателя платежа, после чего мошенник дожидается подходящей финансовой операции.
Один из самых показательных эпизодов произошёл 20 марта 2024 года. Взломав систему нотариуса из Бретани, преступники разослали от его имени другим специалистам вредоносный документ, замаскированный под материалы сделки купли-продажи. Рассылку получили более 10 тысяч должностных лиц. Согласно внутреннему документу ANSSI, на приманку могли нажать около 80% получателей. Такой масштаб помог преступникам распространять атаки внутри профессионального сообщества, где письмо от другого нотариуса само по себе не выглядело подозрительным.
Расследование выявило и гораздо более серьёзную проблему. В ноябре 2024 года специалисты обнаружили признаки компрометации информационных систем самого CSN. Последующая углублённая проверка подтвердила проникновение, хотя совет заявил, что не нашёл конкретного ущерба от взлома. Эксперты при этом столкнулись с отсутствием части журналов подключений, недостаточными возможностями проверки рабочих станций и другими пробелами, мешавшими точно определить глубину и время компрометации.
Особое беспокойство вызвала система, которая управляет криптографическими ключами для электронной подписи нотариальных актов. Внутренние специалисты CSN и консультанты EY допускали её компрометацию, однако подтвердить такой сценарий не смогли. ANSSI рассматривало даже риск выпуска преступниками поддельных нотариальных документов, включая договоры купли-продажи недвижимости, брачные контракты и дарственные.
Подтверждений такой подделки к настоящему моменту нет. CSN утверждает, что злоумышленников интересовали деньги и ни одного фальшивого нотариального акта обнаружено не было. Поэтому опасения ANSSI нельзя трактовать как доказательство того, что преступники действительно могли выпускать юридически действительные документы.
Масштаб самой компрометации тоже остаётся предметом спора. Внутренние материалы ANSSI и CSN, изученные журналистами, говорят примерно о 500 затронутых конторах. Сам CSN признаёт компрометацию только трёх контор, хотя не оспаривает крупный финансовый ущерб. Разница, вероятно, связана в том числе с разным пониманием «затронутой» организации, поскольку получение вредоносного письма, кража учётной записи и подтверждённое проникновение во внутреннюю сеть означают разные уровни инцидента.
Состояние защиты нотариальных контор значительно облегчило работу преступникам. В декабре 2024 года консультанты EY оценили общий уровень безопасности сектора как крайне низкий, а материалы ANSSI указывали, что примерно половина контор никогда не проводила аудит своих информационных систем. Французское агентство характеризовало нападавших как «очень настойчивых». Компания, изучавшая оставленные ими технические следы, предположила, что группа могла находиться в Южной Америке, однако публично подтверждённой атрибуции пока нет.
Дополнительные банковские проверки, введённые в апреле 2024 года, не остановили мошенников сразу. Несколько месяцев спустя ANSSI продолжало фиксировать незаконные переводы. Часть потерь нотариусам компенсировали страховые компании, однако точное распределение ущерба между конторами, клиентами, банками и страховщиками публично не раскрывалось.
Нотариальное сообщество постепенно ужесточило процедуры. Для проведения ряда операций ввели двухфакторную аутентификацию , ограничили время некоторых переводов и начали отказываться от передачи банковских реквизитов по обычной электронной почте. В сентябре 2024 года французские нотариусы уже публично предупреждали клиентов о резком росте мошенничества с поддельными банковскими реквизитами при сделках с недвижимостью.
В июле 2025 года государство и нотариальное сообщество дополнительно закрепили требования к цифровой безопасности. CSN получил задачу вырабатывать обязательные рекомендации для контор, взаимодействовать с ANSSI и развивать защищённые каналы обмена информацией с клиентами. Сейчас совет заявляет, что волну атак удалось взять под контроль.
История французских нотариусов показывает, почему BEC остаётся одной из самых опасных финансовых киберугроз. Преступнику необязательно ломать банковскую инфраструктуру или подделывать платёжную систему. Достаточно незаметно встроиться в настоящую переписку, дождаться сделки на крупную сумму и изменить всего несколько строк с банковскими реквизитами. Чем дольше злоумышленник сохраняет доступ к почте и внутренним системам, тем труднее участникам сделки заметить подмену до отправки денег.