Маскували тепловізори під взуття: як працювала глобальна підсанкційна мережа A7
Американська фінансова розвідка FinCEN оприлюднила аналітичні матеріали щодо розкриття A7 — глобальної тіньової розрахункової мережі, яку російські та інші підсанкційні суб'єкти використовували для виконання транскордонних платежів. За даними відомства, станом на червень 2026 року мережа A7 контролювала сотні компаній-«прокладок» із відкритими рахунками приблизно у 435 фінансових установах у щонайменше 83 країнах світу. Лише з січня 2025 по червень 2026 року через субагентів A7 було проведено понад $17 млрд.
Для виявлення та блокування пов'язаних із мережею суб'єктів FinCEN разом із міжнародними розслідувачами (зокрема Financial Times) розробила перелік чітких індикаторів та алгоритмів перевірки.
1. Аналіз цифрової та мережевої інфраструктури
Перевірка IP-адрес та доменних імен є першим рубежем виявлення операторів A7, які активно використовували інструменти маскування геолокації:
Застосування специфічних VPN-сервісів: Співробітники A7 у Москві здійснювали вхід до системи інтернет-банкінгу через VPN-мережі, прив'язані до доменів
muzpan.comтаsodkamus.com. У результаті сесії виглядали як підключення з Дубая, Гонконгу чи Киргизстану.Спільні поштові сервери та IP-хостинг: Компанії мережі часто використовують корпоративну пошту на домінах, які обслуговуються вузьким колом серверів A7, або мають пусті/односторінкові сайти, розміщені на одному з 15 зафіксованих IP-адрес FinCEN. Financial Times виявила 17 поштових доменів на цій інфраструктурі, 54 з яких були масово оформлені у одного реєстратора (частинами до 9 доменів одночасно).
2. Аналіз аномалій у комерційних операціях
Особлива увага приділяється аномальній фінансовій поведінці та фальсифікації супровідних документів:
Швидкі великі обсяги: Проведення масштабних транзакцій на мільйони доларів одразу після реєстрації новоствореного підприємства.
Невідповідність номенклатури товарів: Постачання продукції, що повністю не відповідає заявленому профілю діяльності компанії.
Підробка інвойсів та опису вантажу (товарна маскування): Розслідувачі FT у листуванні співробітників A7 виявили факт підробки документів: партію з 500 тепловізійних прицілів вартістю 3,6 млн юанів у документах спочатку задекларували як «загартоване скло», а згодом обговорювали зміну опису на «взуття» для безперешкодного митного оформлення.
3. Виявлення ланцюжків посредників та «зміни вивісок»
FinCEN рекомендує виявляти транзитні ланцюжки недавно створених компаній, які перераховують кошти без очевидної економічної доцільності, зіставляючи адреси, номери телефонів, спільні домени та шаблони платежів:
Заміна посередника (клінінговий кластер): На прикладі Дубая розслідувачі встановили, що коли компанія-посередник Favnir опинилася під загрозою блокування, її платежі миттєво перебрала на себе новостворена Xentra.
Збіг контрагентів: Обидві компанії мали 225 спільних отримувачів коштів, рахунки у First Abu Dhabi Bank та Dubai Islamic Bank, а також фактично однакові реєстраційні адреси в Дубаї, що підтвердило їхню належність до єдиного кластера A7.


