Het nieuws circuleerde voor het eerst in maart vorig jaar. Het Amerikaanse ministerie van Justitie kondigde aan dat een Litouwer genaamd Evaldas Rimasauskas werd beschuldigd van het stelen van 100 miljoen dollar van "twee multinationale bedrijven" via een phishing-campagne. Op dat moment werden de namen van de bedrijven niet bekendgemaakt, maar Fortune onthulde na een lang onderzoek dat de slachtoffers Facebook en Google waren. Het grootste deel van het geld is inmiddels teruggevonden, maar er is één klein detail: geen van beide bedrijven heeft haar aandeelhouders over de oplichting geïnformeerd.
Het verhaal begint met Evaldas Rimasauskas, een 48-jarige Litouwer, die in 2013 een complexe phishing-campagne per e-mail opzette. Rimasauskas deed zich voor als Quanta Computer, een Taiwanese hardwaregigant met een opmerkelijke klantenlijst, waaronder Apple, Amazon, Hewlett-Packard, Cisco en Sony. Rimasauskas nam de moeite om e-mailadressen, bonnen en bedrijfszegels te vervalsen op zo'n niveau dat hij zijn slachtoffers twee jaar lang wist te misleiden. Het bedrag dat Rimasauskas buitmaakte bedroeg 100 miljoen dollar, verdeeld over meerdere rekeningen in heel Oost-Europa.
De officiële aanklacht door het ministerie van Justitie werd in december 2016 ingediend, maar het proces werd afgelopen maart openbaar. Met de oplichter in hechtenis in Litouwen, wachtend op zijn uitlevering, en het bedrag berekend, was het enige dat nog moest worden vastgesteld de identiteit van de slachtoffers. De mensen van Fortune deden hun eigen interne onderzoek en konden na verschillende interviews bevestigen dat de getroffen bedrijven Facebook en Google zijn. Beide webreuzen gaven aan dat ze het geld hebben teruggekregen en beschouwen het incident als afgesloten (of in ieder geval, totdat Rimasauskas voor de rechter verschijnt). Echter...
... wat opvalt is de stilte vooraf. Volgens de geldende effectenwetgeving moeten publieke bedrijven al hun beschikbare informatie over "belangrijke gebeurtenissen" aan hun aandeelhouders verstrekken, en de diefstal van 100 miljoen dollar valt binnen die categorie, maar bij het bestuderen van de openbare registers van Google en Facebook is er niets over de oplichting te vinden. In theorie schendt deze omissie de richtlijnen van de Securities and Exchange Commission niet, en mensen die dicht bij beide bedrijven staan, zeiden dat de zaak van Rimasauskas niet groot genoeg was om te melden. Toch zaait die beslissing een zaadje van twijfel. Hoe goed is de interne beveiliging? Hoe worden de bezittingen gecontroleerd? Ook al is het geld teruggevonden, het wekt geen groot verantwoordelijkheidsgevoel om de diefstal van miljoenen dollars stil te houden.
Fortune