Luotetusta sisäpiiriläisestä rikostoveriksi

Kun yritys joutuu kiristysohjelmahyökkäyksen uhriksi, se kääntyy usein erikoistuneen neuvottelijan puoleen hoitamaan arkaluonteiset ja suuren panoksen keskustelut hyökkääjien kanssa. Juuri tässä roolissa toimi 41-vuotias Angelo Martino DigitalMintissa, yrityksessä, joka auttaa organisaatioita selviytymään kiristysohjelmatapauksista ja neuvottelemaan maksuista niiden puolesta. Martino otettiin mukaan aktiivisten tietomurtotapausten aikana, istuen pöydän sillä puolella, jonka oli tarkoitus suojella uhreja.

Oikeuden asiakirjojen mukaan Martino kuitenkin työskenteli salaa BlackCat-kiristysohjelmaryhmän (tunnetaan myös nimellä ALPHV) kumppanien kanssa, joka on yksi viime vuosien pahamaineisimmista kiristysoperaatioista. Sen sijaan, että hän olisi puolustanut asiakkaidensa etuja, hän väitetysti vuoti hyökkääjille luottamuksellisia tietoja neuvottelujen sisältä, joita hänen piti käydä uhrien puolesta. Tämä sisäpiiritieto auttoi rikollisjengiä kiristämään suurempia maksuja, ja raporttien mukaan järjestely myötävaikutti noin 75 miljoonan dollarin kiristämiseen uhriorganisaatioilta useissa tapauksissa. Martino tunnusti syyllisyytensä ja sai 70 kuukauden liittovaltion vankeustuomion.

Kuinka järjestely murensi kiristysohjelmaneuvottelujen perustan

Kiristysohjelmaneuvotteluja käydään, koska hyökkäyksen kohteeksi joutuneilta yrityksiltä puuttuu usein erikoisosaaminen kommunikoida rikollisryhmien kanssa, arvioida uhkien uskottavuutta tai päättää, onko lunnaiden maksaminen edes suositeltavaa. DigitalMintin kaltaisten yritysten on määrä toimia palomuurina ja käyttää kokemustaan vaatimusten pienentämiseen, tietojen palautuskyvyn todentamiseen ja uhrien suojelemiseen kaksinkertaiselta hyväksikäytöltä.

Martinon tapaus kääntää tämän mallin päälaelleen. Vuotamalla arkaluonteisia tietoja aktiivisista neuvotteluista, mukaan lukien asiakkaiden sisäisiä tietoja, taloudellisia kynnysarvoja ja uhrin vipuvoiman tilan, hän antoi BlackCatin kumppaneille käytännössä käsikirjan, jota he tarvitsivat maksimoidakseen maksut. Tämä on syvä luottamuksen pettäminen, ei vain Martinon ja hänen työnantajansa välillä, vaan hänen työnantajansa ja jokaisen asiakkaan välillä, jotka olettivat kriisitiiminsä työskentelevän yksinomaan heidän hyväkseen.

Tällainen sisäpiirin yhteistyö on erityisen vahingollista, koska kiristysohjelmien uhrit ovat jo valmiiksi haavoittuvaisessa asemassa. Heihin kohdistuu paineita tehdä nopeita päätöksiä arkaluonteisista tiedoista, toimintakatkoksista ja sääntelyyn liittyvästä altistumisesta. Tapaukset kuten Instructuren suorittama lunnaiden maksu Canvas-tietomurron jälkeen osoittavat, kuinka organisaatiot joskus päättelevät, että maksaminen on vähiten vahingollinen vaihtoehto. Kun neuvottelijalla, joka tekee tuon päätöksen, on taloudellinen kannustin toimia uhria vastaan, koko maksun perusteeksi esitetty laskelma vaarantuu.

Miksi tämä tapaus herättää suurempia yksityisyyden suojaan liittyviä huolia yrityksille

Yksityisyyden suojaan liittyvät seuraukset ulottuvat tässä paljon välittömiä taloudellisia menetyksiä pidemmälle. Kiristysohjelmaneuvotteluihin liittyy tyypillisesti erittäin arkaluonteisen aineiston jakamista: varastettujen tietojen laajuus, sisäiset turvallisuusarviot, johdon viestintä ja yksityiskohdat siitä, mitä yritys on valmis maksamaan. Uhrit jakavat nämä tiedot olettaen, että ne pysyvät tarkasti valvotun, luotettavien avustajien piirin sisällä.

Martinon toimet osoittavat, että tietomurtoihin reagoinnin ekosysteemi voi itse muodostua heikoksi lenkiksi. Jopa organisaatiot, jotka tekevät kaiken oikein tietomurron jälkeen – palkkaavat hyvämaineisia yrityksiä, noudattavat suositeltuja protokollia ja tekevät yhteistyötä viranomaisten kanssa – voivat silti nähdä tietonsa ja neuvotteluasemansa vaarantuvan sisältä päin. Tämä heijastaa painostustaktiikoita, joita on nähty muissa korkean profiilin kiristyskampanjoissa, kuten eskaloituvissa toimissa, kun ShinyHunters turmeli koulujen portaaleja Canvas-kiristysmaksukampanjan aikana, joissa hyökkääjät nojautuivat julkiseen häpeään ja tietoihin perustuvaan vipuvoimaan pakottaakseen ratkaisun.

Mitä tämä tarkoittaa sinulle

Jos organisaatiosi joutuu joskus neuvottelemaan kiristysohjelmaryhmän kanssa, tämä tapaus muistuttaa, että toimittajan valintaprosessi ansaitsee yhtä paljon tarkastelua kuin kyberturvatyökalusi. Kysy mahdollisilta neuvotteluyrityksiltä sisäisistä valvontamekanismeista, työntekijöiden taustatarkastuksista ja siitä, miten asiakastietoja segmentoidaan ja valvotaan aktiivisen tapauksen aikana. Pyydä selvyyttä siitä, kenellä on pääsy neuvottelujen yksityiskohtiin ja onko kenelläkään yksittäisellä henkilöllä valvomatonta päätösvaltaa viestinnässä hyökkääjien kanssa.

Yksityishenkilöille ja pienille yrityksille, joilla ei ole resursseja laajaan toimittajien huolelliseen arviointiin, opetus on laajempi: minimoi arkaluonteiset tiedot, jotka voisivat paljastua. Vahvat varmuuskäytännöt, verkon segmentointi ja helposti saatavilla oleviin järjestelmiin tallennetun henkilökohtaisen tai taloudellisen datan määrän rajoittaminen vähentävät kaikki sitä vipuvoimaa, jonka kiristysohjelmaryhmä – tai vaarantunut sisäpiiriläinen – voi käyttää sinua vastaan.

Keskeiset huomiot

  • Arvioi tietomurtoihin reagoinnin ja neuvottelun yritykset yhtä tarkasti kuin minkä tahansa arkaluonteista dataa käsittelevän toimittajan.
  • Kysy, miten neuvotteluyritykset sisäisesti valvovat ja auditoivat työntekijöiden pääsyä aktiivisten kiristysohjelmatapausten aikana.
  • Vähennä arkaluonteisen tiedon määrää vaarantumiselle alttiissa järjestelmissä, sillä pienempi altistuminen merkitsee vähemmän vipuvoimaa hyökkääjille tai sisäpiiriläisille.
  • Käsittele kiristysohjelmaneuvottelua päätöksenä, joka vaatii oman valvontansa, ei mustana laatikkona, jonka hoitaa kokonaan kolmas osapuoli.

Martinon tapaus on harvinainen mutta vakava esimerkki sisäpiirin petturuudesta kiristysohjelmien torjuntateollisuudessa. Se ei tarkoita, etteikö neuvotteluyrityksiin voisi laajalti luottaa, mutta se korostaa, että luottamus tulisi todentaa, ei olettaa – varsinkin silloin, kun yrityksen arkaluonteisimmat tietomurtojen yksityiskohdat ovat vaakalaudalla.