Luotettu neuvottelija työskenteli hyökkääjille

Kun yritys joutuu kiristyshaittaohjelmahyökkäyksen kohteeksi, yksi ensimmäisistä puheluista soitetaan usein ammattimaiselle neuvottelijalle, joka palkataan neuvottelemaan lunnaiden määrää alemmas, ostamaan aikaa ja toimimaan puskurina panikoituneiden johtajien ja rikollisten hakkereiden välillä. Tämä järjestelmä perustuu täysin luottamukseen. Äskettäinen liittovaltion tuomio osoittaa, mitä tapahtuu, kun tämä luottamus petetään sisältä käsin.

Kiristyshaittaohjelmaneuvottelija on tuomittu 70 kuukaudeksi liittovaltion vankilaan sen jälkeen, kun syyttäjät havaitsivat hänen salaa juonitelleen BlackCat (tunnetaan myös nimellä ALPHV) -kiristyshaittaohjelmaryhmän kanssa väittäessään edustavansa uhreja. Sen sijaan, että hän olisi suojellut hänet palkanneita yrityksiä, hänen väitetään syöttäneen hyökkääjille arkaluonteisia tietoja, kuten tietoja asiakkaiden vakuutusturvasta ja maksurajoista, mikä antoi rikollisille vipuvoimaa vaatia enemmän rahaa ja painostaa tehokkaammin. Osana tuomiota hän menettää myös järjestelyyn liittyvän kryptovaluutan.

Tapauksessa tunnistettiin ainakin viisi uhriorganisaatiota, mukaan lukien floridalainen lääkinnällisten laitteiden yritys, jolta vaadittiin aluksi 10 miljoonan dollarin lunnaita, ennen kuin se lopulta maksoi noin 1,2 miljoonaa dollaria, marylandilainen lääkeyhtiö ja lääkärin vastaanotto. Järjestelyn koko laajuuden kerrotaan risteytyneen myös kilpailevien kiristyshaittaohjelmajengien välienselvittelyyn, jossa yksi ryhmä uhkasi paljastaa toisen toiminnan – muistutus siitä, etteivät edes rikolliset ekosysteemit ole immuuneja sisäisille konflikteille ja petoksille.

Miten järjestely heikensi uhreja

Kiristyshaittaohjelmaneuvottelijat ovat ainutlaatuisen arkaluonteisessa asemassa. Työtään tehdäkseen he tarvitsevat yleensä pääsyn tietoihin, joita useimmat yritykset eivät koskaan luovuttaisi ulkopuoliselle: kuinka paljon käteistä on saatavilla, mitä kybervakuutus itse asiassa kattaa, sisäiset määräajat ja kuinka epätoivoinen johto on ratkaistakseen tilanteen hiljaisuudessa. Näiden tietojen on tarkoitus pysyä luottamuksellisina ja niitä saa käyttää vain asiakkaan etujen suojelemiseen neuvottelujen aikana.

Kun neuvottelija sen sijaan välittää nämä tiedot hyökkääjille, koko poikkeamien hallintaprosessi vaarantuu jo ennen kuin se alkaa. Uhrit uskovat neuvottelevansa tietoon perustuvan strategian asemasta, kun todellisuudessa toinen osapuoli tietää jo heidän taloudellisen ylärajansa. Tämä epäsuhta selittää todennäköisesti sen, miksi vaatimukset näissä tapauksissa kärjistyivät niin aggressiivisesti ja miksi lääkinnällisten laitteiden yrityksen alkuperäinen pyyntö oli kahdeksan kertaa suurempi kuin mitä se lopulta maksoi.

Tämä ei ole yksittäistapaus. Kuten kerroimme uutisoidessamme Floridalaisesta kiristyshaittaohjelmaneuvottelijasta, joka tuomittiin erillisessä Yhdysvaltojen kiristystapauksessa, viranomaiset ovat nyt tunnistaneet useita neuvottelijoita, jotka ovat sidoksissa samaan BlackCat-kiristysverkostoon. Kaava viittaa siihen, ettei tämä ollut kertaluonteinen petos, vaan tarkoituksellinen, ainakin osittain organisoitu yritys käyttää hyväkseen poikkeamien hallinnan alaa sisältä päin.

Yksityisyyden suojaan liittyvät seuraukset tietomurron uhreille

Yksityisyyden suojaan kohdistuvat seuraukset ulottuvat tässä paljon lunnaiden määriä pidemmälle. Lääkinnällisten laitteiden yritykset, lääkeyhtiöt ja lääkärin vastaanotot käsittelevät rutiininomaisesti arkaluonteisia potilas- ja terveystietoja. Kun neuvottelija toimii salaa uhrin etuja vastaan, se herättää todellisia kysymyksiä siitä, mitä muita arkaluonteisia tietoja on voitu paljastaa, käsitellä väärin tai käyttää lisävipuvoimana kiristysprosessin aikana. Terveydenhuollossa ja muilla säännellyillä aloilla toimivien yritysten on jo nyt suojattava potilastietoja tiukkojen tietosuojavelvoitteiden mukaisesti, ja sisäpiirin petturuus kiristyshaittaohjelmatapauksen aikana monimutkaistaa kaikkia jatkossa tehtäviä päätöksiä, mukaan lukien sen, tulisiko asiasta ilmoittaa asianomaisille henkilöille ja miten.

Se tuo esiin myös katvealueen, jota monet organisaatiot eivät huomaa ennen kuin on liian myöhäistä: tietoturvatoimittajia, mukaan lukien neuvottelijoita, rikostutkintayrityksiä ja jopa tietomurron yhteydessä mukaan tuotuja oikeudellisia neuvonantajia, arvioidaan harvoin samalla tarkkuudella kuin muita kolmansien osapuolten riskejä. Yritys saattaa tehdä perusteellisen due diligence -tarkastuksen pilvipalveluntarjoajalle tai ohjelmistotoimittajalle, mutta tuo neuvottelijan kriisin keskellä pitkälti maineen tai kiireen perusteella.

Mitä tämä tarkoittaa sinulle

Jos organisaatiosi joutuu koskaan palkkaamaan kiristyshaittaohjelmaneuvottelijan tai tietoturvapoikkeamien hallintayrityksen, tämä tapaus on syy hidastaa, ei hätääntyä. Varmista valtuustiedot itsenäisesti sen sijaan, että luottaisit pelkästään vakuutusyhtiösi suosituksiin tai yhteen yhteyshenkilöön. Kysy suoria kysymyksiä siitä, miten asiakastietoja käsitellään, säilytetään ja jaetaan, ja vaadi dokumentoituja rajoja sille, mitä neuvottelija saa ja ei saa paljastaa. Jos kybervakuutuksesi määrää tietyn toimittajaluettelon, käy luettelo läpi ennakoivasti, ennen hyökkäystä, eikä vasta aktiivisen tapahtuman aikana, jolloin vipuvoima ja harkintakyky ovat molemmat vaarantuneet.

Yksityishenkilöille viesti on yksinkertaisempi mutta silti tärkeä: jos saat ilmoituksen, että terveydenhuollon tarjoaja, apteekki tai lääkinnällisten laitteiden yritys, jonka kanssa olet asioinut, koki kiristyshaittaohjelmahyökkäyksen, ota ilmoitus vakavasti, vaikka yritys sanoisi tietojen altistumisen olleen rajallista. Tällaiset tapaukset osoittavat, että tietomurron sisäinen käsittely voi olla paljon sotkuisempaa kuin julkiset lausunnot antavat ymmärtää.

Yhteenveto

Tämä tuomio on harvinainen, konkreettinen esimerkki siitä, kuinka kiristyshaittaohjelmaneuvottelijan rooli, joka perustuu täysin luottamuksellisuuteen ja luottamukseen, voidaan valjastaa niitä organisaatioita vastaan, joita sen on tarkoitus suojella. Arvioi tietoturvapoikkeamien hallintatoimittajasi ennen kriisiä, rakenna selkeät tiedonjakorajat jokaiseen sopimukseen ja muista, että kiristyshaittaohjelmaneuvottelijan vipuvoima riippuu siitä, että salassapito pysyy salaisuutena sinun, ei hyökkääjän, puolella.