Što Se Dogodilo: Pregovarač Koji Je Radio za Obje Strane

Kada tvrtka postane žrtva ransomware napada, jedan od prvih poziva upućuje se pregovaraču: stručnjaku kojem se vjeruje da posreduje između uspaničene žrtve i kriminalne skupine, nastojeći smanjiti zahtjev za otkupninom ili kupiti vrijeme za oporavak. Taj se odnos u potpunosti temelji na povjerenju. Prema izvještaju Malwarebytesa, jedan je takav pregovarač iznevjerio to povjerenje na najštetniji mogući način. Umjesto da pomogne žrtvama u otporu prema ransomware skupini BlackCat, potajice je kriminalcima dostavljao informacije iz pregovora koje je trebao voditi u ime žrtava.

Rezultat je bio scenarij unutarnje prijetnje od strane ransomware pregovarača koji je žrtve koštao milijune. Umjesto da djeluje kao zaštitni zid između tvrtke i napadača, pregovarač je zapravo postao drugi napadač — onaj s povlaštenim pristupom financijskim limitima žrtve, pravnoj strategiji i spremnosti na plaćanje. To je otprilike najgore što neuspjeh odgovora na incident može biti, jer samu zaštitu koju organizacije plaćaju pretvara u obvezu i rizik.

Kako Ransomware-as-a-Service Skupine Regrutiraju Povjerljive Posrednike

BlackCat, također poznat kao ALPHV, djeluje kao ransomware-as-a-service (RaaS) skupina, što znači da licencira svoj zlonamjerni softver i infrastrukturu pridruženim članovima koji izvode napade i dijele zaradu. Ovaj se poslovni model oduvijek oslanjao na izgradnju mreža ljudi voljnih surađivati za dio prihoda — od brokera početnog pristupa koji prodaju ukradene vjerodajnice do članova koji pokreću stvarni enkripcijski teret. Kompromitirani ili suučesnički pregovarač jednostavno je sljedeći logični nastavak te mreže: netko ugrađen u legitiman ekosustav odgovora na incidente tko može dijeliti obavještajne podatke koje skupina nikada ne bi mogla dobiti samostalno.

Upravo zato ovaj slučaj ima značaj izvan samog BlackCata. Ransomware skupine sve više shvaćaju da najslabija karika u odgovoru na povredu nije uvijek vatrozid ili neažurirani poslužitelj. To može biti osoba — točnije, osoba koju je žrtva odabrala da joj vjeruje u najstresnijem trenutku sigurnosnog incidenta. Isti princip iskorištavanja povjerenja i pristupa pojavljuje se diljem krajolika ransomwarea i iznude podataka, uključujući incidente poput ShinyHunters povrede HR sustava Vijeća Europe, gdje su napadači ponovno pokazali koliko učinkovito kriminalne skupine mogu iskoristiti unutarnji pristup jednom kad pronađu način da uđu.

Zašto Ovo Proširuje Napadnu Površinu za Žrtve Povrede Podataka

Većina organizacija razmišlja o riziku od ransomwarea u kontekstu vlastite mreže: krajnjih točaka, poslužitelja, sigurnosnih kopija, obuke zaposlenika. Daleko manje njih razmišlja o riziku koji donose dobavljači i konzultanti koje uključuju nakon što je napad već započeo. No, pregovarač — poput forenzičkog istražitelja ili pravnog savjetnika za povrede — često ima pristup nekim od najosjetljivijih informacija koje tvrtka posjeduje tijekom krize: iznosu otkupnine koji je žrtva spremna platiti, koji su podaci zapravo ukradeni i koliko je organizacija očajna da izbjegne javno objavljivanje.

Kada se taj pristup zloupotrijebi, šteta se umnožava. Žrtve ne gube samo novac zbog same otkupnine — gube bilo kakvu pregovaračku prednost koju su imale, jer skupina već zna njihovu donju granicu prije nego što pregovori uopće započnu. Ovaj je slučaj podsjetnik da lanac opskrbe odgovora na incident zaslužuje istu razinu nadzora kao i bilo koji drugi odnos s dobavljačem i da se povjerenje u krizi nikada ne smije pretpostaviti samo zato što netko nosi odgovarajuću titulu.

Kako Provjeriti Odgovorne za Incidente i Pregovarače Prije Nego Što Kriza Nastupi

Najbolje vrijeme za provjeru ransomware pregovarača ili tvrtke za odgovor na incidente je prije nego što se napad dogodi, a ne tijekom njega, kada vremenski pritisak čini pažljivu dubinsku provjeru gotovo nemogućom. Organizacije mogu poduzeti nekoliko konkretnih koraka:

  • Potvrdite dosadašnji rad tvrtke i zatražite reference od prijašnjih klijenata koji su doživjeli slične incidente.
  • Pitajte kako tvrtka provjerava vlastito osoblje, uključujući pozadinske provjere i interne kontrole o tome tko može pristupiti detaljima pregovora.
  • Inzistirajte na dokumentiranim, revizijski sljedivim zapisnicima komunikacije tijekom bilo kakvih pregovora, umjesto da se oslanjate isključivo na jednu kontaktnu točku.
  • Uključite vanjskog pravnog savjetnika ili drugog sigurnosnog stručnjaka da neovisno provjeri glavne odluke, poput iznosa otkupnine ili vremena plaćanja.
  • Izgradite te odnose s dobavljačima i ugovore unaprijed, kao dio stalnog angažmana za odgovor na incidente, umjesto da u panici tražite pomoć usred povrede podataka.

Što Ovo Znači za Vas

Ako vaša organizacija ima plan odgovora na ransomware, ovaj je slučaj dobar poticaj da ponovno provjerite tko se zapravo nalazi u tom planu i koliko ih dobro poznajete. Unutarnja prijetnja od strane ransomware pregovarača je rijetka, ali su posljedice dovoljno ozbiljne da se skroman napor uložen u prethodnu provjeru isplati. Ista logika vrijedi za bilo koju treću stranu s povlaštenim pristupom tijekom povrede podataka: forenzički istražitelji, pravni savjetnici i agencije za odnose s javnošću zaslužuju isti nadzor koji biste primijenili na novog dobavljača softvera.

Ključni Zaključci

  • Provjerite tvrtke za odgovor na incidente i pregovore prije krize, uključujući pozadinske provjere osoblja i reference.
  • Zahtijevajte dokumentirane, revizijski sljedive zapisnike svih pregovora o otkupnini umjesto oslanjanja na jednu pouzdanu osobu.
  • Tretirajte treće strane koje odgovaraju na incident kao dio vaše napadne površine, a ne samo vaše obrane.
  • Budite informirani o tome kako ransomware i iznuđivačke skupine iskorištavaju povjerenje u svakoj fazi povrede podataka, od početnog pristupa do konačnog pregovora.