Что произошло: переговорщик, работавший на обе стороны

Когда компания подвергается атаке программы-вымогателя, одним из первых ее звонков становится звонок переговорщику — специалисту, которому доверяют выступать посредником между паникующей жертвой и преступной группировкой, стараясь снизить сумму выкупа или выиграть время для восстановления. Эти отношения целиком строятся на доверии. Согласно расследованию Malwarebytes, один из таких переговорщиков подорвал это доверие самым разрушительным образом. Вместо того чтобы помогать жертвам противостоять группировке BlackCat, он тайно передавал преступникам информацию прямо из переговоров, которые якобы вел в интересах жертв.

Результатом стал сценарий внутренней угрозы со стороны переговорщика по вымогателям, который обошелся жертвам в миллионы. Вместо того чтобы служить брандмауэром между компанией и злоумышленником, переговорщик фактически стал вторым атакующим — лицом с привилегированным доступом к финансовым лимитам жертвы, юридической стратегии и готовности платить. Это едва ли не худшее, что может случиться при реагировании на инцидент, поскольку та самая защита, за которую организации платят, превращается в обузу.

Как группировки, работающие по модели «вымогатель как услуга», вербуют доверенных посредников

BlackCat, также известная как ALPHV, действует как группировка «вымогатель как услуга» (Ransomware-as-a-Service, RaaS) — она предоставляет лицензию на свое вредоносное ПО и инфраструктуру аффилированным лицам, которые проводят атаки и делят прибыль. Такая бизнес-модель всегда опиралась на создание сетей из людей, готовых сотрудничать за долю доходов, — от брокеров первоначального доступа, продающих украденные учетные данные, до аффилированных лиц, разворачивающих саму полезную нагрузку шифровальщика. Скомпрометированный или сознательно участвующий в схеме переговорщик — просто очередное логическое расширение этой сети: человек, внедренный в легитимную экосистему реагирования на инциденты, способный делиться разведданными, которые группировка никогда не смогла бы получить самостоятельно.

Именно поэтому данное дело имеет значение далеко за пределами самой BlackCat. Группировки, занимающиеся программами-вымогателями, все лучше понимают: самое слабое звено при реагировании на взлом — не всегда брандмауэр или необновленный сервер. Им может оказаться человек, и именно тот, кого жертва выбрала, чтобы довериться в самый напряженный момент инцидента безопасности. Тот же принцип использования доверия и доступа проявляется повсеместно в ландшафте вымогательства и кражи данных, в том числе в инцидентах, подобных взлому систем управления персоналом Совета Европы группировкой ShinyHunters, где злоумышленники вновь продемонстрировали, насколько эффективно преступные группы могут использовать внутренний доступ, едва найдя способ проникнуть внутрь.

Почему это расширяет поверхность атаки для жертв утечек

Большинство организаций оценивают риск программ-вымогателей с точки зрения собственной сети: рабочие станции, серверы, резервные копии, обучение сотрудников. Гораздо реже задумываются о риске, который несут поставщики и консультанты, привлекаемые уже после начала атаки. Однако переговорщик, как и криминалистический эксперт или коуч по реагированию на утечки, зачастую имеет доступ к самой чувствительной информации, которой компания располагает во время кризиса: сумме выкупа, которую жертва готова заплатить, данным, которые действительно были украдены, и тому, насколько организация отчаянно пытается избежать публичного раскрытия.

Когда такой доступ используется не по назначению, ущерб умножается. Жертвы теряют не только деньги, переданные в виде самого выкупа, но и все рычаги влияния на переговорах, поскольку группировка еще до их начала знает их предел. Этот случай напоминает: цепочка поставок в реагировании на инциденты заслуживает такой же тщательной проверки, как и любые другие отношения с поставщиками, а доверие в кризисной ситуации нельзя предполагать лишь потому, что у человека «правильная» должность.

Как проверять специалистов по реагированию и переговорщиков до наступления кризиса

Лучшее время для проверки переговорщика по вымогателям или компании по реагированию на инциденты — до атаки, а не во время, когда цейтнот делает тщательную проверку практически невозможной. Организации могут предпринять ряд конкретных шагов:

  • Подтвердить послужной список компании и запросить рекомендации у предыдущих клиентов, переживших аналогичные инциденты.
  • Узнать, как компания проверяет собственных сотрудников, включая проверку биографии и внутренние механизмы контроля доступа к деталям переговоров.
  • Настаивать на документированных и доступных для аудита журналах взаимодействия в ходе любых переговоров, а не полагаться исключительно на единственное контактное лицо.
  • Привлекать внешнего юрисконсульта или второго советника по безопасности для независимой проверки ключевых решений, таких как суммы выкупа или сроки выплат.
  • Выстраивать такие отношения и заключать контракты с поставщиками заранее, в рамках предварительного соглашения о реагировании на инциденты, а не судорожно искать помощь в разгар утечки.

Что это значит для вас

Если у вашей организации есть план реагирования на программы-вымогатели, этот случай — хороший повод пересмотреть, кто именно входит в этот план и насколько хорошо вы их знаете. Внутренняя угроза со стороны переговорщика встречается редко, но последствия достаточно серьезны, чтобы умеренные усилия по предварительной проверке того стоили. Та же логика применима к любому стороннему лицу с привилегированным доступом во время утечки: специалисты по криминалистическому анализу, юрисконсульты и PR-агентства заслуживают той же проверки, которую вы бы применили к новому поставщику программного обеспечения.

Ключевые выводы

  • Проверяйте компании по реагированию на инциденты и переговорщиков до кризиса, включая проверку биографий сотрудников и сбор рекомендаций.
  • Требуйте документированные и доступные для аудита журналы всех переговоров о выкупе, а не полагайтесь на одного доверенного сотрудника.
  • Рассматривайте сторонних специалистов по реагированию как часть вашей поверхности атаки, а не только защиты.
  • Будьте в курсе того, как группы вымогателей и шантажистов используют доверие на каждом этапе взлома — от первоначального доступа до финальных переговоров.