Доверенный инсайдер стал сообщником

Когда компания становится жертвой программ-вымогателей, она часто обращается к специализированному переговорщику, чтобы тот провёл деликатные переговоры с атакующими, где ставки чрезвычайно высоки. Именно такую роль исполнял 41-летний Анджело Мартино в компании DigitalMint, которая помогает организациям справляться с инцидентами программ-вымогателей и вести переговоры о выплате выкупа от их имени. Мартино привлекали во время активных атак, и он находился по ту сторону стола, призванную защищать жертв.

Однако, согласно материалам суда, Мартино тайно сотрудничал с партнёрами группировки BlackCat (также известной как ALPHV) — одной из наиболее известных вымогательских операций последних лет. Вместо того чтобы защищать интересы своих клиентов, он, по утверждению обвинения, сливал атакующим конфиденциальную информацию, полученную в ходе переговоров, которые он должен был вести от имени жертв. Эти инсайдерские данные, как сообщается, помогали группировке добиваться более крупных выплат: по имеющимся данным, схема способствовала получению примерно 75 миллионов долларов от организаций-жертв в рамках нескольких дел. Мартино признал вину и был приговорён к 70 месяцам лишения свободы в федеральной тюрьме.

Как эта схема подрывала переговоры при атаках программ-вымогателей

Переговоры при атаках программ-вымогателей существуют потому, что столкнувшиеся с атакой компании часто не обладают специальными знаниями для общения с преступными группами, оценки достоверности угроз или определения того, целесообразно ли вообще платить выкуп. Фирмы вроде DigitalMint должны выступать в роли брандмауэра, используя свой опыт для снижения требований, проверки возможностей восстановления данных и предотвращения повторной эксплуатации жертв.

Дело Мартино переворачивает эту модель с ног на голову. Сливая конфиденциальные детали текущих переговоров, включая внутреннюю информацию о клиентах, финансовые пороги и состояние рычагов влияния жертвы, он фактически передавал партнёрам BlackCat готовый сценарий, необходимый для выжимания максимальных сумм. Это глубочайшее предательство доверия — не только между Мартино и его работодателем, но и между работодателем и каждым клиентом, который исходил из того, что его команда реагирования на кризис работает исключительно в его интересах.

Подобный инсайдерский сговор особенно разрушителен, поскольку жертвы программ-вымогателей и без того находятся в уязвимом положении. На них часто оказывается давление, требуя быстрых решений относительно конфиденциальных данных, операционного простоя и регуляторных последствий. Такие случаи, как уплата выкупа компанией Instructure после взлома Canvas, показывают, что организации иногда приходят к выводу, что платёж является наименее болезненным из доступных вариантов. Когда переговорщик, принимающий такое решение, имеет финансовый стимул работать против жертвы, всё обоснование, оправдывающее платёж, оказывается скомпрометированным.

Почему это дело вызывает более серьёзные вопросы конфиденциальности для бизнеса

Последствия для конфиденциальности здесь выходят далеко за рамки непосредственных финансовых потерь. Переговоры при атаках программ-вымогателей обычно включают обмен крайне деликатными материалами: масштаб украденных данных, внутренние оценки безопасности, коммуникации руководства и детали о том, сколько компания готова заплатить. Жертвы делятся этой информацией, исходя из предположения, что она остаётся в строго контролируемом кругу доверенных специалистов.

Действия Мартино демонстрируют, что сама экосистема реагирования на инциденты может стать точкой сбоя. Даже организации, которые после взлома всё делают правильно — нанимают авторитетные фирмы, следуют рекомендованным протоколам и сотрудничают с правоохранительными органами, — всё равно могут столкнуться с подрывом своих данных и переговорной позиции изнутри. Это перекликается с тактикой давления, наблюдавшейся в других громких вымогательских кампаниях, таких как эскалация, использованная, когда ShinyHunters испортили порталы школ во время кампании с выкупом за Canvas, где атакующие прибегали к публичному унижению и давлению данными, чтобы добиться своего.

Что это значит для вас

Если ваша организация когда-либо окажется перед необходимостью вести переговоры с группировкой вымогателей, это дело напоминает, что процесс выбора подрядчика заслуживает не меньшего внимания, чем ваши инструменты кибербезопасности. Спрашивайте потенциальные переговорные фирмы о внутренних механизмах контроля, проверке сотрудников и о том, как в ходе активного инцидента сегментируются и отслеживаются данные клиентов. Требуйте ясности относительно того, кто имеет доступ к деталям переговоров и нет ли у кого-либо бесконтрольного права единолично вести коммуникацию с атакующими.

Для частных лиц и малых предприятий, не имеющих ресурсов для тщательной проверки поставщиков, вывод более широк: прежде всего минимизируйте объём конфиденциальных данных, которые могут быть раскрыты. Надёжные практики резервного копирования, сегментация сети и ограничение объёма личных или финансовых данных, хранящихся в легкодоступных системах, — всё это уменьшает рычаги воздействия, которые могут использовать против вас группа вымогателей или скомпрометированный инсайдер.

Ключевые выводы

  • Проверяйте фирмы по реагированию на инциденты и ведению переговоров с той же тщательностью, что и любого другого поставщика, работающего с конфиденциальными данными.
  • Спрашивайте, как переговорные фирмы осуществляют внутренний мониторинг и аудит доступа сотрудников в ходе активных инцидентов с программами-вымогателями.
  • Сократите объём конфиденциальных данных, хранящихся в уязвимых для компрометации системах: чем меньше данных, тем меньше рычагов у атакующих или инсайдеров.
  • Относитесь к переговорам при атаке вымогателей как к решению, требующему собственного надзора, а не как к «чёрному ящику», полностью отданному на откуп третьей стороне.

Дело Мартино — редкий, но серьёзный пример инсайдерского предательства внутри индустрии реагирования на атаки программ-вымогателей. Оно не означает, что переговорным фирмам в целом нельзя доверять, но подчёркивает, что доверие нужно проверять, а не предполагать, особенно когда на кону стоят самые деликатные детали взлома компании.