Доверенный инсайдер обернулся против собственных клиентов

Когда компания становится жертвой программы-вымогателя, она обычно обращается к переговорщику — человеку, чья задача — общаться с атакующими, оценивать ситуацию и пытаться минимизировать ущерб. Эти отношения целиком зависят от доверия. Бывший переговорщик компании по реагированию на инциденты DigitalMint только что показал, что происходит, когда это доверие нарушается.

41-летний Анджело Мартино был приговорён к 70 месяцам федерального тюремного заключения за сговор с группировкой вымогателей BlackCat (также известной как ALPHV), пока работал переговорщиком, якобы представлявшим интересы жертв. Вместо того чтобы исключительно защищать своих клиентов, Мартино использовал своё положение для передачи информации тем самым преступникам, от которых его клиенты пытались защититься, согласно данным Help Net Security. Это дело, подробно освещённое в нашем более раннем материале о 70-месячном сроке переговорщика DigitalMint, высвечивает угрозу, о которой большинство жертв программ-вымогателей даже не задумываются: человек, нанятый их защищать.

Почему переговорщики по вымогателям обладают таким объёмом конфиденциальных данных

Переговорщики по программам-вымогателям занимают уникально привилегированное положение. Для эффективной работы им обычно требуется доступ к деталям, которые большинство сотрудников внутри пострадавшей организации никогда не видят: масштаб взлома, какие данные были похищены, какое страховое покрытие киберрисков есть у компании, сколько компания реалистично готова или способна заплатить. Эта информация — золото для атакующего. Например, зная лимиты страховки жертвы, группировка может откалибровать требование выкупа так, чтобы выжать максимально возможную выплату.

Именно это делает дело Мартино примечательным с точки зрения приватности. Речь не о внешнем хакере, взламывающем системы компании. Речь об инсайдере, приглашённом именно из-за того конфиденциального доступа, которого требовала его роль, и предположительно использовавшем этот доступ против тех, кто его нанял. Фирмы по реагированию на инциденты и ведению переговоров существуют потому, что большинство организаций не обладает специальными навыками для самостоятельного урегулирования кризиса с программами-вымогателями. Такая опора на внешних экспертов разумна и часто необходима, но это также означает, что жертвы оказывают доверие третьей стороне, имея минимальную возможность независимо проверить, оправданно ли это доверие.

Более широкая экосистема вымогателей и без того вынуждает жертв идти на трудные компромиссы с приватностью. Выплата выкупа не гарантирует, что похищенные данные будут удалены, а добросовестные переговоры предполагают, что другая сторона — и все, кто вас консультирует, — действуют также добросовестно. Подобный случай подрывает это допущение так, что жертвы могут стать более нерешительными в полном раскрытии информации тем самым профессионалам, которые призваны им помочь, потенциально замедляя реагирование в момент, когда это важнее всего.

Что это значит для вас

Большинство читателей никогда лично не наймут переговорщика по вымогателям, но лежащий в основе урок применим широко: сторонние поставщики, имеющие доступ к вашим конфиденциальным данным, настолько надёжны, насколько надёжно слабейшее звено внутри организации этого поставщика. Будь то юридическая фирма, подрядчик по реагированию на инциденты, облачный провайдер или любая компания, обрабатывающая вашу личную или финансовую информацию, — безопасность этих отношений зависит от внутренних механизмов контроля, которые вам снаружи не видны.

Для бизнеса это дело служит напоминанием задавать жёсткие вопросы до и во время инцидента с программой-вымогателем. Кто в переговорной фирме имеет доступ к страховым деталям и праву санкционировать платёж? Есть ли внутренние механизмы, не позволяющие одному сотруднику напрямую общаться с субъектами угроз без надзора? Протоколируются ли и проверяются ли переговоры? Это не те вопросы, которые большинство компаний додумывается задать посреди кризиса, но они должны быть частью проверки благонадёжности до того, как произойдёт утечка, а не после.

Для частных лиц вывод более косвенный, но по-прежнему актуальный. Когда компания, с которой вы имеете дело, подвергается атаке программы-вымогателя, обработка этого инцидента, включая то, кто имеет доступ к вашим скомпрометированным данным во время переговоров, по большей части находится вне вашего контроля. Это ещё одна причина изначально минимизировать объём конфиденциальных личных данных, которыми вы делитесь с любой отдельной организацией, и использовать такие инструменты, как менеджеры паролей и многофакторная аутентификация, чтобы единичный взлом не мог перерасти в широкомасштабную компрометацию аккаунтов.

Выводы, чтобы опережать инсайдерский риск

Этот приговор посылает чёткий сигнал: предательство инсайдера во время реагирования на программу-вымогателя влечёт серьёзные правовые последствия, но предотвращение важнее наказания постфактум. Если ваша организация работает с фирмами по реагированию на инциденты или переговорам, настаивайте на документированных средствах контроля доступа, независимом надзоре за переговорами и чёткой контрактной подотчётности. Если вы частное лицо, затронутое утечкой в компании, которой вы доверяли, относитесь к уведомлениям серьёзно, замените повторно используемые пароли и следите за аккаунтами, связанными с этой организацией.

Дело Мартино, скорее всего, будет годами цитироваться как предостерегающий пример в сфере переговоров по вымогателям. Для всех остальных это полезное напоминание, что доверие в условиях кризиса нужно зарабатывать и проверять, а не подразумевать.