Проверенный переговорщик работал на злоумышленников

Когда компания становится жертвой программы-вымогателя, одним из первых звонков часто становится звонок профессиональному переговорщику — человеку, нанятому, чтобы сбить сумму выкупа, потянуть время и выступить буфером между паникующими руководителями и киберпреступниками. Эта система целиком держится на доверии. Недавний федеральный приговор показывает, что происходит, когда это доверие подрывается изнутри.

Переговорщик по вымогательскому ПО приговорён к 70 месяцам федерального тюремного заключения после того, как прокуроры установили, что он тайно сообщал сведения группировке BlackCat (также известной как ALPHV), одновременно утверждая, что представляет интересы жертв. Вместо того чтобы защищать нанявшие его компании, он, по версии обвинения, передавал злоумышленникам конфиденциальную информацию, включая сведения о страховом покрытии и лимитах выплат клиентов, что давало преступникам рычаг для требования больших денег и более эффективного давления. В рамках приговора он также лишается криптовалюты, связанной с этой схемой.

В деле фигурируют как минимум пять организаций-жертв, в том числе компания по производству медицинского оборудования во Флориде, которой изначально предъявили требование о выкупе в 10 миллионов долларов, а в итоге она заплатила около 1,2 миллиона, фармацевтическая компания в Мэриленде и врачебный кабинет. Полный масштаб схемы, как сообщается, также пересекался с внутренними конфликтами между конкурирующими группировками вымогателей, причём одна из них угрожала раскрыть операции другой, — напоминание, что даже преступные экосистемы не застрахованы от внутренних распрей и предательства.

Как схема вредила жертвам

Переговорщики по вымогательскому ПО занимают уникально чувствительную позицию. Чтобы выполнять свою работу, им обычно требуется доступ к информации, которую большинство компаний никогда не передало бы постороннему: сколько наличных доступно, что именно покрывает полис киберстрахования, внутренние дедлайны и насколько руководство отчаянно стремится разрешить ситуацию тихо. Эти сведения должны оставаться конфиденциальными и использоваться исключительно для защиты интересов клиента в ходе переговоров.

Когда переговорщик вместо этого передаёт эти сведения злоумышленникам, весь процесс реагирования на инцидент оказывается скомпрометирован ещё до своего начала. Жертвы полагают, что ведут переговоры с позиции осознанной стратегии, тогда как в действительности противная сторона уже знает их финансовый потолок. Этот дисбаланс, вероятно, объясняет, почему требования в этих случаях нарастали так агрессивно и почему первоначальный запрос компании по производству медоборудования в восемь раз превышал сумму, которую она в итоге заплатила.

Это не единичный случай. Как мы писали в материале о флоридском переговорщике по вымогательскому ПО, осуждённом по отдельному делу о вымогательстве в США, правоохранительные органы уже выявили нескольких переговорщиков, связанных с одной и той же сетью вымогателей, аффилированной с BlackCat. Эта картина указывает на то, что речь идёт не о разовом предательстве, а о целенаправленной, по меньшей мере частично организованной попытке эксплуатировать индустрию реагирования на инциденты изнутри.

Последствия для конфиденциальности жертв утечек

Ущерб для конфиденциальности выходит далеко за рамки сумм выкупа. Компании по производству медицинского оборудования, фармацевтические фирмы и врачебные кабинеты регулярно хранят чувствительные данные пациентов и медицинскую информацию. Когда переговорщик тайно действует против интересов жертвы, возникают реальные вопросы о том, какие ещё конфиденциальные сведения могли быть раскрыты, переданы ненадлежащим образом или использованы как дополнительный рычаг в процессе вымогательства. Компании, работающие в здравоохранении и других регулируемых секторах, и без того обязаны защищать данные пациентов в соответствии со строгими требованиями конфиденциальности, а инсайдерское предательство во время инцидента с программой-вымогателем усложняет каждое последующее решение, в том числе вопрос о том, нужно ли уведомлять пострадавших лиц и каким образом.

Это также высвечивает слепую зону, о которой многие организации не задумываются, пока не становится слишком поздно: поставщики услуг по реагированию на инциденты, включая переговорщиков, фирмы по цифровой криминалистике и даже юрисконсультов, привлекаемых во время утечки, редко проходят проверку с той же тщательностью, что и другие сторонние риски. Компания может проводить всесторонний due diligence в отношении облачного провайдера или поставщика ПО, но во время кризиса нанимает переговорщика, руководствуясь в основном репутацией или срочностью.

Что это означает для вас

Если вашей организации когда-либо понадобится нанять переговорщика по вымогательскому ПО или фирму по реагированию на инциденты, данное дело — повод замедлиться, а не паниковать. Проверяйте полномочия независимо, а не полагаясь исключительно на рекомендации вашего страховщика или единственного контактного лица. Задавайте прямые вопросы о том, как обрабатывается, хранится и передаётся информация о клиенте, и настаивайте на задокументированных границах того, что переговорщик может и не может раскрывать. Если ваш полис киберстрахования предписывает конкретный список поставщиков, проработайте его заранее, до того как произойдёт атака, а не мечитесь в разгар активного инцидента, когда и рычаги, и способность суждения подорваны.

Для частных лиц вывод проще, но не менее важен: если вас уведомляют, что медицинский провайдер, аптека или компания по производству медоборудования, с которыми вы взаимодействовали, пережили инцидент с программой-вымогателем, отнеситесь к уведомлению серьёзно, даже если компания утверждает, что раскрытие данных было ограниченным. Подобные случаи показывают, что внутреннее сопровождение утечки может быть гораздо более сумбурным, чем это описывается в публичных заявлениях.

Выводы

Этот приговор — редкий, конкретный пример того, как роль переговорщика по вымогательскому ПО, целиком построенная на конфиденциальности и доверии, может быть обращена во вред тем самым организациям, которые она призвана защищать. Проверяйте поставщиков услуг реагирования до того, как наступит кризис, прописывайте в договоре чёткие границы обмена информацией и помните, что рычаг переговорщика по вымогательскому ПО зависит от того, чтобы секретность сохранялась на вашей стороне, а не на стороне злоумышленника.