Що сталося: Переговірник, який працював на обидві сторони
Коли компанія стає жертвою програми-вимагача, одним із перших дзвінків є дзвінок до переговірника: фахівця, якому довіряють бути посередником між наляканою жертвою та злочинним угрупованням, працюючи над зменшенням вимоги викупу або виграючи час для відновлення. Ці стосунки повністю залежать від довіри. Згідно з повідомленням Malwarebytes, один такий переговірник зруйнував цю довіру найбільш шкідливим чином. Замість того, щоб допомагати жертвам чинити опір угрупованню-вимагачу BlackCat, він таємно передавав злочинцям інформацію зсередини переговорів, які він мав вести від імені жертв.
Результатом став сценарій внутрішньої загрози з боку переговірника з програм-вимагачів, який коштував жертвам мільйонів. Замість того, щоб діяти як брандмауер між компанією та її зловмисником, переговірник фактично став другим зловмисником, який мав привілейований доступ до фінансових лімітів жертви, правової стратегії та готовності платити. Це приблизно найгірше, що може статися з реагуванням на інцидент, адже воно перетворює той самий засіб безпеки, за який організації платять, на тягар.
Як банди, що надають програми-вимагачі як послугу, вербують довірених посередників
BlackCat, також відомий як ALPHV, діє як група програм-вимагачів як послуга (RaaS), тобто ліцензує своє шкідливе ПЗ та інфраструктуру афілійованим особам, які здійснюють атаки та ділять прибуток. Ця бізнес-модель завжди покладалася на побудову мереж людей, готових співпрацювати за частку від виручки, від брокерів початкового доступу, які продають викрадені облікові дані, до афіліатів, які розгортають власне шкідливе навантаження для шифрування. Скомпрометований або співучасний переговірник є просто наступним логічним продовженням цієї мережі: це людина, вбудована в легальну екосистему реагування на інциденти, яка може ділитися розвідданими, які банда ніколи не змогла б отримати самостійно.
Саме тому цей випадок має значення поза межами BlackCat. Угруповання програм-вимагачів дедалі більше розуміють, що найслабшою ланкою в реагуванні на інцидент не завжди є брандмауер або неоновлений сервер. Це може бути людина, і зокрема та, якій жертва вирішила довіряти в найстресовіший момент інциденту безпеки. Той самий принцип експлуатації довіри й доступу проявляється в усьому ландшафті програм-вимагачів та здирництва даних, зокрема в інцидентах на кшталт зламу ShinyHunters HR-систем Ради Європи, де зловмисники знову показали, наскільки ефективно злочинні групи можуть використовувати внутрішній доступ, щойно знайдуть спосіб проникнути.
Чому це розширює поверхню атаки для жертв злому
Більшість організацій думає про ризик програм-вимагачів з точки зору власної мережі: кінцеві точки, сервери, резервні копії, навчання працівників. Набагато менше думають про ризик, який створюють постачальники та консультанти, яких вони залучають після того, як атака вже почалася. Але переговірник, як і криміналістичний експерт або тренер з реагування на інциденти, часто має доступ до однієї з найчутливішої інформації, яку компанія має під час кризи: сума викупу, яку жертва готова заплатити, які дані насправді були викрадені, і наскільки організація відчайдушно намагається уникнути публічного розголошення.
Коли таким доступом зловживають, шкода поглиблюється. Жертви не просто втрачають гроші через сам викуп, вони втрачають будь-які важелі, які мали під час переговорів, адже банда вже знає їхню кінцеву межу ще до початку переговорів. Цей випадок є нагадуванням, що ланцюг постачання в реагуванні на інциденти заслуговує на таку ж перевірку, як і будь-які інші відносини з постачальниками, і що в кризових ситуаціях не слід припускати довіру лише тому, що в когось є відповідна посада.
Як перевіряти фахівців з реагування на інциденти та переговірників до настання кризи
Найкращий час для перевірки переговірника з програм-вимагачів або фірми з реагування на інциденти — до того, як станеться атака, а не під час неї, коли тиск часу робить ретельну належну перевірку майже неможливою. Організації можуть зробити кілька конкретних кроків:
- Підтвердьте досвід фірми та запитайте відгуки від попередніх клієнтів, які пережили подібні інциденти.
- Поцікавтеся, як фірма перевіряє власний персонал, включаючи перевірку біографії та внутрішні засоби контролю над тим, хто може отримати доступ до деталей переговорів.
- Наполягайте на задокументованих, придатних для аудиту журналах комунікації під час будь-яких переговорів, замість того, щоб покладатися виключно на одного контактного представника.
- Залучайте зовнішнього юридичного радника або другого радника з безпеки для незалежної перевірки основних рішень, таких як суми викупу або терміни оплати.
- Будуйте ці відносини з постачальниками та контракти заздалегідь, як частину угоди про реагування на інциденти, а не поспіхом шукайте допомогу під час триваючого злому.
Що це означає для вас
Якщо ваша організація має план реагування на програми-вимагачі, цей випадок є гарним приводом переглянути, хто насправді входить до цього плану та наскільки добре ви їх знаєте. Внутрішня загроза з боку переговірника є рідкістю, але наслідки настільки серйозні, що варто докласти помірних зусиль для попередньої перевірки. Та ж логіка стосується будь-якої третьої сторони з привілейованим доступом під час злому: криміналістичні експерти, юридичні радники та PR-фірми заслуговують на таку ж увагу, яку ви приділили б новому постачальнику програмного забезпечення.
Ключові висновки
- Перевіряйте фірми з реагування на інциденти та переговорів до настання кризи, включаючи перевірку біографії персоналу та рекомендації.
- Вимагайте документально підтверджені, придатні для аудиту журнали всіх переговорів про викуп, а не покладайтеся на одну довірену особу.
- Ставтеся до сторонніх фахівців з реагування як до частини вашої поверхні атаки, а не лише захисту.
- Слідкуйте за тим, як угруповання програм-вимагачів та здирники використовують довіру на кожному етапі злому, від початкового доступу до фінальних переговорів.




