勒索软件谈判员本应是房间里为受害者而战的那个人。在安吉洛·马蒂诺的案件中,这种信任被击碎了。马蒂诺是事件响应公司DigitalMint的一位前谈判员,因秘密向BlackCat勒索软件团伙提供机密的客户信息——正是他受雇去对抗的攻击者——而被判处70个月联邦监禁。

这一判决给近期勒索软件历史上最令人不安的篇章之一画上了句号:一个所谓的防卫者竟然在谈判桌两边通吃的案子。

一位被信任的内部人士沦为叛徒

当企业遭到勒索软件攻击时,聘请专业谈判员通常是报警和联系法律顾问之后的首要行动之一。这些专家被请来,正是因为受害者处于恐慌和技不如人的状态,并急于避免进一步损害。一位优秀的谈判员本该争取时间、抵制虚高的赎金要求,并最终将赎金压到即便支付也是受害者尚能承受的水平——如果最终真的需要支付的话。

马蒂诺在DigitalMint的角色恰恰让他身处这样的关系之中。根据相关的报道,他利用自己接触客户详情的权限,包括受害者承受的压力以及他们可能愿意支付多少等信息,去帮助BlackCat的运营者榨取更大的赎金,而非减少赎金。实际上,他完全颠覆了谈判员的工作职责,致力于最大化对他本应受雇保护的那些客户的伤害。

正如vpn.social之前报道的,这种安排完全依赖于一个假设:谈判员的忠诚只朝一个方向。马蒂诺的行为打破了这个假设,其方式令整个事件响应行业为之震动。

双重间谍手法如何运作

该手法的运作机理直接却破坏力十足。通过传递机密细节、保险信息、谈判策略或受害组织实际可能承受的支付额度,马蒂诺让BlackCat的攻击者在每次经手的谈判中都获得了不公正的优势。原本在他假意辩护之下应逐步缩小的勒索要求,反而被暗中操控,变得愈发膨胀。

这并非孤例。有关此案的进一步报道,包括关于更广泛BlackCat谈判员阴谋的报道,指出马蒂诺并非唯一一名因关联同一勒索软件行动而涉入此类行为的谈判员。另一起涉及一名佛罗里达州谈判员因相关的勒索阴谋被定罪的案子则凸显了,这并非单个害群之马一次性的判断失误,而是一种利用事件响应行业内建信任的模式。

70个月的刑期反映了联邦检察官对这一背叛行为的严肃对待:这并非简单的疏忽或安全失误,而是一名内部人士蓄意对抗那些将信任和敏感数据交到他手中的人。

这与你何干

对多数人而言,这起案子看似与日常生活相距甚远,但它触及了一个人人都应关心的问题:在危机中,我们对那些处理最敏感信息的中介机构寄予了多大的信任。勒索软件谈判员处于一个极为特殊的位置。他们能看到受害组织绝不愿公开的内部财务细节、安全漏洞和通信内容。

当这种信任遭到滥用,其影响远超直接的受害公司。雇员、客户以及任何个人信息存储于被攻破系统中的人,最终可能付出双重代价:先是遭受原始的勒索软件攻击,再是经历一场暗中对抗他们的谈判过程。

这起案件提醒我们,在勒索软件事件中,一旦聘请了专家,隐私和安全保障并未结束。对谈判员行为的监督、验证和独立审查,与对攻击本身的初步响应同等重要。

可汲取的要点

如果你的组织未来需要与勒索软件运营者谈判,或者你只是想了解此类事件会如何展开,马蒂诺案中有几个教训值得汲取:

  • 仔细审查事件响应供应商,询问他们在活跃谈判期间如何监控自身员工是否存在利益冲突。
  • 要求透明化,知晓谁可以接触到敏感的谈判细节,包括财务限额和保险信息。
  • 当涉及巨额赎金要求时,考虑引入独立监督或第二联系人,而非仅依赖单一谈判员单方面陈述的谈判过程。
  • 持续了解勒索软件谈判的实际运作方式,因为理解其中的激励机制有助于组织在攻击发生前就提出更深入的问题,而不是事后才问。

一名勒索软件谈判员因背叛自己的客户而被判刑,这是一个极端的案例,但它阐明了一个简单的道理:危机中的信任必须靠争取和验证获得,而非凭空假定。