发生了什么:为双方效力的谈判者
当一家公司遭受勒索软件攻击时,最先打出的电话之一就是联系谈判专家:一位被信任的专业人士,会守在恐慌的受害者与犯罪团伙之间,努力降低赎金要求或为恢复争取时间。这种关系完全建立在信任之上。根据 Malwarebytes 的报道,就有这样一位谈判者以最恶劣的方式背叛了这份信任。他没有帮助受害者对抗 BlackCat 勒索软件团伙,反而在代表受害者主导的谈判过程中,悄悄将内部情报传递给犯罪分子。
结果就形成了一种勒索软件谈判者内部威胁的场景,让受害者损失了数百万美元。这个谈判者非但没有充当公司与攻击者之间的防火墙,反而实际上成了第二个攻击者,一名拥有特权能接触到受害者财务极限、法律策略和支付意愿的内部人员。这几乎就是事件响应失败中最糟糕的情形,因为它把组织花钱购买的保护措施变成了一个累赘。
勒索软件即服务团伙如何招募受信任的中间人
BlackCat,也被称为 ALPHV,以勒索软件即服务(RaaS)团伙的方式运作,即将其恶意软件和基础设施授权给附属团伙,由后者实施攻击并瓜分利润。这种商业模式历来依赖构建愿意合谋以分得一杯羹的人员网络,从出售被盗凭证的初始访问经纪人到部署实际加密载荷的附属团伙。一个被攻破的或共谋的谈判者,不过是该网络的下一个合乎逻辑的延伸:一个嵌入合法事件响应生态系统的人,可以分享该团伙靠自己永远无法获得的情报。
这正是这个案例的严重性超越 BlackCat 本身的原因。勒索软件团伙越来越明白,入侵响应中最薄弱的环节并不总是防火墙或未打补丁的服务器。它可能是一个具体的人,尤其是受害者在安全事件最紧张的时刻选择信任的那个人。利用信任和访问权限的同样原理,在整个勒索软件和数据勒索领域中屡见不鲜,包括像 ShinyHunters 入侵欧洲委员会 HR 系统这样的事件,攻击者再次展示了犯罪集团一旦找到渗透途径,就能多么高效地利用内部访问权限。
为何这会扩大入侵受害者的攻击面
大多数组织在考虑勒索软件风险时,都只着眼于自身网络:端点、服务器、备份、员工培训。很少有组织会想到,攻击开始后所引入的供应商和顾问所带来的风险。但一名谈判者,就如同取证调查员或入侵应对教练一样,往往能在危机期间接触到公司所掌握的一些最敏感的信息:受害者准备支付的赎金金额、实际被盗的数据是什么,以及组织有多绝望想要避免公开披露。
当这种访问权限被滥用时,损失就会叠加。受害者不仅会在赎金本身上损失金钱,还会失去在谈判中原本拥有的任何筹码,因为在谈判开始之前,团伙就已经知道了他们的底线。这个案例提醒我们,事件响应的供应链理应受到与任何其他供应商关系同等的审查,危机中的信任永远不应仅仅因为某人头衔正确就想当然。
如何在危机爆发前审查事件响应人员和谈判者
审查勒索软件谈判者或事件响应公司的最佳时机是攻击发生之前,而不是攻击期间,那时时间紧迫,几乎不可能进行认真的尽职调查。组织可以采取以下具体措施:
- 确认该公司的过往记录,并要求提供曾经历类似事件的以往客户的引荐。
- 询问该公司如何审查自身员工,包括背景调查以及对谁能访问谈判细节的内部控制。
- 在任何谈判过程中,坚持要求提供书面化、可审计的沟通日志,而不是单纯依赖单一联系人。
- 引入外部法律顾问或第二位安全顾问,独立验证重大决策,例如赎金数额或付款时机。
- 将这些供应商关系和合同提前建立好,作为事件响应预聘服务的一部分,而不是在入侵中途慌慌张张地寻求帮助。
这对你意味着什么
如果你的组织有一份勒索软件响应计划,这个案例就是一个很好的契机,让你重新审视计划中到底都有谁,以及你对他们有多了解。勒索软件谈判者的内部威胁虽然罕见,但其后果极为严重,值得付出适度的前置审查努力。同样的逻辑也适用于任何在入侵期间拥有特权访问权限的第三方:取证调查员、法律顾问和公关公司,都应接受像对待新的软件供应商那样的同等审查。
关键要点
- 在危机发生前审查事件响应和谈判公司,包括员工背景调查和引荐。
- 要求提供所有赎金谈判的书面化、可审计日志,而不是依赖单个被信任的个人。
- 将第三方响应者视为你攻击面的一部分,而不仅仅是你防御的一部分。
- 持续关注勒索软件和敲诈勒索团伙如何在入侵的每个阶段利用信任,从最初的访问到最后的谈判。




