信任的内部人士沦为共犯
当一家公司沦为勒索软件的受害者时,往往会求助于专业谈判者,来应对与攻击者之间微妙且高风险的沟通。这正是 41 岁的安杰洛·马尔蒂诺在 DigitalMint 所扮演的角色——这家公司专门帮助机构应对勒索软件事件,并代表受害方进行赎金谈判。马尔蒂诺通常会在入侵事件仍在持续时被引入,坐在本应保护受害者利益的那一边。
然而,根据法庭记录,马尔蒂诺却在暗中与 BlackCat(又称 ALPHV)勒索软件团伙的附属成员勾结,该团伙是近年来最臭名昭著的勒索组织之一。他非但没有维护客户的利益,反而涉嫌将他本应代表受害者进行的谈判中的机密信息泄露给攻击者。这些内部情报据悉帮助该团伙榨取了更高的赎金,报告显示,这一勾当致使受害机构在多个案件中合计损失约 7500 万美元。马尔蒂诺已认罪,并被判处 70 个月联邦监禁。
该骗局如何破坏了勒索软件谈判的根基
勒索软件谈判之所以存在,是因为遭受攻击的企业往往缺乏与犯罪集团沟通、评估威胁可信度、甚至判断支付赎金是否可取的专业能力。像 DigitalMint 这样的公司本应充当防火墙,利用其经验来降低赎金要求、验证数据恢复能力,并防止受害者遭受二次盘剥。
马尔蒂诺的案件彻底颠覆了这一模式。通过泄露正在进行的谈判中的敏感细节,包括客户内部信息、财务底线以及受害方的筹码状况,他有效地将 BlackCat 附属成员所需的操作手册拱手相送,使其能够迫使对方支付最高额度的赎金。这是对信任的严重背叛,不仅存在于马尔蒂诺与其雇主之间,也存在于其雇主与每一位客户之间——这些客户原本以为自己的危机响应团队是在专门为他们的利益行事。
这种内部勾结的危害尤为巨大,因为勒索软件受害者本就处于弱势地位。他们常常被迫在涉及敏感数据、运营中断时间和监管风险的问题上仓促做出决定。像 Instructure 在 Canvas 遭攻击后支付赎金 这样的案例表明,企业有时会得出支付赎金是可用选项中损害最小的结论。当负责处理这一决定的谈判者却有着与受害者利益相悖的经济动机时,用来证明支付合理性的整个盘算也就失去了根基。
此案为何会引发更大的企业隐私担忧
此案涉及的隐私影响远超直接的经济损失。勒索软件谈判通常涉及分享高度敏感的材料:被盗数据的范围、内部安全评估、高管通信,以及公司愿意支付的金额细节。受害者分享这些信息时,是假定它们会留在一个受到严格控制的、由可信响应人员组成的小圈子内。
马尔蒂诺的行为表明,事件响应生态系统本身就可能成为故障点。即使企业在遭遇入侵后做对了一切——聘请声誉良好的公司、遵循建议的规程、并与执法部门配合——其数据和谈判地位仍可能从内部遭到破坏。这与其它备受关注的勒索活动中可见的施压手段如出一辙,例如 ShinyHunters 在 Canvas 勒索升级行动中攻击学校门户网站,攻击者依靠公开羞辱和数据筹码来迫使对方就范。
这对你意味着什么
如果你的组织有朝一日不得不与勒索软件团伙进行谈判,这一案例提醒我们,供应商的选择过程值得你像对待网络安全工具一样仔细审查。向潜在的谈判公司询问其内部控制、员工审查措施,以及在处理活跃案件期间如何对客户数据进行隔离和监控。要求明确谁有权访问谈判细节,以及是否有任何个人在攻击者沟通方面拥有不受制约的权力。
对于没有资源进行广泛供应商尽职调查的个人和小企业而言,更宏观的教训是:首先尽量减少可能暴露的敏感数据。强化备份实践、进行网络分段,以及限制存储在易受入侵系统中的个人或财务数据量,都能降低勒索软件团伙或被攻陷的内部人员对你要挟的筹码。
核心要点
- 以对待任何处理敏感数据的供应商的同等严格程度,审查事件响应及谈判公司。
- 询问谈判公司在处理活跃的勒索软件案件时,如何对员工的访问进行内部监控和审计。
- 减少易受入侵系统中存储的敏感数据量,因为暴露得越少,攻击者或内部人员的筹码就越少。
- 将勒索软件谈判视为一项需要自身监督的决策,而非完全交由第三方处理的黑箱操作。
马尔蒂诺案是勒索软件响应行业内部人员背叛的罕见而严重的案例。这并不意味着谈判公司普遍不可信,但它确实强调,信任应当经过验证,而非理所当然地给予,尤其是当一家企业最敏感的入侵细节命悬一线时。




