一位被信任的内部人士反过来对付自己的客户
当一家公司遭到勒索软件攻击时,通常会请来谈判专家,其职责是与攻击者沟通、评估局势并尽量减少损失。这种关系完全建立在信任之上。事件响应公司 DigitalMint 的一位前谈判员刚刚展示了当这种信任被打破时会发生什么。
41 岁的 Angelo Martino 因在担任应代表受害者利益的谈判员期间,与 BlackCat 勒索软件团伙(又称 ALPHV)合谋,被判处 70 个月联邦监禁。根据 Help Net Security 的报道,Martino 不仅没有纯粹地保护客户,反而利用职务之便,将信息反馈给那些他的客户试图抵御的犯罪分子。此案在我们此前关于 DigitalMint 谈判员获刑 70 个月 的报道中已有进一步详述,它揭示了一种大多数勒索软件受害者从未想过要考虑的威胁:那个被请来保护他们的人。
勒索软件谈判员为何掌握如此多的敏感数据
勒索软件谈判员处于一个得天独厚的特权位置。为了有效工作,他们通常需要接触大多数受害组织内部员工都看不到的细节:泄露的范围、哪些数据被盗、公司投保了多少网络安全保险,以及公司实际愿意或能够支付多少赎金。这些信息对攻击者来说就是黄金。例如,知道受害者的保险限额,就能让勒索软件团伙精确调整赎金要求,榨取最大可能的付款。
这正是从隐私角度看,Martino 案引人注目的原因。这并不是外部黑客闯入公司系统,而是一名内部人员——正是因其角色所需的高度敏感访问权限才被请来的人——涉嫌利用这种权限对付雇佣他的人。事件响应和谈判公司的存在,是因为大多数组织没有内部处理勒索软件危机的专业技能。依赖外部专家是合理的,往往也必不可少,但这同时也意味着受害者将信任托付给第三方,而他们几乎无法独立验证这种信任是否可靠。
更广泛的勒索软件生态已经迫使受害者在隐私方面做出艰难的权衡。支付赎金并不能保证被盗数据会被删除,而诚信谈判则假设对方,以及所有给你提供建议的人,都在诚信行事。像这样的案件恰恰动摇了这一假设,可能让受害者更不愿意向那些本应帮助他们的专业人士充分披露信息,从而在最需要争分夺秒的时刻拖慢事件响应速度。
这对你有什么意义
大多数读者永远不会亲自聘请勒索软件谈判员,但其中的根本教训却广泛适用:能接触到你的敏感数据的第三方供应商,其可信度仅取决于该供应商组织内部最薄弱的一环。无论是律所、事件响应承包商、云服务提供商,还是任何处理你个人或财务信息的公司,这种关系的安全性都依赖于你无法从外部看到的内部控制措施。
对于企业而言,这个案例提醒我们,在勒索软件事件发生之前和发生期间,都要提出尖锐的问题。谈判公司中的哪些人能接触到保险细节和付款权限?是否有内部管控防止单个员工在无监督的情况下直接与威胁行为者通信?谈话内容是否被记录和审查?在危机之中,大多数公司都不会想到问这些问题,但它们本应是事发前尽职调查的一部分,而非事后。
对个人而言,得出的启示更间接,但仍然相关。当与你打交道的公司遭受勒索软件攻击时,事件的处理过程,包括在谈判期间谁有权访问你被泄露的数据,很大程度上都超出了你的控制。这又多了一个理由,让你从一开始就尽量减少与任何单一组织共享的敏感个人信息数量,并使用密码管理器、多因素认证等工具,以防止单次泄露蔓延成更大范围的账户沦陷。
如何提前防范内部风险
这次判决传递了一个明确的信号:在勒索软件响应过程中,内部人员的背叛将承担严重的法律后果,但事后惩罚不如事前预防重要。如果你的组织与事件响应或谈判公司合作,请坚持要求书面的访问控制措施、对谈判的独立监督以及明确的合同问责。如果你是某家你信任的公司数据泄露的受影响个人,请认真对待通知,更改被重复使用的密码,并监控与该组织关联的账户。
Martino 案很可能在未来多年内被勒索软件谈判领域作为一个警示案例反复引用。对其他所有人而言,这是一个有用的提醒:危机中的信任必须靠赢取和验证,而不能想当然。




