Переговорщик по ransomware оказался двойным агентом
💀 Переговорщик по шифровальщику работал на группировку
Специалист по переговорам с вымогателями признался в работе на группировку шифровальщиков, одновременно представляя интересы жертв. Схема работала просто: получая доступ к переговорам от имени клиента, он передавал группировке внутреннюю информацию о финансовых возможностях компании и стратегии защиты. По данным schneier, это позволяло атакующим точнее настраивать требования и блокировать попытки восстановления без выплат.
Индустрия реагирования на киберинциденты построена на доверии — страховые компании направляют жертв к «проверенным» переговорщикам, те получают полный доступ к инфраструктуре для оценки ущерба. Конфликт интересов очевиден, но формальных механизмов контроля нет. Переговорщик может годами работать на обе стороны, получая процент и от выкупа, и от «успешного» урегулирования.
В российской практике такие услуги оказывают ИБ-интеграторы и компании по расследованию инцидентов — часто те же, кто внедрял защиту. Проверить их связи с группировками невозможно, а экономические стимулы для двойной игры огромны.
Каждый инцидент с участием внешнего переговорщика нужно рассматривать как потенциальную утечку стратегии восстановления. Лучше переговоры вести силами внутренней команды — медленнее, но без риска работать против самих себя.
#ransomware #incidentresponse #insider