💀 Переговорщик по шифровальщику работал на группировку Специалист по переговорам с вымогателями признался в работе на группировку шифровальщиков, одновременно представляя интересы жертв. Схема работала просто: получая доступ к переговорам от имени клиента, он передавал группировке внутреннюю информацию о финансовых возможностях компании и стратегии защиты. По данным schneier, это позволяло атакующим точнее настраивать требования и блокировать попытки восстановления без выплат. Индустрия реагирования на киберинциденты построена на доверии — страховые компании направляют жертв к «проверенным» переговорщикам, те получают полный доступ к инфраструктуре для оценки ущерба. Конфликт интересов очевиден, но формальных механизмов контроля нет. Переговорщик может годами работать на обе стороны, получая процент и от выкупа, и от «успешного» урегулирования. В российской практике такие услуги оказывают ИБ-интеграторы и компании по расследованию инцидентов — часто те же, кто внедрял защиту. Проверить их связи с группировками невозможно, а экономические стимулы для двойной игры огромны. Каждый инцидент с участием внешнего переговорщика нужно рассматривать как потенциальную утечку стратегии восстановления. Лучше переговоры вести силами внутренней команды — медленнее, но без риска работать против самих себя. #ransomware #incidentresponse #insider