
勒索軟件談判員倒戈判囚 70 個月:客戶最敏感籌碼點樣變成黑客價目表
Martino 案提醒公司,IR 外判要有分權、留痕同利益衝突檢查
件事有幾離譜
美國一名前勒索軟件談判員 Angelo Martino 7 月 9 日判囚 70 個月。佢本來受僱幫中招公司同 BlackCat/ALPHV 談判,目標係壓低贖金同穩住復原節奏;DOJ 話佢反過嚟將客戶嘅談判底線、策略同保險額度交咗畀 BlackCat 相關人,換取贖金分成。呢類案唔多見,但殺傷力好直接:中招公司喺最亂、最缺資料嗰刻,連自己請返嚟嘅救火人都可能變成價錢情報來源。
Martino 4 月認罪,罪名係合謀用勒索影響商業活動。同案另外兩個網安從業員,Kevin Martin 同 Ryan Goldberg,之前已判囚 48 個月。Ars Technica 報道提到,Martino 一方求情時要求 24 個月,理由係佢協助檢控另外兩人;法庭最後判 70 個月。呢點要分清楚:70 個月係已判刑期;五名客戶合共付超過 7,500 萬美元、入面可能有幾百萬美元係洩密後推高嘅 ransom demand,係政府 sentencing memo 同 court records 入面嘅說法,唔係 TechLab 自己估算。
點解談判資料咁值錢
勒索軟件談判唔係單純講價。談判員會知道公司有冇 backup、停機每日燒幾多錢、董事會想唔想畀、保險最多賠幾多、法律同客戶通知壓力去到邊。正常情況下,呢啲資料用嚟拖慢攻擊者節奏,令對方摸唔清你最多肯畀幾多;一旦流咗去攻擊者手上,就等同幫佢哋做 pricing model。談判資料本身就係籌碼,Martino 案可怕位,係黑客唔使再估受害者底牌,有人直接報價。
BlackCat 點樣放大件事
BlackCat/ALPHV 背後係 RaaS 模式,開發者維護勒索軟件同 extortion platform,affiliate 負責搵目標、入侵同壓價,收錢後再分帳。DOJ 話今次同案三人同意將贖金嘅 20% 分畀 BlackCat 管理員。呢種分工令犯罪門檻低咗,而今次再加多一層:專業 IR 人可以同時懂入侵流程、談判心理、保險流程同付款渠道。DOJ 2023 年曾經打擊 BlackCat、提供解密工具畀逾 500 名受害者;CISA/HHS/FBI advisory 亦講到 BlackCat affiliate 會用社交工程、遠端工具、偷 MFA/session cookies 去入系統。換句話講,Martino 掌握嘅係整條救援鏈嘅弱點。
供應商風險唔可以到出事先諗
好多公司買 cyber insurance 後,真正中招嗰晚先第一次接觸 panel vendor、IR firm、negotiator、法證團隊同 crypto payment 流程。平時揀供應商,多數睇報價、24/7 hotline、法證工具同過往客戶。Martino 案提醒大家,最要命嘅問題係「邊個可以睇到咩資料」。談判員使唔使知道完整保額?付款批准權係咪要由公司、律師同保險方共同掌握,單一 vendor 冇權拍板?攻擊者聊天室、電話、Signal/Telegram 呢類 out-of-band 溝通,有冇完整截圖、時間戳、只讀備份同第三方可查嘅 audit trail?呢啲都要寫入外判 IR 合約。
香港公司可以點問
香港公司如果經保險 broker、律師樓或者 MSSP 搵 IR / negotiator,第一步可以問:參與談判嘅人有冇背景審查同持續監察?有冇利益衝突申報,例如同 crypto broker、付款代辦、其他受害者個案有冇金錢關係?保額、底線同董事會批示係咪按 need-to-know 分開處理?如果 vendor 堅持用自己私有聊天室,有冇 API export、hash、保全日誌同事後交付?HKCERT 嘅勒索軟件指引一直叫企業隔離受感染系統、保留證據、向 HKCERT 報告;外判唔應該令呢啲基本步驟變成黑箱。
DigitalMint 呢類公司要面對嘅問題
DOJ 公告冇開名講 Martino 僱主,CyberScoop 就引述公司回應確認係 DigitalMint。DigitalMint 話公司唔知 Martino 同合謀者嘅犯罪行為,DOJ 通知調查後已暫停權限同解僱,亦強調有背景審查同合規程序。呢個回應可以理解,但客戶追問嘅會再硬淨啲:policy 有冇捉到私下渠道、異常付款關係、員工同攻擊者之間嘅資料流。網安公司賣嘅其實係信任,信任一出事,補一句「個人行為」未必夠,之後睇 9 月 17 日 restitution hearing 會點樣計返受害者損失。
最貼地嘅教訓
公司中勒索軟件時,IR 供應商要幫你滅火,但佢哋同時會坐喺資料最敏感嘅位。做得好,佢哋可以救返時間同籌碼;做得差,或者權限冇人管,攻擊者會快過以前知道你頂到幾耐、畀得幾多。今次案情極端,唔代表每個 negotiator 都有問題,但呢單案提醒一件好實際嘅事:出事前先定好邊個睇保額、邊個拍板、邊個留痕,出事後先搵人補流程,通常已經太遲。
參考來源
- Ars Technica — Ransomware negotiator hired to represent victims was working for the attackers — original report
- DOJ: Florida Ransomware Negotiator Who Extorted and Attacked Multiple U.S. Victims Sentenced to Prison — 官方判刑資料,確認 70 個月刑期、BlackCat 合謀、資產扣押同 restitution hearing 日期。
- DOJ: Florida Man Working as a Ransomware Negotiator Pleads Guilty — 官方認罪資料,確認保險額度同內部談判策略俾交畀 BlackCat 相關人。
- CyberScoop: Former DigitalMint ransomware negotiator sentenced to 70 months — 補充 court records 入面嘅 victim 類型、75.3m 美元總額、DigitalMint 回應同案情細節。
- DOJ: Two Americans Who Attacked Multiple U.S. Victims Using ALPHV BlackCat Ransomware Sentenced — 官方資料,確認 Kevin Martin 同 Ryan Goldberg 判囚 48 個月,以及 RaaS 分帳模式。
- FBI/CISA/HHS: #StopRansomware ALPHV Blackcat Advisory — 官方技術背景,整理 BlackCat affiliate 常用手法、IR 建議同基礎防護。
- HKCERT: Fight ransomware — 香港本地勒索軟件處理指引,用嚟補充隔離系統、保留證據同報告事故嘅基本步驟。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







