勒索軟件談判員倒戈判囚 70 個月:客戶最敏感籌碼點樣變成黑客價目表
Tech News

勒索軟件談判員倒戈判囚 70 個月:客戶最敏感籌碼點樣變成黑客價目表

圖片:via Ars Technica — https://arstechnica.com/tech-policy/2026/07/ransomware-negotiator-helped-attackers-extort-his-own-clients-gets-6-year-sentence/
TechLab 編輯部(譯)·

Martino 案提醒公司,IR 外判要有分權、留痕同利益衝突檢查

件事有幾離譜

美國一名前勒索軟件談判員 Angelo Martino 7 月 9 日判囚 70 個月。佢本來受僱幫中招公司同 BlackCat/ALPHV 談判,目標係壓低贖金同穩住復原節奏;DOJ 話佢反過嚟將客戶嘅談判底線、策略同保險額度交咗畀 BlackCat 相關人,換取贖金分成。呢類案唔多見,但殺傷力好直接:中招公司喺最亂、最缺資料嗰刻,連自己請返嚟嘅救火人都可能變成價錢情報來源。

Martino 4 月認罪,罪名係合謀用勒索影響商業活動。同案另外兩個網安從業員,Kevin Martin 同 Ryan Goldberg,之前已判囚 48 個月。Ars Technica 報道提到,Martino 一方求情時要求 24 個月,理由係佢協助檢控另外兩人;法庭最後判 70 個月。呢點要分清楚:70 個月係已判刑期;五名客戶合共付超過 7,500 萬美元、入面可能有幾百萬美元係洩密後推高嘅 ransom demand,係政府 sentencing memo 同 court records 入面嘅說法,唔係 TechLab 自己估算。

點解談判資料咁值錢

勒索軟件談判唔係單純講價。談判員會知道公司有冇 backup、停機每日燒幾多錢、董事會想唔想畀、保險最多賠幾多、法律同客戶通知壓力去到邊。正常情況下,呢啲資料用嚟拖慢攻擊者節奏,令對方摸唔清你最多肯畀幾多;一旦流咗去攻擊者手上,就等同幫佢哋做 pricing model。談判資料本身就係籌碼,Martino 案可怕位,係黑客唔使再估受害者底牌,有人直接報價。

BlackCat 點樣放大件事

BlackCat/ALPHV 背後係 RaaS 模式,開發者維護勒索軟件同 extortion platform,affiliate 負責搵目標、入侵同壓價,收錢後再分帳。DOJ 話今次同案三人同意將贖金嘅 20% 分畀 BlackCat 管理員。呢種分工令犯罪門檻低咗,而今次再加多一層:專業 IR 人可以同時懂入侵流程、談判心理、保險流程同付款渠道。DOJ 2023 年曾經打擊 BlackCat、提供解密工具畀逾 500 名受害者;CISA/HHS/FBI advisory 亦講到 BlackCat affiliate 會用社交工程、遠端工具、偷 MFA/session cookies 去入系統。換句話講,Martino 掌握嘅係整條救援鏈嘅弱點。

供應商風險唔可以到出事先諗

好多公司買 cyber insurance 後,真正中招嗰晚先第一次接觸 panel vendor、IR firm、negotiator、法證團隊同 crypto payment 流程。平時揀供應商,多數睇報價、24/7 hotline、法證工具同過往客戶。Martino 案提醒大家,最要命嘅問題係「邊個可以睇到咩資料」。談判員使唔使知道完整保額?付款批准權係咪要由公司、律師同保險方共同掌握,單一 vendor 冇權拍板?攻擊者聊天室、電話、Signal/Telegram 呢類 out-of-band 溝通,有冇完整截圖、時間戳、只讀備份同第三方可查嘅 audit trail?呢啲都要寫入外判 IR 合約。

香港公司可以點問

香港公司如果經保險 broker、律師樓或者 MSSP 搵 IR / negotiator,第一步可以問:參與談判嘅人有冇背景審查同持續監察?有冇利益衝突申報,例如同 crypto broker、付款代辦、其他受害者個案有冇金錢關係?保額、底線同董事會批示係咪按 need-to-know 分開處理?如果 vendor 堅持用自己私有聊天室,有冇 API export、hash、保全日誌同事後交付?HKCERT 嘅勒索軟件指引一直叫企業隔離受感染系統、保留證據、向 HKCERT 報告;外判唔應該令呢啲基本步驟變成黑箱。

DigitalMint 呢類公司要面對嘅問題

DOJ 公告冇開名講 Martino 僱主,CyberScoop 就引述公司回應確認係 DigitalMint。DigitalMint 話公司唔知 Martino 同合謀者嘅犯罪行為,DOJ 通知調查後已暫停權限同解僱,亦強調有背景審查同合規程序。呢個回應可以理解,但客戶追問嘅會再硬淨啲:policy 有冇捉到私下渠道、異常付款關係、員工同攻擊者之間嘅資料流。網安公司賣嘅其實係信任,信任一出事,補一句「個人行為」未必夠,之後睇 9 月 17 日 restitution hearing 會點樣計返受害者損失。

最貼地嘅教訓

公司中勒索軟件時,IR 供應商要幫你滅火,但佢哋同時會坐喺資料最敏感嘅位。做得好,佢哋可以救返時間同籌碼;做得差,或者權限冇人管,攻擊者會快過以前知道你頂到幾耐、畀得幾多。今次案情極端,唔代表每個 negotiator 都有問題,但呢單案提醒一件好實際嘅事:出事前先定好邊個睇保額、邊個拍板、邊個留痕,出事後先搵人補流程,通常已經太遲。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook