Переговорщик-предатель: как сотрудник по выкупам сливал хакерам данные жертв на $75 млн

Безопасность Олег Васильевич Клод 13.07.2026 4 мин чтения 10 просмотров
Переговорщик-предатель: как сотрудник по выкупам сливал хакерам данные жертв на $75 млн

Роль переговорщика с хакерами держится на доверии: именно этому специалисту жертвы вымогателей открывают самые чувствительные данные. Анджело Мартино превратил эту роль в мошенничество и получил 70 месяцев тюрьмы за то, что тайно работал на тех самых хакеров, против которых его нанимали. Компании платили ему, чтобы он сбивал сумму выкупа. А он передавал группировке вымогателей переговорные позиции клиентов, и цена только росла. Следствие оценило ущерб больше чем в $75 млн.

Об этом сообщил Engadget 13 июля 2026 года со ссылкой на материалы дела и заявления ФБР. Мартино работал в компании DigitalMint, которую жертвы нанимали для переговоров с атакующими. Он признал вину в сговоре с целью воспрепятствования межштатной торговле через вымогательство.

Как переговорщик с хакерами превратился в предателя

Переговорщик по выкупам имеет доступ ко всему самому чувствительному. Он знает потолок бюджета жертвы, её дедлайны, наличие резервных копий и киберстраховки, степень паники руководства. Этими козырями компания и собирается торговаться, чтобы сбить цену.

Мартино продавал эти козыри противоположной стороне. Группировка вымогателей BlackCat (она же ALPHV) платила ему за детали стратегии жертв, чтобы понимать, до какой суммы можно дожимать, и не соглашаться на меньшее. Торг превращался в спектакль с заранее известным финалом: атакующий видел карты оппонента насквозь.

Глава киберподразделения ФБР Бретт Лезерман сформулировал это прямо: Мартино «продал тех самых жертв, которых был нанят представлять», передав их переговорные позиции участникам BlackCat, чтобы взвинтить выкупы и обогатиться.

Масштаб ущерба

Схема стартовала в апреле 2023 года. Пострадали четыре компании и одна некоммерческая организация. Отдельные выкупы составляли от $213 000 до $26,8 млн, в сумме больше $75 млн.

Пожарный, который сам поджигал

Слив данных был не единственным его занятием. Вместе с двумя сообщниками Мартино сам разворачивал вымогательское ПО (ransomware) против пяти жертв. Один из пострадавших, производитель медицинских устройств, заплатил выкуп в $1,2 млн. Оба сообщника ранее получили по 48 месяцев тюрьмы.

Один и тот же человек выступал и «пожарным», которого зовут тушить, и «поджигателем». Эта двойная роль делает дело показательным: индустрия реагирования на киберинциденты почти не имеет внешнего надзора, а доверие к посреднику строится на репутации и честном слове.

Приговор и деньги

Мартино грозило до 20 лет. По сделке со следствием он просил себе 24 месяца, суд дал 70, почти втрое больше запрошенного. Правоохранители изъяли $10 млн активов, полученных по схеме. После освобождения Мартино обязан отдавать 10% любой зарплаты в пользу пострадавших.

DigitalMint полностью сотрудничала со следствием и заявила, что не знала о схеме. Но именно она назначала Мартино на кейсы, что и открывало ему доступ к секретам клиентов.

Кто такие BlackCat (ALPHV)

BlackCat остаётся одной из самых известных вымогательских группировок последних лет. На её счету крупные атаки 2023 года, включая масштабный сбой в сети казино и отелей MGM Resorts. В декабре 2023 года Минюст США заявил о «нарушении работы» группировки: ФБР создало дешифратор, который помог более чем 500 жертвам избежать выплат на сумму свыше $68 млн. За администраторов и партнёров BlackCat объявлена награда до $10 млн, их всё ещё разыскивают.

Выкупы группировка получала в криптовалюте, что осложняет отслеживание платежей. Но изъятие $10 млн у Мартино показывает: крипта не гарантирует анонимности, цепочку транзакций можно раскрутить до конкретных активов.

Что из этого следует для бизнеса

Вывод неприятный: угроза приходит не только от анонимного хакера в другой стране, но и от подрядчика, которому вы сами открыли доступ к секретам. Несколько мер снижают этот риск.

  • Проверяйте репутацию и юридический статус фирмы-переговорщика до инцидента, а не в панике после шифрования.
  • Не отдавайте всю переговорную стратегию одному подрядчику: привлекайте независимые стороны и юристов.
  • Держите офлайн-бэкапы. Возможность восстановиться без выкупа лишает атакующего рычага давления.
  • Шифруйте и сегментируйте данные, чтобы взлом одного узла не открывал всё сразу.
  • Оформляйте киберстрахование заранее и разбирайтесь в его условиях.

Самый дешёвый сценарий, впрочем, вообще не доводить до переговоров с вымогателями. Цифровая гигиена, контроль поверхности атаки и защита данных обходятся дешевле любого выкупа. Для приватности и безопасного доступа к сервисам можно посмотреть в сторону Sigma, как одного из инструментов гигиены, а не панацеи.

Если ваш подрядчик по безопасности отказывается фиксировать разграничение доступа и логировать свои действия, ищите другого ещё до первого инцидента.

Источники

Engadget, приговор переговорщику по выкупам, работавшему на вымогателей

Meta откатила лимиты на Conversation Focus в умных очках, но пауза не значит отмену
Читать следующую Meta откатила лимиты на Conversation Focus в умных очках, но пауза не значит отмену

Комментарии

0
?

Пока нет комментариев. Будьте первым!