Η υπόθεση του Angelo Martino δείχνει πόσο εύθραυστη μπορεί να γίνει η «αλυσίδα εμπιστοσύνης» στο οικοσύστημα των διαπραγματεύσεων ransomware. Ο 41χρονος πρώην διαπραγματευτής της DigitalMint καταδικάστηκε σε 70 μήνες φυλάκιση, καθώς –σύμφωνα με τις αμερικανικές αρχές– λειτούργησε σαν «διπλός πράκτορας», βοηθώντας παράλληλα θύματα και συνεργαζόμενος με την ομάδα BlackCat (ALPHV) για να μεγιστοποιεί τα λύτρα.

Το ρεπορτάζ του CyberScoop περιγράφει ότι ο Angelo Martino αξιοποίησε πληροφορίες που έπαιρνε μέσα από διαπραγματεύσεις για λογαριασμό πελατών της DigitalMint (όρια ασφαλιστηρίων, «κόκκινες γραμμές» και στρατηγική προσφορών) και τις διοχέτευε κρυφά στους συνεργάτες του, ώστε να ανεβαίνουν οι απαιτήσεις και να κλείνουν συμφωνίες με πολύ υψηλότερα ποσά.
Δείτε επίσης: Πρώην ransomware negotiator ομολογεί ότι συμμετείχε σε επιθέσεις της BlackCat
Πώς ο Angelo Martino «έπαιζε» και τις δύο πλευρές
Στην πράξη, ο Angelo Martino είχε ρόλο «μεσάζοντα» που υποτίθεται ότι προστατεύει το συμφέρον του θύματος. Αντί γι’ αυτό, φέρεται να έδινε στους επιτιθέμενους κρίσιμες λεπτομέρειες για το πόσο μπορούσε να πληρώσει μια εταιρεία και για το πού θα «λυγίσει» στη διαπραγμάτευση. Έτσι, οι απαιτήσεις των δραστών προσαρμόζονταν με ακρίβεια στα οικονομικά δεδομένα των θυμάτων.
Σύμφωνα με όσα αναφέρονται στο ίδιο δημοσίευμα, οι πληρωμές λύτρων που έγιναν σε διάστημα Απρίλιος–Σεπτέμβριος 2023 από πέντε οργανισμούς κυμάνθηκαν από εκατοντάδες χιλιάδες δολάρια έως δεκάδες εκατομμύρια. Σε μία περίπτωση, μη κερδοσκοπικός οργανισμός κατέβαλε περίπου 26,8 εκατ. δολάρια, ενώ εταιρεία χρηματοοικονομικών υπηρεσιών φέρεται να πλήρωσε περίπου 25,7 εκατ. δολάρια.

Η σύνδεση με BlackCat/ALPHV και οι συνέπειες
Η BlackCat/ALPHV αποτέλεσε μία από τις πιο δραστήριες ομάδες ransomware των τελευταίων ετών, με επιθέσεις σε κρίσιμες υποδομές και μεγάλους οργανισμούς. Η υπόθεση Martino αναδεικνύει ότι, ακόμη κι όταν μια επιχείρηση καταφεύγει σε «επαγγελματίες διαπραγματευτές», υπάρχει κίνδυνος κατάχρησης πρόσβασης και εκμετάλλευσης ευαίσθητων πληροφοριών.
Εκτός από την ποινή φυλάκισης, οι αρχές έχουν προχωρήσει –πάντα σύμφωνα με όσα αναφέρονται δημόσια– σε κατάσχεση σημαντικών περιουσιακών στοιχείων (ακίνητα, οχήματα και κρυπτονομίσματα), δείχνοντας ότι οι οικονομικές έρευνες γύρω από ransomware υποθέσεις αποκτούν ολοένα και μεγαλύτερη βαρύτητα.
Δείτε επίσης: Eιδικοί κυβερνοασφάλειας κατηγορούνται για ransomware επιθέσεις BlackCat

Τι σημαίνει για οργανισμούς που αντιμετωπίζουν ransomware
Η τεχνική/συντακτική ομάδα του SecNews επισημαίνει ότι η διαχείριση ενός περιστατικού ransomware δεν είναι μόνο τεχνικό ζήτημα· είναι και θέμα διακυβέρνησης. Αν ένας οργανισμός επιλέξει εξωτερικό διαπραγματευτή ή πάροχο incident response, χρειάζονται σαφείς διαδικασίες: έλεγχος επικοινωνιακών καναλιών, περιορισμός πρόσβασης σε οικονομικά δεδομένα, τήρηση audit logs και ξεκάθαρη πολιτική για το ποιος εγκρίνει προσφορές και ανταλλαγή πληροφοριών.
Παράλληλα, είναι κρίσιμο να επενδύονται πόροι σε πρόληψη: ελάχιστα δικαιώματα πρόσβασης, MFA παντού, εφεδρικά αντίγραφα εκτός δικτύου, τακτικές ασκήσεις αποκατάστασης και σχέδιο επικοινωνίας με νομικούς/ασφαλιστικές αρχές. Η υπόθεση Angelo Martino δείχνει ότι οι «αόρατοι» κίνδυνοι τρίτων συνεργατών μπορεί να είναι εξίσου σοβαροί με την ίδια την επίθεση.
Ένα ακόμη πρακτικό συμπέρασμα είναι ότι οι οργανισμοί πρέπει να ζητούν σαφή εικόνα για τις διαδικασίες του παρόχου: ποιος έχει δικαίωμα να μιλά με τους δράστες, ποιοι λογαριασμοί χρησιμοποιούνται, πώς τηρούνται αρχεία συνομιλιών και αν υπάρχει πολιτική που απαγορεύει «παράλληλες» επικοινωνίες. Οι λεπτομέρειες αυτές δεν είναι γραφειοκρατία· είναι ο τρόπος να μειωθεί ο κίνδυνος ένας συνεργάτης να γίνει single point of failure.
Τέλος, αξίζει να υπάρχει και πλάνο για το «μετά»: αξιολόγηση τρίτων (vendor risk management), αναθεώρηση ασφαλιστικών όρων, και τεχνικές βελτιώσεις όπως segmentations σε κρίσιμα δίκτυα και ταχύτερη ανίχνευση πλευρικής κίνησης. Σε μια εποχή που οι ομάδες ransomware λειτουργούν ως επιχειρήσεις, η άμυνα χρειάζεται αντίστοιχα πειθαρχημένη οργάνωση.
Για τον ίδιο λόγο, οι ειδικοί συνιστούν η ανταλλαγή ευαίσθητων οικονομικών στοιχείων (όπως όρια ασφαλιστηρίων ή διαθέσιμη ρευστότητα) να γίνεται μόνο με απολύτως απαραίτητα στελέχη, καθώς αυτά τα δεδομένα μπορούν να επηρεάσουν άμεσα την «τιμολόγηση» των εκβιαστών. Σε κρίσιμες περιπτώσεις, η ύπαρξη δεύτερης ανεξάρτητης αξιολόγησης (second opinion) για τη διαπραγμάτευση μπορεί να λειτουργήσει ως δικλείδα ασφαλείας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
