Днес ще се запознаем с Ник Шах от STORM Guidance, който работи като посредник между жертви и изнудвачи в рансъмуер атаки. Шах има 30 години опит в полицията с работа по над 1000 случая с отвличания и изнудване. Участвал е в разследвания срещу криминални синдикати и терористични групи.
Пред The Register той започва с това, че преговарящият никога не трябва да се представя като такъв, че работи това професионално. Той трябва да се представи като служител на компанията. И то такъв, който е на ниско ниво и не може да взима самостоятелни решения.
Ако инцидентът изисква по-дългосрочни преговори, в един момент се казва, че ситуацията се ескалира към мениджър. Но отново от по-ниско ниво. Но преговарящият продължава да води обсъждането – с друго име и друг стил на говорене.
Целта на преговорите не е да се свали искането на подкуп, а да се събере информация и да се осигури време
Векторите на атака се повтарят, но не му се случва да разпознава едни и същи хакери в няколко атаки. Връзката се изгражда всеки път от нулата. Забелязва, че много често уменията за преговори на престъпниците са доста слаби. Много важен елемент от преговорите е да не се позволи на атакуващите да научат повече за компанията от колкото знаят, както и за открадната/криптираната информация.
Създава се модел на отсрещната страна. Дори комуникацията да е криптирана, това е възможно – според това в кой момент от деня отговарят, какъв вариант на английски език използват и други подобни. Разработчиците на рансъмуера не участват в разговори, имат си служители за това.
Най-добрият вариант е да се комуникира по e-mail, тъй като това оставя прозорци от време. Ролята му е да балансира разговорите. Да ги проточи, без да ги провали, за да имат време IT специалистите да вземат мерки.
Екипът на Storm има нужда от време да обезвреди рансъмуера, ако е възможно, без заплащане. Все пак, трябва да е ясно, че ако една информация е изтекла, тя остава такава.
„Престъпниците усилват натиска във времето. Тяхната цел е да вземат парите възможно най-бързо. Притискат и правят опити да затворят преговорите.“
В работата на компанията е и да се даде знание и опит на засегнатите да вземат подходящите бизнес решения в правилния момент. Прави се оценка на валидността на заплахата и колко вероятно е извършителите да изпълнят заканите си.
Когато се говори за пари, преговарящият не прави оферти, а кара другата страна да предложи нещо
„Когато обсъждаме сумите, използваме различни тактики да покажем, че исканията са нереалистични или ще отнемат много време за изпълнение. Увеличаваме диалога, за да получил допълнителна информация, допълнително време или по-нисък откуп. Този упражнение може да се повтори няколко пъти.“, продължава шах.
Ситуацията много наподобява престъпленията със заложници, но разликата е, че на живота на заложника не може да сложиш цена, докато засегната информация има точно определена стойност
Що се отнася до сумите, които изискват, бандите имат различни познания за бизнесите, които атакуват. Понякога не знаят нищо. Сумата, която изискват е повече функция на политиката на бандата, отколкото на анализ какво може да плати жертвата.
И тези престъпници често са много разговорливи, за да вземат парите си
Отговарят на много въпроси. Една от основните цели на Шах е да вземе „проби“ от това, което хакерите са придобили. За да докажат, че атаката е реална и има реална щета. Или пък се изисква да се декриптира някаква част от информацията. Ако тези неща не се изпълнят, няма смисъл да се говори с тях и да им се плаща каквото и да е.
Повтарят ли се атаките?
Не особено, тъй като след инцидентите, компаниите подсилват кибер сигурността и процедурите на работа. Няма доказателство, че плащането на подкупа води до увеличение в уязвимостта. Като с всички преговори, важното е да не се показваш като лесна цел, давайки сигнал, че ще изпълниш всяко искане и то без да мислиш много.
Какво друго интересно се случва?
„По време на разговорите ни с тях, те често правят различни и любопитни предложения. Разбира се, срещу заплащане. Като например последващи услуги по кибер сигурност. Понякога това включва и информация как първоначално са получили достъп, за да извършат атаката си.“, отбелязва Шах.
Какво е взаимодействието с органите на реда?
Въпреки че имат компетенции и могат да работят с високо класифицирана информация, Шах и колегите му имат много малко взаимодействие с полицията и другите органи на реда и правосъдието. Потокът от информацията е едностранен. Органите не постигат прогрес и не предлагат съдействие в справянето с тези банди. Работят само с цели, при които е въпрос на национална сигурност. Иначе оставаш сам срещу престъпниците, без помощ от никъде.
- Вие ставали ли сте жертва на расъмуер атака?
- Ако да, имаше ли вариант да освободите информацията си с някакъв инструмент?
- Ако не, предприехте ли някакви стъпки да се споразумеете с атакуващите?
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!