В США к 70 месяцам тюрьмы приговорили человека, который должен был снижать выкуп жертвам атак, а вместо этого помогал вымогателям поднимать ставки. Переговорщик по ransomware Анджело Мартино передавал банде BlackCat внутренние данные клиентов, включая страховые лимиты и позицию на переговорах. Для русскоязычного IT-рынка это плохая, но полезная новость: в цепочке реагирования на инцидент слабым звеном может оказаться не только подрядчик, но и конкретный специалист с доступом к самым чувствительным деталям.
Историю подробно описывает Ars Technica: 41-летний житель Флориды Анджело Мартино, работавший на компанию DigitalMint, признал вину в сговоре с операторами ALPHV BlackCat. Его задача была вполне понятной и для любого CISO привычной: вести переговоры с киберпреступниками так, чтобы клиенты платили меньше. На практике все вышло ровно наоборот. По данным американских властей, Мартино передавал злоумышленникам конфиденциальную информацию, которая позволяла максимизировать выкуп. Пять пострадавших клиентов, которых он должен был защищать, в сумме заплатили аффилиатам ransomware более 75 млн долларов. Следствие считает, что миллионы из этой суммы могли быть результатом искусственно завышенных требований.
Схема выглядела не как эмоциональный срыв сотрудника, а как вполне собранная подработка на второй стороне стола. Мартино работал в DigitalMint с ноября 2022 года по апрель 2025-го: сначала как независимый консультант по кибербезопасности, затем как штатный сотрудник. Во время работы он получал полную картину по атакам на клиентов: размер требования, детали переговоров, страховое покрытие, внутреннюю стратегию уступок. Начиная с апреля 2023 года, он, по версии следствия, общался с участниками BlackCat не только через официальный чат для переговоров, но и через Tox и отдельную вкладку посреднического чата, доступную только ему и атакующим. Туда и уходили данные, о которых жертвы предпочли бы никогда не напоминать даже собственному совету директоров.
Диапазон выплат в эпизодах, описанных прокуратурой, оказался вполне взрослым: от 213 тысяч до 26,8 млн долларов в период с апреля по сентябрь 2023 года. Среди жертв были компания из сферы гостеприимства, некоммерческая организация, финансовая компания, ритейлер и медицинская компания. Власти отдельно подчеркивают, что ущерб не сводился к деньгам. Атаки и переговоры влияли на способность организаций оказывать услуги клиентам, в том числе в финансовом и медицинском секторах. И это важный момент для бизнеса: ransomware давно перестал быть историей только про шифровальщик и счет в крипте. Это уже вопрос непрерывности сервиса, регуляторных рисков и репутации.
На этом сюжет не заканчивается. Мартино и его сообщники не только работали против интересов собственных клиентов, но и сами использовали BlackCat для атак на другие компании. В материалах дела сказано, что Мартино получил affiliate-доступ к панели ALPHV BlackCat в мае 2023 года и поделился им с двумя сообщниками. Троица атаковала еще пять жертв, а в одном случае смогла получить выплату в 1,2 млн долларов от компании, производящей медицинские устройства. Даже там, где выкуп не был уплачен, пострадавшие понесли сопутствующие потери. Иначе говоря, переговорщик по ransomware оказался не просто инсайдером на подряде, а полноценным участником криминальной модели ransomware-as-a-service.
Мартино просил суд о более мягком наказании в 24 месяца, ссылаясь на сотрудничество со следствием, которое помогло обвинению и осуждению двух соучастников. Речь идет о Кевине Мартине, также работавшем переговорщиком в DigitalMint, и Райане Голдберге, incident manager в компании Sygnia. Оба были приговорены в апреле 2026 года к четырем годам тюрьмы. Для самого Мартино верхняя планка по обвинению составляла до 20 лет лишения свободы, а расчетный диапазон по федеральным рекомендациям, с учетом его ограниченной криминальной истории, был 70-87 месяцев. Суд остановился на нижней границе этого диапазона: 70 месяцев.
Финансовые последствия для него тоже не ограничиваются сроком. По данным следствия, Мартино получил миллионы долларов в криптовалюте как долю от схемы. ФБР изъяло часть активов, но значительную часть денег он уже успел потратить на две дома во Флориде, лодку и несколько автомобилей. Кроме конфискации имущества, после освобождения он должен будет перечислять 10% своей зарплаты в пользу компенсации жертвам. Государство отдельно готовит приказ о конфискации, который должен был быть представлен в суд в ближайшие дни после вынесения приговора.
Для BlackCat эта история тоже ложится в уже известный контекст. Группировка, также известная как ALPHV, за последние годы стала одним из самых заметных имен на рынке вымогательского ПО. В феврале 2024 года именно BlackCat стояла за атакой на платежную сеть Change Healthcare, которая ударила по американской системе здравоохранения. Еще в декабре 2023 года ФБР сообщало, что разработало инструмент расшифровки, позволивший жертвам восстанавливать системы, и изъяло несколько сайтов, связанных с группой. Но, как показывает дело Мартино, давление на инфраструктуру банды не отменяет другой проблемы: пока вокруг ransomware существует целая экосистема переговорщиков, страховых процедур, подрядчиков и кризисных команд, преступникам есть куда встраивать человека с нужным доступом.
DigitalMint после огласки заявила, что сама не знала о действиях сотрудника, уволила причастных сразу после уведомления со стороны Минюста США и полностью сотрудничала со следствием. Компания отдельно подчеркнула, что Мартино обходил внутренние механизмы контроля через неавторизованные каналы связи, недоступные работодателю. Sygnia, со своей стороны, еще в ноябре 2025 года сообщала СМИ, что немедленно прекратила сотрудничество с Голдбергом после того, как узнала о ситуации. Формально это выглядит как стандартная антикризисная позиция. По сути же рынок получил неприятный вопрос: если у подрядчика есть background checks, compliance-процедуры и корпоративный ноутбук, а ключевая утечка все равно идет через личный канал и точечное злоупотребление доверием, значит одних чек-листов уже мало.
Для российских и русскоязычных команд здесь вывод довольно прямой. Если компания привлекает внешних переговорщиков, incident response-подрядчиков или страховых посредников после атаки, контроль должен касаться не только SLA и юридических формулировок, но и модели доступа к данным, журналирования коммуникаций, принципа четырех глаз на переговорах и сегментации информации по кейсу. Иначе переговорщик по ransomware превращается из защитника в рычаг для роста выкупа. История Мартино, скорее всего, запомнится не сроком в 70 месяцев, а тем, что рынок кибербезопасности все меньше может притворяться клубом, где всем по умолчанию можно верить после первой же визитки с логотипом и слова incident response.