勒索谈判员被判六年,原来他是攻击者的内应
一名前 DigitalMint 员工被美国联邦法院判处六年监禁,罪名是在替受害企业与勒索软件团伙谈判时,同时充当团伙的内应,从每一次赎金支付中抽走一部分作为佣金。检察官披露的证据链显示,他在两年间参与了至少五起大型勒索案件,涉及金额超过一千万美元。
案件细节比判决本身更让业内不安。这名谈判员在职期间是行业里排名前十的专家,多家保险公司把他列为推荐名单里的首选。他和受害企业签订谈判协议后,会通过加密通讯工具直接与勒索团伙沟通,然后向客户报告一个远高于团伙实际要求的赎金数字。差额部分由团伙以加密货币的形式转给他控制的钱包。
司法部披露的取证结果显示,他和多个团伙保持着长期合作关系,包括至少两个曾登上 FBI 通缉名单的组织。谈判员的收入模式类似招投标里的围标:受害企业以为自己请了一个中立的中介,实际上桌子的两边都是同一群人。这种关系维持了两年多,直到一起匿名举报才被发现。
行业格局层面,勒索谈判是过去五年里增长最快的网络安全细分市场之一。根据 Coveware 的数据,全球头部谈判公司去年的营收合计超过八亿美元,比 2023 年增长了三倍。谈判员的费用通常是最终支付赎金的百分之十到二十,这种按比例分成的模式本身就存在潜在的利益冲突。
保险公司是这一事件的重要背景。美国大部分网络保险单里都包含勒索谈判的费用报销条款,保险公司会推荐一份预先审核过的谈判员名单。这套推荐机制被认为可以降低道德风险,但案件暴露的是,即使经过多层审核,行业内部仍然缺乏对谈判员实际行为的独立监督。已有几家保险公司表示将启动对其推荐名单上所有谈判员的重新审查。
这起案件还暴露了加密货币追溯能力的另一面。谈判员之所以最终落网,是因为一家链上分析公司发现同一钱包连续从多个不同的勒索团伙钱包接收资金,模式高度可疑。也就是说,虽然加密货币被认为有匿名性,但当同一个地址反复出现在不同案件里时,行为特征就足以暴露真实身份。
对受害企业来说,教训是谈判员的选择不能只看专业背景。行业里已经出现要求谈判员使用可审计的第三方托管账户接收报酬、并公开与团伙的所有通讯记录的呼声。DigitalMint 事发后立刻更换了内部合规流程,但重建信任需要更长时间。
司法部这次追加起诉的罪名包括电汇欺诈、洗钱和参与有组织犯罪。检察官在庭上表示,这可能只是同类案件的第一起,正在对另外三名同行的行为展开调查。