На PHDays мы хотели пригласить профессионального переговорщика с рассказом о его деятельности, но мероприятие было перенесено на следующий год. Так что отложили этот интересный формат до лучших времен. Ну а я решил покопаться во внутренней кухне того, как это все работает. На истину не претендую, но интересного лично для себя нашел немало.
Белая грань переговорщиков
Раньше многие компании воспринимали ransomware-переговоры как экстренную импровизацию: кто-то из ИТ, юристов или руководства начинал переписываться с преступниками. Но на фоне роста атак зарубежные компании всё чаще нанимают специалистов, которые умеют вести переговоры с вымогателями, тянуть время, снижать сумму выкупа, собирать разведданные об атакующих и помогать руководству принимать решения в условиях кризиса. Это не совсем посредники в переводе денежных средств киберпреступникам, что защищает саму жертву от обвинений в финансировании террористов и экстремистов (некоторые хакерские группировки официально отнесены к таковым).
Сейчас это становится отдельной профессиональной услугой внутри управление инцидентами и управление киберкризисом. Задача переговорщика не обязательно довести дело до оплаты. Переговорщик помогает:
- Купить время для восстановления систем и расследования.
- Снизить эмоциональное давление на руководство.
- Понять, кто атакует – по стилю общения, инфраструктуре, криптокошелькам, IP-следам, TTP и поведению.
- Оценить реалистичность угроз – действительно ли данные украдены, есть ли рабочий дешифратор, есть ли риск публикации?
- Подготовить юридическую позицию, особенно в части санкционных ограничений.
- Снизить сумму, если компания всё же решает платить.
В России я большого числа запросов на такую роль пока не встречал, что тоже понятно – у нас активно работают вайперы, а учитывая гоеполитическую подоплеку многих атак, переговоры обычно ни к чему все равно не приводят. Есть, знаете ли, примеры с выплатами выкупа, но все равно с последующей публикацией украденных данных и уничтожением инфраструктуры.
Переговорщики общаются с вымогателями через dark web-порталы, электронную почту или защищённые мессенджеры вроде TOX. Переговоры могут длиться от нескольких дней до нескольких недель. Тактика часто строится не на прямом торге (ниже опишу почему), а на управлении темпом и временем. Например, переговорщик может представляться не руководителем, а младшим ИТ-сотрудником, который якобы не уполномочен быстро принимать решения. Или намеренно отвечать редко – по одному-два сообщения в день, чтобы выиграть время для расследования, восстановления инфраструктуры, оценки ущерба, юридической проверки и подготовки управленческого решения.
При этом, забегая вперед, надо отметить, что для атакующих знание личности собеседника – тоже часть переговорной разведки. Им нужно понять:
- Это реальное лицо, принимающее решение, или прокладка?
- Это внутренний сотрудник или внешний переговорщик?
- Можно ли давить напрямую?
- Сколько уровней согласования между чатом и советом директоров?
- Насколько человек эмоционально вовлечён?
- Можно ли его обвинять, торопить, пугать, унижать или, наоборот, “рационально убеждать”.
У переговорщика очень специфическая позиция. Он не просто «передаёт сообщения». Он управляет восприятием реальности с обеих сторон.
Серая грань переговорщиков

В обычной ransomware-истории есть три стороны: жертва, атакующие и помогающие специалисты – IR-команда, юристы, страховщики, переговорщики. В кейсе начала этого года, описываемом америкаснким Минюстом, граница сломалась: люди из «третьей стороны», то есть из индустрии кибербеза, по версии Минюста США и судебных материалов, сами участвовали в атаках с вовлечением группировок ALPHV/BlackCat. Райан Голдберг (Ryan Goldberg) и Кевин Мартин (Kevin Martin) получили по 4 года тюрьмы. Минюст пишет, что они вместе с Анжело Мартино (Angelo Martino) разворачивали ALPHV/BlackCat против американских жертв в 2023 году, соглашаясь отдавать администраторам ALPHV 20% выкупа за доступ к ransomware и extortion-платформе.
Интересно, что Goldberg был менеджером по реагированию на инциденты в ИБ-компании Sygnia, Martin – действующим переговорщиком компании DigitalMint, а Martino был переговорщиком бывшим.
Переговорщик – это практически всегда аутсорсинговая функция. Держать такого специалиста в штате бессмысленно – он никогда не будет загружен даже на 90%.
Вспоминаем, профессиональный ransomware-переговорщик получает доступ к информации, которая для преступников бесценна:
- Сколько у компании денег?
- Есть ли киберстраховка?
- Какой лимит покрытия?
- Насколько бизнес парализован?
- Насколько срочно нужно восстановление?
- Что обсуждает совет директоров?
- Где проходит “красная линия” по выкупу?
- Какая юридическая и PR-позиция у компании?
- Есть ли бэкапы и насколько они рабочие?
В нормальной модели, с «белыми» переговорщиками, эта информация нужна, чтобы защищать клиента. В преступной модели она превращается в инсайдерскую аналитику для вымогателя. По данным American Banker, упомянутый выше Martino, работая легальным переговорщиком, передавал атакующим лимиты страхового покрытия и внутренние переговорные позиции клиентов. Пять таких жертв, по материалам дела, заплатили около $75,25 млн выкупа.
Вот это и есть обратная сторона профессии: переговорщик сидит в точке максимальной асимметрии информации. Он одновременно видит боль жертвы и аппетит преступника. Если у него нет этического, организационного и юридического “предохранителя”, он может стать брокером между двумя сторонами, но уже не в интересах жертвы.
Рынок переговорщиков еще не успел до конца сформироваться, а ситуация с их приглашением уже несет серьезные риски. До сих пор основное подозрение в ransomware-переговорах было примерно таким: “А не слишком ли переговорщики заинтересованы в том, чтобы выкуп всё-таки был выплачен?”. Обычный конфликт интересов – это когда консультант может быть заинтересован в дорогом проекте, продлении работ или продаже дополнительных услуг. Теперь появляется другой вопрос: “А можем ли мы доказать, что переговорщик не играет за другую сторону?”. То есть возникает модель двойного агента: человек формально работает на жертву, но фактически помогает атакующему:
- Для жертвы он объясняет: «Они, скорее всего, блефуют», «они обычно торгуются», «можно начать с такой суммы», «эта группа обычно отдаёт дешифратор», «публикация данных вероятна/маловероятна».
- Для атакующего он транслирует: «Клиент думает», «юристы не разрешают», «страховая пока не согласовала», «у них нет таких денег», «они готовы обсуждать только меньше».
Если такой человек предаёт клиента, он может не просто передать конфиденциальную информацию. Он может направлять переговоры к нужному преступникам исходу: затягивать восстановление, деморализовать руководство, убеждать, что платить «рациональнее», сливать потолок страхового покрытия, имитировать жёсткий торг, но на самом деле подводить клиента к максимально возможному платежу.
Что включать в договор с переговорщиком?
Именно поэтому нужно четко формулировать правила игры при приглашении переговорщика для работы с вымогателями:
- Разделение ролей. Переговорщик не должен единолично управлять коммуникацией, финансовыми решениями, кошельками, юридической позицией и технической оценкой.
- Журналирование всех коммуникаций с атакующими. Кто, когда, что написал, почему была выбрана такая линия.
- Принцип четырёх глаз. Ключевые сообщения атакующим согласуются минимум двумя независимыми сторонами, например, переговорщик + юрист/кризисный руководитель.
- Запрет на неформальные каналы без фиксации. Никаких “я там им отдельно написал”.
- Проверка конфликта интересов. Связи с криптоброкерами, страховщиками, прежними клиентами, ransomware-экосистемой.
- Отдельный контроль криптоплатежей. Переговорщик не должен сам быть единственным оператором платежной инфраструктуры.
- Постинцидентный аудит переговоров. Не только технический RCA, но и разбор решений, сообщений, торга, рекомендаций и финансовых потоков.
- Контрактные гарантии и персональная ответственность. NDA тут мало; нужны условия по конфликту интересов, раскрытию сторонних связей, запрету на получение вознаграждений от третьих лиц.
Профессия ransomware-переговорщика возникает потому, что бизнесу нужен переводчик между цивилизованной экономикой и криминальным рынком. Но любой переводчик между мирами рискует стать не просто переводчиком, а посредником рынка. Именно поэтому такая роль должна быть встроена не только в управление инцидентами, но и в систему корпоративного контроля. Переговорщик – это не просто «человек, который умеет говорить с бандитами». Это человек, который временно получает доступ к нервной системе компании: страхам, лимитам, слабостям, резервам, юридическим рискам и управленческой неуверенности.
Черная грань переговорщиков
Если «белый» ransomware-переговорщик – это человек, который возвращает жертве управляемость, то переговорщик на стороне вымогателей, а такие тоже есть, – это человек, который превращает украденные данные в деньги. Не шифровальщик, не initial access broker, не разработчик вредоносов, а специалист по давлению, психологии, дедлайнам, страху, стыду и выбиванию платежей; этакий «коллектор» из начала 2000-х.
По официальному сообщению прокуратуры Южного округа Огайо, еще один преступник, Денис Золотарёв (Deniss Zolotarjovs) получил 102 месяца тюрьмы за роль переговорщика в группировке Karakurt, также известной как TommyLeaks и SchoolBoys Ransomware. По версии обвинения, с июня 2021 по март 2023 года группа имела минимум 53 жертвы и нанесла более $56 миллионов фактических убытков. Золотарёв не занимался непосредственно проникновением в сети; его роль состояла в анализе украденных данных, прямых переговорах с компаниями-жертвами и выработке стратегии вымогательского давления вместе с сообщниками. За успешные переговоры он получал 10% выкупа.
BleepingComputer ещё в 2024 году писал, что Золотарёв был связан с Karakurt под псевдонимом Sforza_cesarini и выполнял роль переговорщика по так называемым cold case extortions – случаям, где после атаки коммуникация с жертвой остановилась, а выкуп не был выплачен. В легальном бизнесе это называлось бы возобновлением сделки. В ransomware-экономике это выглядит как повторное давление: показать доказательства кражи, пригрозить публикацией, найти более чувствительный сегмент данных, выйти на других сотрудников, усилить риск публичного раскрытия, напомнить про пострадавших клиентов, регуляторов и СМИ.
То есть у вымогателей есть не только “хакеры” и “кодеры”, но и почти sales-функция: дожим неоплаченных лидов.
Karakurt интересна тем, что она специализировалась прежде всего на краже данных и угрозе их публикации/продажи, без обязательного шифрования инфраструктуры. Это меняет роль переговорщика. Если при классическом ransomware у преступников есть два рычага – «мы зашифровали ваши системы» и «мы украли ваши данные», то в «data-only extortion» главный актив – нарратив вокруг утечки. Нужно убедить жертву, что:
- Данные действительно украдены.
- Они достаточно чувствительны.
- Публикация нанесёт ущерб.
- Злоумышленники способны и готовы их опубликовать.
- Платёж снизит риск.
- Время работает против жертвы.
Именно поэтому переговорщик на стороне вымогателей должен обладать больше не техническими навыками, а психологическими и даже маркетинговыми (умением работать с информацией и смыслами и правильно их преподносить).
Как проходят переговоры?
По открытым чатам и исследованиям видно, что переговоры у ransomware-групп – это не хаотичная ругань в даркнете. У многих групп это довольно стандартизированный процесс. В практическом смысле он часто выглядит так:
- Первый контакт. Жертве оставляют уведомление о выкупе или ссылку на Tor-чат. Там её встречает оператор, который не обязательно сам участвовал во взломе.
- Доказательство контроля. Преступники показывают фрагменты украденных файлов, списки директорий, иногда дают расшифровать несколько файлов бесплатно.
- Якорная сумма. Требование часто завышается, чтобы оставить пространство для торга. На ransomware.live опубликованы реальные переговорные чаты: например, по Akira видны случаи, где первоначальное требование было $2,4 млн, а финальное – $1 млн. В другом кейсе $450 тыс. снизились до $400 тыс.
- Дедлайн и эскалация. Если жертва тянет время, подключаются угрозы публикации, уведомления пострадавших клиентов жертвы, сообщения партнёрам, иногда угроза обращения к журналистам или регуляторам.
- Торг. Преступники оценивают, действительно ли компания не может платить, или просто пытается сбить цену. Поэтому им важны финансовые показатели, страховое покрытие, публичная отчётность, размер бизнеса, отрасль.
- Закрытие сделки. После оплаты обещают дешифратор, удаление данных или “отчёт” о найденных уязвимостях. Но доверять таким обещаниям нельзя: власти США ранее предупреждали жертв Karakurt, что данные, скорее всего, могут быть проданы другим даже после оплаты.
Поэтому так важна выделенная роль «белого» переговорщика, который обычно знает, как себя ведут те или иные ransomware-группировки, обманывают или нет, возвращают данные или перепродают их другим, желая получить «два конца».
Материалы по группировке Conti хорошо показывают, что ransomware-группы могут быть организованы почти как полноценная компания с обычным бизнесом. WIRED писал о слитых 60000 сообщениях Conti: у группы были руководители, менеджеры среднего звена, HR, администраторы, разработчики, исследователи, внутренние правила, выплаты зарплат и даже каналы под конкретных жертв. В такой структуре «переговорщик» может быть не одиночкой, а частью команды:
- Оператор чата ведёт непосредственную переписку.
- Аналитик данных ищет в украденном массиве самое чувствительное.
- OSINT-специалист смотрит выручку, клиентов, регуляторный контекст, публичные сделки.
- Аффилиат знает, что было украдено и как прошла атака.
- Администратор группы контролирует правила, доли, публикацию на DLS-сайте (data leak site).
- Давленческий контур может включать также публикации, прикормленных “журналистов”, рассылку пострадавшим клиентам жертвы или партнёрам.
По утечкам переговоров группировки Egregor видно, что операторы могли чередовать почти корпоративную вежливость с прямыми угрозами. CyberScoop описывал, что в чатах Egregor преступники могли поздравлять жертв с праздниками и желать «мудрости в принятии решений», а затем угрожать публикацией данных и использованием DLS для давления. И это не просто цинизм – это психологическая техника. Преступник пытается выглядеть рациональным контрагентом: «мы бизнесмены, вы бизнесмены, давайте договоримся». Такая псевдоделовая рамка снижает психологический барьер для платежа. Жертве предлагают не «подчиниться бандитам», а «закрыть проблему». В этом смысле «черный» переговорщик продаёт жертве не дешифратор и не удаление данных, а иллюзию управляемого выхода из катастрофы.
Например, в Royal Mail-чате LockBit называет происходящее «postpaid pentest services», то есть пентест с постоплатой, и постоянно пытается держать рамку «мы работаем, вы платите за нашу работу». Это циничный, но знаковый приём – преступники пытаются переименовать кибернасилие в услугу:
- Атака превращается в «пентест».
- Выкуп – в «оплату работы».
- Дешифратор – в «результат услуги».
- Угроза публикации – в «последствие отказа от сделки».
- Скидка – в «конструктивные переговоры».
Это снижает моральные мучения жертвы, которую пытаются втянуть в псевдоделовой разговор, где платить преступникам выглядит не как капитуляция, а как неприятная, но управленческая транзакция.
Многие руководства и рекомендации по общению с вымогателями, отвечая на вопрос: «Платить или не платить?«, уводят его в плоскость не юридическую, а бизнесовую, заявляя, что это обычное бизнес-решение, принимать которое должен топ-менеджмент компании, а не ИБ или ИТ.
Помните ролик «Анатомия атаки» от Cisco десятилетней давности? Он хорошо показывает эту историю.
Зачем преступникам отдельный переговорщик?
Потому что взломать компанию и получить деньги – это разные компетенции. Технический специалист может уметь закрепляться в сети, выгружать данные, обходить EDR, поднимать C2-инфраструктуру. Но ему может не хватать терпения, языка, понимания бизнеса, дисциплины общения и умения читать реакцию жертвы, чтобы получить деньги за свой «труд». «Черный» переговорщик решает другие задачи:
- Квалифицирует жертву – сколько она может заплатить?
- Строит якорь – с какой суммы начать?
- Управляет сроками – когда давить, когда ждать?
- Использует доказательства – какие файлы показать?
- Сегментирует боль – клиенты, пациенты, дети, регуляторы, СМИ.
- Держит “профессиональный” тон – чтобы платёж выглядел как рациональное решение.
- Работает с отказниками – те самые «дожатия сделок».
- Координирует публикацию – leak site как инструмент давления.
В репозитории Ransomchats есть переговоры Akira, LockBit 3.0, RansomHub, BlackBasta, Conti, DarkSide, Hive, Qilin, REvil и других групп. В одном из фрагментом LockBit говорит жертве, что она «умный переговорщик”, обвиняет её в затягивании и одурачивании, а затем прямо формулирует, что обещания встреча руководства – это тактический ход для увеличения времени переговоров и давления на преступника, чтобы он согласился на меньшую сумму. То есть атакующие уже знают стандартные приёмы “белых” переговорщиков:
- тянуть время,
- ссылаться на руководство и решение совета директоров,
- просить доказательства,
- оспаривать оценку выручки,
- снижать якорную сумму,
- переводить разговор в «нам нужно больше подтверждений»,
- выглядеть младшим посредником без полномочий.
В Royal Mail-чате LockBit сначала заявляет: «мы хотим 0,5% вашей выручки». Потом, когда жертва пытается объяснить, что атакована не вся группа, а отдельная структура, атакующие спорят с этой интерпретацией и ссылаются на публичные источники вроде Wikipedia и новостей. Это отчасти карикатурная, но очень показательная версия корпоративных B2B-продаж:
- берётся публичная финансовая информация,
- по ней рассчитывается «справедливая» цена,
- жертве объясняют, что цена якобы пропорциональна масштабу бизнеса,
- возражения жертвы трактуются как блеф,
- скидка подаётся как уступка.
Мне понравилось в этих переговорах вот что: LockBit прямо пишет, что задача жертвы – снизить цену, а его задача – получить максимум. Затем он объясняет, что крупная компания не должна платить как компания с десятками миллионов оборота, и даёт «скидку» 12,5%. И это уже не хаотичное «платите миллион», а динамическое ценообразование на основе оценки платёжеспособности «клиента».
Даже не все ИБ-вендора ведут себя так, не удосуживаясь провести финансовый и иной анализ своих клиентов, которым предлагаются к покупке средства защиты.
В Royal Mail-чате LockBit сравнивает свой запрос с потенциальным штрафом государства: мол, 0,5% оборота – это меньше, чем возможные 4% штрафа за утечку персданных. Потом оператор утверждает, что пока файлы не опубликованы, компанию не оштрафуют, поэтому якобы выгоднее «договориться» с ними. Преступники читают ту же карту боли, что и совет директоров:
- регулятор,
- штраф,
- клиенты,
- суды,
- репутация,
- СМИ,
- конкуренты,
- внутреннее давление совета директоров.
Они превращают риск нарушения законодательства в инструмент вымогательства. То, что для CISO и юристов является областью защиты, для преступного переговорщика становится аргументом продажи.
А вот тут они ведут себя как многие ИБ-вендора, пугающие страшилками про штрафы и уголовную ответственность.
Отдельно интересен эпизод с тестовой расшифровкой. Жертва просит расшифровать важные файлы и проверить работу дешифратора на крупных файлах. LockBit отвечает, что жертва может пытаться получить бесплатную расшифровку критичных файлов для восстановления, поэтому он отдаёт только часть файлов и скриншоты. То есть у вымогателей есть своя модель угроз:
- жертва может использовать тестовую расшифровку для восстановления,
- жертва может затягивать время, пока поднимает бэкапы,
- жертва может использовать публичные финансовые новости как контраргумент,
- жертва может скрывать реальное лицо, принимающее решение,
- жертва может нанять профессионального переговорщика («белого»).
Это зеркальная картина: мы строим модель угроз вымогателей (модель нарушителя), а они строят плейбук для оценки действий и реакции своей жертвы.
Ransomchats показывает, что переговорщик на стороне вымогателей – это не оператор чата и не случайный хакер, которому просто поручили отвечать жертве. Как и в случае с профессиональными «белыми» переговорщиками, это криминальный sales-менеджер, работающий с кризисом как с продуктом. Он якорит цену от выручки компании, спорит о структуре холдинга, сравнивает выкуп с регуляторным штрафом, требует встречное предложение, управляет дедлайнами, угрожает публикацией на DLS и пытается распознать профессионального переговорщика на стороне жертвы. Его задача – не просто получить деньги, а навязать жертве такую картину мира, в которой платёж преступникам начинает выглядеть самым рациональным способом вернуть контроль…
Так бы и продолжал разбирать интересные примеры из утечек ransomware-чатов, но не буду; и так растянул материал. Но вы можете сами посмотреть переписку с вымогателями на Ransomchats.
Практические рекомендации
Да, читать про тактику вымогателей, «белых», «серых» и «черных» переговорщиков интересно, но хочется оставить и какие-то практические рекомендации, например, для проведения управленческих симуляций и работы кризисных штабов. У меня с ходу родились следующие идеи:
- Компания должна заранее знать, кто имеет право говорить с преступниками.
- Нужно заранее определить, какие данные нельзя раскрывать в чате: страховое покрытие, финансовый потолок, внутренние разногласия, слабость системы резервного копирования (не только ее наличие, но и проверку процесса восстановления).
- Нужно понимать, что преступник может играть в «разумного поставщика услуги» и что это часть давления.
- Нужно готовить сценарии, где атакующие пишут не только ИБ-команде, но и CEO, клиентам, СМИ, врачам, родителям, партнёрам.
- Нужно тренировать не только техническое восстановление, но и устойчивость к переговорной манипуляции.
Рынок взрослеет – ransomware стал настолько регулярным и финансово значимым риском, что вокруг него возникла отдельная профессия – кризисный посредник между бизнесом, юристами, страховщиками, IR-командой и киберпреступниками.
Белый переговорщик покупает время для жертвы. Чёрный переговорщик продаёт жертве иллюзию, что время ещё можно купить.






