ARTICLE · 1154245
FBI逮捕勒索软件谈判专家
10月8日,FBI在宾夕法尼亚州逮捕了一名54岁的加拿大男子Edward Dubrovsky。纽约时报最先曝出FBI抓了一名加拿大男子,理由是涉嫌协助ShinyHunters这个黑客组织,但报道里没有点名。FBI局长Kash Patel随后也在Twitter/X上发了逮捕声明,同样没有透露嫌疑人身份。
从多个接近调查的消息源那里确认到的信息是,这位被捕的加拿大人当时是专程飞到宾州参加一场网络保险行业会议的。他的公司专门做一件事,代表企业方跟网络犯罪团伙进行勒索软件谈判(ransomware negotiation)。
那场会议叫Cyber Risk Summit(网络风险峰会),10月5日到7日在费城的Loews Philadelphia Hotel举办。峰会有好几个赞助商,但根据峰会官网,最大的赞助商是一家叫Cypfer的加拿大网络安全公司。而Dubrovsky正是Cypfer的联合创始人之一。他现在还跟另一家叫CyberSteward的加拿大安全公司关联,这家公司同样是峰会赞助商。大约一个月前,Dubrovsky在LinkedIn上发帖说,他会带着CyberSteward团队一起去这场峰会,“期待继续围绕策略驱动和合规导向的胁迫事件(勒索软件、敲诈)咨询、谈判与和解服务展开对话,这些服务是全球性的,也真正保持立场中立”。

联邦法院记录显示,10月8日一个名叫Edward Dobrovsky的人(注意跟LinkedIn上的拼写Dubrovsky有细微出入)在宾州因网络敲诈和合谋罪名被逮捕。包括核心起诉书在内的多份文件目前已经被密封,但Courtlistener.com索引了其中一部分公开文件。起诉摘要显示,被告被控“合谋威胁损害信息保密性以勒索钱财”以及“通过威胁干涉商业活动”,后者依据的是Hobbs Act(联邦反敲诈法)下的敲诈勒索和合谋条款。

美国联邦监狱管理局(U.S. Bureau of Prisons)的在押人员查询系统显示,54岁的Edward Dubrovsky目前关押在费城的一处联邦监狱设施中。不过10月9日提交的一份法院通知已经将案件移送至德克萨斯东区联邦地区法院。据消息人士透露,FBI对ShinyHunters的调查指挥权已经集中到德州的一个外勤办公室。FBI方面拒绝对此案置评。
Dubrovsky在LinkedIn上的身份介绍很亮眼:CyberSteward的创始人、CEO、COO、董事会顾问、投资人,持有CISSP、OSCP、PMP、MBA和MSc等一堆证书,毕业于约克大学Schulich商学院。他还写过一本书,叫《Cyber Extortion Strategic Response》(网络勒索战略应对),整整252页。

这本书的定位是给企业领导者的实操手册,教的是怎么应对胁迫性事件、谈判策略和和解方案。亚马逊上的书籍介绍里有一段很关键的话:“跟罪犯沟通不等于谈判付款,谈判也不代表承诺付钱。接触可以服务于其他目标,比如验证对方的说法、收集情报、争取时间,以及在组织评估下一步时保留各种选项。”
说白了,这行生意的核心逻辑就是:先跟黑客聊上,不代表你就要付钱,聊的过程本身可以帮你搞清楚对方手里到底有什么牌。Dubrovsky本人目前联系不上,案件记录显示他还没有聘请律师,法院也尚未为他指定公设辩护人。
要理解Dubrovsky为什么会被跟ShinyHunters案扯上关系,得先搞清楚这个黑客组织的玩法。
ShinyHunters的典型作案流程是这样的:先用phishing(钓鱼)邮件和偷来的credentials(登录凭证),从SaaS(software-as-a-service,软件即服务)公司的企业账户里把数据偷偷抽走,然后威胁说不付赎金就把数据全发到网上公开。根据FBI的说法,这个组织今年到目前为止已经从受害者那里敲诈了超过7000万美元。
相关:打不死的网络犯罪品牌ShinyHunters:六年进化,从数据贩子到勒索团伙
事情要从上个月说起。荷兰警方逮捕了有定罪记录的网络罪犯Pepijn van der Stap,他的落网跟ShinyHunters调查直接相关。FBI一直在仔细翻查从van der Stap那里收缴来的设备。van der Stap一出事,ShinyHunters内部另一个代号“Rey”的成员就接掌了整个组织,然后开始拿FBI开涮。
原来ShinyHunters之前从FBI的在线招聘门户里偷走了一批数据,里面不光有每个探员所属的单位和专业方向,还有他们的医疗记录和精神科病历。Rey拿着这些东西公开发话挑衅FBI。
上周Reuters报道说,Rey的真实身份是一个叫Saif Al-din Khader的青少年,已经被拘留并配合FBI调查。10月7日有报道详细梳理过Rey是怎么被抓的:当时这个黑客组织正打算敲诈一家做导航和数字航空的公司,而这家公司是波音在2025年底分拆出去的资产。
把这些线索串起来看,事情就有意思了。
消息人士透露,FBI正在审查从van der Stap处查获的设备,而且针对其他从事勒索软件谈判业务公司负责人的指控可能还会陆续到来。
这件事最值得琢磨的地方在于,它暴露了勒索软件谈判这个行业一个一直存在的灰色地带。这个行业对外销售的核心理念是“跟黑客说话不等于付钱”,听起来很干净。但现实是,当同一批人常年站在受害者和敲诈者中间,一边收企业的咨询费,一边跟黑客谈判,谈判专家和中间人的界线很快就变得模糊。
目前所有指控都还只是指控,Dubrovsky在法庭定罪之前是无罪的。但如果真有更多谈判公司被陆续起诉,整个行业的运作方式、信息流向和问责机制,都将面临一次彻底的审视。