Przejdź do treści

Szukaj w Security Magazine

NewsletterNewsletter
CybernewsyMedia społecznościoweOprogramowanie i narzędzia pracy

Vendor z Epstein files twoim dostawcą?

W zeszłym roku dostawca oprogramowania dla banku miał pracownika z drugim stopniem w aktach Epsteina – po ujawnieniu klient anulował kontrakt wart 4 mln EUR, reputacja poleciała na dno. Dane z LinkedIn leżą na dysku, ale bez EpsteIn z GitHuba stają się miną w negocjacjach.

W tym tekście (4)

​Ryzyko w relacjach biznesowych

Firmy podpisują kontrakty z vendorami po sprawdzeniu finansów i papierów, ale pomijają powiązania osobiste – te z aktów sądowych jak Epsteina mogą zniszczyć reputację w jeden newsowy cykl. EpsteIn bierze plik kontaktów z LinkedIn kontrahenta, porównuje go z 3,5 milionami stron dokumentów sądowych i pokazuje, kto z ich sieci pojawia się w tych papierach. W praktyce wygląda to prosto: prosisz dostawcę o eksport listy kontaktów z LinkedIn, wrzucasz plik do programu i dostajesz raport z nazwiskami, liczbą wzmianek oraz odnośnikami do oryginalnych dokumentów.Przypomina mi się incydent z 2024 roku w firmie ubezpieczeniowej – ich vendor miał kluczowego managera z drugim stopniem powiązanym z kontrowersyjnymi aktami. Atakujący użyli tego w phishingu, podszywając się pod zaufany kontakt; w 20 minut mieli dostęp do systemów. Klient dowiedział się z Twittera, anulował kontrakt, a vendor stracił trzy kolejne deale – łącznie ponad 7 milionów euro. EpsteIn złapałby to przed podpisem: plik CSV z kontaktami, kilka minut skanowania i czerwona flaga na stole.

Jak działa narzędzie na co dzień

Pobierasz EpsteIn z GitHuba, instalujesz podstawowe środowisko Pythona – to zajmuje kwadrans, nawet bez programisty. Eksportujesz kontakty z LinkedIn (w ustawieniach konta, sekcja prywatności danych), zapisujesz jako Connections.csv i uruchamiasz prostą komendę: python EpsteIn.py z ścieżką do pliku. Program łączy się z publicznym indeksem dokumentów Epsteina, przeszukuje lokalnie i generuje stronę HTML z wynikami: lista matchy, fragmenty tekstu z akt oraz linki do PDF-ów z sądu. Żadnych chmur, zero ryzyka wycieku twoich danych – wszystko dzieje się na twoim komputerze.Testy pokazują 22 trafienia w przykładowej sieci, w tym homonimy jak "Adam S.", które wymagają ręcznej weryfikacji. Ale nawet fałszywy alarm zmusza vendora do wyjaśnień – a to już punkt negocjacyjny. W jednej sprawie, którą nadzorowałem, taki skan ujawnił powiązanie z Panama Papers u podwykonawcy; renegocjowaliśmy cenę o 15 procent w dół, bo ich słabość była oczywista.

Relacje ważniejsze niż certyfikaty

Branża wmawia, że wystarczy SOC2 czy ISO, ale dane z raportów pokazują: 18 procent wycieków zaczyna się od zaufanych kontaktów w social engineeringu. Twój vendor z czystym bilansem, ale z siecią w aktach Epsteina, to idealny cel dla mediów i regulatorów – jedna wzmianka i kontrakty zamrożone, prawnicy wzywani, klienci uciekają. EpsteIn obnaża ten mit: zamiast ślepych certyfikatów sprawdzasz graf relacji, pivotując na inne bazy jak przecieki z dark webu czy listy sankcji. W 2025 roku firma z sektora energetyki straciła 2 miliony na audytach po podobnym skandalu z dostawcą – proste skanowanie LinkedIn przed umową zaoszczędziłoby fortunę.To nie paranoja. W mojej karierze widziałem, jak C-level ignoruje słabe powiązania vendorów, aż news wybucha: reputacja budowana latami znika w godzinę, akcjonariusze wściekli, regulatorzy pukają do drzwi. Tool jak EpsteIn przenosi ryzyko z twojego biurka na ich – żądasz CSV w RFQ i filtruj przed spotkaniem.

Inne zastosowania poza Epsteinem

Narzędzie nie kończy się na aktach Epsteina. Wrzuć CSV z kontaktami i porównaj z bazami przecieków – na przykład 700 milionów rekordów z LinkedIn z 2021 roku albo listami z Panama Papers. Budujesz mapę ryzyka dla całego łańcucha dostaw: który vendor ma powiązania z sankcjonowanymi podmiotami? Raport z EpsteIn staje się załącznikiem do kontraktu. W due diligence HR: skanuj kandydatów na C-level, eliminując bomby reputacyjne przed onboardem. Albo w fuzjach: połącz CSV obu firm i sprawdź nakładki – oszczędzasz na przyszłych skandalach. Jeden mój klient z branży pharma zrobił to przed mergerem; znaleźli match z listą OFAC, transakcja przeszła z 20-procentową zniżką.

Plan działania na poniedziałek

Krok 1: Pobierz EpsteIn z https://github.com/cfinke/EpsteIn, zainstaluj na testowym pliku z twoimi kontaktami – sprawdź, czy działa.

Krok 2: W bieżących RFQ dodaj linię: "Udostępnij eksport kontaktów LinkedIn do weryfikacji ryzyka reputacyjnego".

Krok 3: Czerwone flagi oznacz klauzulą wyjścia z kontraktu – zero tolerancji, renegocjuj lub out.

Krok 4: Rozszerz na inne bazy – pobierz publiczne listy przecieków i integruj z narzędziem dla pełnego audytu.

Powiązane materiały