Бандите за ransomware пропускат ъгловия кабинет

Години наред обученията за осведоменост по сигурността бяха насочени към защита на изпълнителния директор, финансовия директор и други ръководители от C-suite срещу целеви атаки. Нови изследвания показват, че операторите на ransomware са се насочили другаде. Според данни на изследователския екип ThreatLabz на Zscaler, нападателите все по-често се насочват към мениджъри от средно ниво в IT и бизнеса, като средната възраст на жертвите е 46 години, вместо да концентрират усилията си върху висшите ръководители.

Изводите идват от анализ на една конкретна кампания с ransomware, която е разгледала 351 жертви. От тях 62% са заемали длъжности на ниво мениджър или по-високо, по-специално роли с правомощия за плащания и финансови решения. Този детайл е от значение. Ransomware работи като бизнес модел само ако някой с власт да одобри плащане изпитва достатъчен натиск да го направи. Изглежда, че нападателите са стигнали до заключението, че мениджър от средно ниво, който контролира одобренията на бюджети, договори с доставчици или IT инфраструктура, често е по-бърз път към плащане, отколкото опит да се достигне до изпълнителен директор, който може да е на няколко нива разстояние от ежедневните решения за плащане.

Защо IT мениджърите са идеалната мишена

Преходът към мениджъри от средно ниво отразява промяна в начина, по който нападателите планират операциите си. Вместо да изпращат масови общи фишинг имейли и да се надяват, че нещо ще хване, данните на ThreatLabz показват, че тези кампании включват предварително картографиране на структурата на организацията. Нападателите определят кой на коя позиция в организационната схема се намира, кой има правомощия за плащания и кой има достатъчен технически достъп, за да причини реални щети, ако бъде компрометиран. Това събиране на разузнавателна информация им позволява да изградят персонализирани подходи за социално инженерство, насочени към много специфичен тип служител: някой достатъчно висшестоящ, за да има значение, но не толкова високопоставен, че да бъде заобиколен от слоеве асистенти и протоколи за сигурност.

Този подход съвпада с по-широка тенденция, разгледана в свързана кампания с ransomware, при която в две трети от случаите са били насочени мениджъри, която също установява, че мениджърският персонал, а не ръководителите, съставлява основната част от жертвите при отделен инцидент. Заедно тези доклади сочат към целенасочена стратегия, а не към съвпадение. IT мениджърите и ръководителите на отдели често притежават точно тази комбинация от достъп и правомощия, която операторите на ransomware искат: администраторски идентификационни данни, познания за резервните системи и способност да дадат зелена светлина на плащане, без да се нуждаят от одобрението на целия ръководен екип.

Аспектът на личните данни, който повечето отразявания пропускат

Това, което прави тази промяна забележителна от гледна точка на личните данни, е колко много от насочването зависи от публично достъпна информация. Изграждането на точна организационна схема, идентифицирането на длъжностите и установяването кой контролира плащанията обикновено изисква нападателите да изтеглят данни от професионални мрежови сайтове, директории на компании, прессъобщения, а понякога и от услуги на брокери на данни. Колкото по-подробен е публичният профил на даден служител, толкова по-лесно става за нападателя да изработи убедителен претекст.

Тук също се получава припокриване между ransomware и разрастващия се пазар на откраднат корпоративен достъп. Част от същата организационна разузнавателна информация, използвана за планиране на целево фишинг съобщение, може да произлиза от пробити идентификационни данни или достъп, продаван в престъпни форуми – динамика, разгледана в доклад за руски хакер, който продавал откраднат корпоративен достъп, докато шпионирал Украйна. След като нападателят веднъж има опора или подробен профил на служител, приспособяването на примамка за ransomware към конкретен мениджър става далеч по-лесно, отколкото в дните на масовите фишинг кампании.

Какво означава това за вас

Ако работите в IT управление, операции или на която и да е длъжност с правомощия за плащания или системен достъп, това изследване показва, че може да сте по-привлекателна мишена, отколкото сте предполагали досега. Няколко практически стъпки могат да намалят вашата уязвимост:

  • Прегледайте какво разкрива вашият работодател, профилът ви в LinkedIn или професионалната ви биография за конкретните ви отговорности и ниво на достъп.
  • Подлагайте на допълнителна проверка неочаквани съобщения, които се позовават на вашата длъжностна функция, бюджетни правомощия или вътрешни системи, дори ако изглежда, че идват от познат контакт или доставчик.
  • Потвърждавайте всякакви искания за плащане или промени в системата чрез отделен проверен канал, преди да действате, независимо колко спешно изглежда съобщението.
  • Настоявайте за планиране на резервни копия и реакция при инциденти в цялата организация, вместо да предполагате, че нападателите винаги ще се насочват към ръководния екип. Ръководството за многостепенно изнудване чрез ransomware, което вече е обичайно през 2026 г., означава, че само резервните копия вече не са гарантирана предпазна мрежа.

Изводът

Операторите на ransomware усъвършенстват насочването си по същия начин, по който го правят легитимните маркетолози: като идентифицират кой всъщност има власт за вземане на решения и достигат директно до него. Откритията на ThreatLabz на Zscaler ясно показват, че мениджърите от средно ниво в IT и бизнеса, а не само ръководителите, сега са точно в прицела. По-малките организации без специализирани екипи по сигурност са изложени на особен риск тук, поради което ресурси като ръководството за ransomware от 2026 г., създадено за малки и средни предприятия, си заслужава да бъдат прегледани независимо от размера или местоположението на компанията.

Изводът не е да се паникьосвате, а да осъзнаете, че длъжността и нивото на достъп сега функционират като един вид профил на мишена. Намаляването на публичния ви отпечатък, проверката на необичайни искания и настояването за по-силно планиране на организационната реакция са практически, постижими стъпки, които всеки мениджър може да започне да предприема още днес.