Нов доклад на Zscaler сочи ясна промяна в начина, по който действат изнудваческите банди. Ransomware с помощта на AI, насочен към работещите дистанционно, особено тези с мениджърски длъжности, води до по-големи плащания и разчита на инструменти, на които служителите вече се доверяват. За всеки, който работи от вкъщи или влиза в системата от кафене, констатациите са полезно напомняне, че най-опасното съобщение може да пристигне през приложение, което компанията ви е одобрила.
Какво откри докладът на Zscaler
Основните цифри от доклада са ясни. Средното плащане на откуп е нараснало с 5,3% на годишна база до $431 995. Длъжностите на мениджърско ниво и по-високи представляват 62% от жертвите в атаките, които Zscaler е разгледал, което подсказва, че атакуващите съзнателно избират служители с привилегировани роли и бизнес влияние.
Докладът описва и по-широка промяна в тактиките. Zscaler твърди, че заплахите използват AI, за да подпомагат операциите си, и се насочват към мащабна кражба на данни, а не само към криптиране на файлове. Кражбата на данни първо дава на престъпниците втори източник на натиск: дори ако компанията може да възстанови системите от резервни копия, заплахата от публикуване на чувствителна информация остава.
Изходният материал, с който разполагаме, е ограничен до резюме на доклада, затова се придържаме към цифрите и твърденията, които Zscaler е направил публично, вместо да допълваме подробности, които не е предоставил.
Как Teams и Quick Assist се злоупотребяват
Една от най-практичните констатации е, че атакуващите все по-често злоупотребяват с доверени корпоративни инструменти, включително Microsoft Teams и Quick Assist. Според доклада тези инструменти се използват за социално инженерство, странично придвижване, кражба на данни и криптиране на файлове.
Логиката е лесна за проследяване. Съобщение в Teams изглежда като обикновен работен чат. Сесия в Quick Assist изглежда като рутинна IT поддръжка. Нито едно от двете не предизвиква подозрението, което би предизвикал странен прикачен файл в имейл. Когато атакуващият успее да накара заетия служител да приеме покана за чат или подкана за отдалечена поддръжка, той може да получи опорна точка, без изобщо да се налага да пробива защитна стена.
Това е и причината тези инструменти да са трудни за контрол чрез прости блоклистове. Те са легитимен софтуер, на който много организации разчитат всеки ден. Рискът се крие в начина, по който се използват, и в това кой е от другата страна на разговора.
Защо мениджърите са основна цел
С мениджърите и по-високите нива, съставляващи 62% от жертвите, моделът е трудно да бъде пренебрегнат. Хората на тези позиции обикновено имат по-широк достъп до файлове, одобрения и вътрешни системи. Те също така е по-вероятно да се ползват с доверието на колегите, което прави убедителното имитиране по-ценно за атакуващия.
Това съвпада с по-ранно отразяване на сайта. Нашият преглед на как ransomware бандите насочват към мениджъри в средата на кариерата описва отказ от старата насоченост само към висшето ръководство, а новият доклад потвърждава, че атакуващите обръщат внимание на хората в средата на ежедневните бизнес операции.
AI изглежда прави това насочване по-евтино и по-бързо. Zscaler описва атакуващи, подпомагани от AI, и макар резюмето да не описва всяка техника, общата посока е ясна: по-добре пригодени съобщения и по-бързи операции означават по-малко усилия на жертва.
Какво защитава и какво не защитава една VPN
VPN криптира трафика между устройството ви и VPN сървъра и може да намали излагането в ненадеждни мрежи като публичен Wi-Fi. Това е ценно, но адресира различен проблем от описания в този доклад.
Ако атакуващият ви убеди да приемете заявка в Teams или да стартирате сесия в Quick Assist, връзката е такава, която вие сте избрали да отворите. Криптираният трафик не помага, когато човекът отсреща е заплахата. VPN също не ви спира да предадете идентификационни данни, да одобрите заявка за дистанционно управление или да стартирате файл, който са ви казали да отворите.
С други думи, VPN е един слой защита на поверителността, а не защита срещу социално инженерство вътре в легитимни платформи. Третирайте го като допълнение към добрите навици за акаунти и устройства, а не като заместител на тях.
Какво означава това за вас
Ако работите дистанционно, особено в роля с право на одобрение или широк достъп до файлове, вие отговаряте на профила, който докладът описва. Практическият извод е да се забавите в момента, в който някой поиска от вас да предоставите достъп.
- Отнасяйте се с внимание към неочаквани съобщения в Teams от непознати или външни акаунти, дори ако споменават IT или известен колега.
- Никога не стартирайте сесия в Quick Assist, освен ако вие не сте инициирали заявката за поддръжка чрез канал, който сами сте проверили.
- Потвърждавайте необичайни заявки, като се свържете с човека по отделен, известен метод.
- Използвайте уникални пароли и многофакторна автентикация за служебни и лични акаунти.
- Докладвайте подозрителни контакти на вашия IT или екип по сигурността бързо, дори когато не сте сигурни.
Изводи
Констатациите на Zscaler показват, че ransomware с помощта на AI, насочен към работещите дистанционно, е по-малко въпрос на екзотични експлойти и повече на убеждаване на правилния човек да отвори вратата. Средно плащане от $431 995 и 62% дял на жертвите на мениджърско ниво правят стимула очевиден.
Отделете няколко минути тази седмица, за да прегледате как се справяте със заявките за отдалечен достъп и хигиената на идентификационните данни: проверете кои инструменти могат да контролират устройството ви, затегнете многофакторната автентикация и се договорете с екипа си за навик за проверка. За повече контекст кой е атакуван и защо, прочетете по-ранното ни отразяване на ransomware банди, насочени към мениджъри на средно ниво.




