Ransomwarové gangy přepisují svůj seznam cílů

Po léta platila jednoduchá konvenční moudrost: útočníci jdou po IT administrátorech, lidech s klíči k síti. Nové poznatky naznačují, že tento předpoklad je zastaralý. Podle nedávného výzkumu nyní 62 % obětí ransomwaru zastává manažerské pozice nebo vyšší, což signalizuje, že útočníci cíleně postupují vzhůru po organizačním schématu, místo aby zůstávali zaměřeni na technický personál.

Tento posun je důležitý, protože mění to, kdo by měl o riziku ransomwaru přemýšlet. Už to není jen problém bezpečnostního týmu nebo help desku. Pokud řídíte tým, schvalujete rozpočty nebo máte v rámci své práce přístup k citlivým souborům, jste nyní přímo v hledáčku.

Proč jsou manažeři nyní hlavními cíli

Logika tohoto posunu je jednoduchá, jakmile si uvědomíte, jak ransomwarové operace ve skutečnosti fungují. Útočníci se jen nesnaží proniknout do systémů; snaží se vynutit si výplatu. Manažeři a vedoucí zaměstnanci mají obvykle širší přístup k finančním datům, záznamům klientů, HR souborům a interní komunikaci než typický technický administrátor spravující jeden systém. Tento přístup činí jejich účty hodnotnějšími při kompromitaci a zároveň z nich dělá efektivnější páky během vyjednávání.

Ve hře je také lidský faktor. Vedoucí zaměstnanci jsou často těmi, u nichž podniky cítí největší naléhavost je chránit, a to jak reputačně, tak právně. Útočník, který dokáže prokázat přístup k e-mailové schránce či souborům manažera, má páku, jež přesahuje prosté zablokování systému. Stává se hrozbou pro pověst, klientské vztahy a v některých případech i dodržování předpisů.

Tento posun v cílení také odráží to, jak ransomwarové skupiny profesionalizovaly. Mnohé nyní fungují méně jako osamělí hackeři a více jako organizované podniky, včetně průzkumu, kdo v cílové společnosti má s největší pravděpodobností hodnotný přístup a nejspíše pocítí tlak usnadnit platbu. Vzestup ransomwaru jako služby to jen urychlil, když méně technicky zdatným zločineckým skupinám umožňuje pronajímat si nástroje a taktiky, které byly kdysi doménou specializovaných hackerských part. Stojí za zmínku, že mnoho z toho, co se na fórech temného webu prodává jako „ochrana“ nebo „insider access“, je samo o sobě nespolehlivé a vykořisťovatelské – tento vzorec rozebírá Prodej „bezpečnosti“ na temném webu je ten pravý podvod.

Dopady na soukromí zaměstnanců a firem

Když je kompromitován účet nebo zařízení manažera, důsledky pro soukromí sahají daleko za jednotlivce. Manažeři mají často přístup k osobním údajům zaměstnanců, klientským smlouvám, finančním záznamům a v závislosti na odvětví někdy i ke zdravotním či právním informacím. Jediný kompromitovaný účet může odhalit citlivá data celé organizace, nejen e-mailovou schránku jedné osoby.

Nejde o hypotetické riziko. Rozsáhlé úniky zahrnující ukradená firemní data opakovaně ukázaly, jak ničivé může být, když útočníci získají interní záznamy – jak je vidět na úniku dat společnosti Novo Nordisk, kdy bylo odcizeno 1,3 TB dat z klinických studií. Jakmile jsou taková data exfiltrována, škoda se neomezuje jen na zaplacení výkupného; může znamenat trvalé odhalení důvěrných informací, regulační kontrolu a dlouhodobé poškození pověsti dotčené organizace.

Orgány činné v trestním řízení stále více stíhají ransomwarové operátory a obžaloby se skutečně dějí, jak dokládá rozsudek popsaný v článku Hackeři TfL Jubair a Flowers odsouzeni na pět let za hack za 29 milionů liber. Trestní stíhání však přichází až poté, co škoda vznikne. Prevence zůstává mnohem účinnější než jakákoli následná právní reakce.

Co to znamená pro vás

Pokud zastáváte jakoukoli manažerskou či vedoucí roli, měl by vás tento trend přimět k přehodnocení vašich osobních bezpečnostních návyků, nejen IT politik vaší společnosti. Útočníci sázejí na to, že vedoucí zaměstnanci méně pravděpodobně dodržují přísné bezpečnostní protokoly než IT profesionálové a že mají pravděpodobně široký, nemonitorovaný přístup k citlivým systémům.

Na praktických krocích záleží. Používejte jedinečná, silná hesla pro pracovní účty, zapněte vícefaktorové ověřování všude, kde je nabízeno, a buďte opatrní u neočekávaných příloh nebo odkazů, i když se zdá, že pocházejí od kolegů či dodavatelů. Manažeři by také měli prosazovat pravidelná školení o povědomí o phishingu ve svých týmech a ověřit, že jejich organizace má jasný, otestovaný plán reakce na incidenty, který nespoléhá pouze na IT personál.

Zůstat před tímto posunem

Ransomware cílící na manažery místo technických pracovníků je známkou toho, jak promyšlené se tyto operace staly. Útočníci jdou za přístupem, nikoli za pracovním zařazením na papíře. Pro zaměstnance na všech úrovních, ale zejména pro ty ve vedoucích rolích, to znamená brát povědomí o kybernetické bezpečnosti jako součást práce, a ne jako odpovědnost někoho jiného. Organizace, které se tomuto posunu přizpůsobí nejrychleji – školením manažerů společně s IT personálem a omezením zbytečného přístupu k citlivým datům – budou v nejlepší pozici, aby se nestaly další statistikou v tomto rostoucím trendu.