Společnost Zscaler ThreatLabz oznámila 275procentní nárůst krádeží dat ransomwarem, při nichž bylo odcizeno přibližně 900 TB dat, a rostoucí podíl útoků zaměřených na vedoucí pracovníky a zaměstnance v privilegovaných rolích. Vzorec ransomware zaměřeného na vedoucí pracovníky a privilegované role má význam daleko za hranicemi firemních bezpečnostních týmů, protože přesouvá vstupní bod z obvodu sítě na jednotlivce a jejich účty.

Tento příspěvek se zabývá tím, co data ukazují, proč jsou tyto účty atraktivní a jaké místo má VPN v realistické obraně. Vychází ze zjištění ThreatLabz, jak je uvedl ITdaily.

Co data Zscaler o ransomwaru ukazují

Podle shrnutí zjištění ThreatLabz aktivita ransomwaru výrazně vzrostla, pokud jde o odcizená data, a to o 275 procent, přičemž bylo odcizeno přibližně 900 TB. Zpráva také uvádí více útoků zaměřených na vedoucí pracovníky a privilegované role.

Hlavní číslo poukazuje na změnu ve způsobu, jakým útočníci vyvíjejí tlak. Krádež dat dává zločincům páku, i když oběť dokáže obnovit systémy ze záloh. Úplné údaje najdete v našem dřívějším článku: Zscaler Report: Ransomware Data Theft Jumps 275% to 896 TB.

Druhé zjištění je pravděpodobně užitečnější pro jednotlivé čtenáře. Útočníci nehledají pouze slabé servery. Vybírají si lidi s přístupem, pravomocí nebo vlivem na citlivé systémy.

Proč jsou vedoucí pracovníci a privilegované účty cílem

Logika je přímočará. Privilegovaný účet může dosáhnout na více systémů, více souborů a více schvalovacích postupů než typický účet zaměstnance. Kompromitace jednoho takového účtu může výrazně zkrátit cestu k rozsáhlé krádeži dat.

Vedoucí pracovníci a další osoby v privilegovaných rolích také obvykle mají přístup k důvěrným materiálům, jako jsou finanční záznamy, právní dokumenty a strategické plány. To činí odcizená data hodnotnějšími jako páka. Tyto osoby mohou mít také výjimky z bezpečnostních zásad nebo je obtížnější je zpochybnit, když vznesou neobvyklé požadavky.

Klíčový bod: jde o účet a osobu za ním, nejen o firemní síť. Silný firewall toho mnoho nezmůže, pokud se útočník přihlásí platnými přihlašovacími údaji získanými prostřednictvím phishingu, opětovného použití uniklých hesel nebo sociálního inženýrství.

Kde VPN pomáhá a kde ne

VPN je často popisována jako široký bezpečnostní nástroj, proto je vhodné být zde přesný ohledně jejích omezení.

Kde pomáhá:

  • Šifruje provoz v nedůvěryhodných sítích, jako je Wi-Fi v hotelu, na letišti nebo v kavárně, a snižuje riziko odposlechu.
  • Skrývá vaši IP adresu před navštěvovanými stránkami a před místními pozorovateli sítě, což omezuje některé profilování.
  • Správně nakonfigurovaná firemní VPN může omezit přístup k interním zdrojům na ověřené uživatele.

Kde nepomáhá:

  • Nezastaví phishing. Pokud někdo zadá přihlašovací údaje na falešné přihlašovací stránce, VPN do toho nemá co mluvit.
  • Neochrání kompromitované zařízení. Malware na notebooku vidí data dříve, než jsou zašifrována.
  • Neřeší slabá, opakovaně používaná nebo ukradená hesla.
  • Neomezuje, co může privilegovaný účet dělat, jakmile je útočník přihlášen.

Jinými slovy, VPN se zabývá přenosem dat, zatímco vzorec ransomwaru popsaný společností Zscaler se týká především identity a přístupu. Berte VPN jako jednu vrstvu, nikoli jako náhradu ochrany účtu. Pozornost si zaslouží i samotný vzdálený přístup, protože špatně zabezpečené cesty vzdáleného přístupu se mohou stát samostatným vstupním bodem.

Co to znamená pro vás

Pokud zastáváte vyšší nebo privilegovanou roli, předpokládejte, že jste atraktivnějším cílem, než by naznačoval váš pracovní titul. To platí i pro asistenty a manažery, kteří mohou schvalovat platby, resetovat přístup nebo pracovat s citlivými dokumenty.

Pokud jste běžný uživatel, ponaučení stále platí: vaše přihlašovací údaje jsou cenou. Návyky, které chrání vedoucího pracovníka, jako jsou jedinečná hesla a silné ověřování, chrání i vás.

Obranné kroky pro vysoce hodnotné jednotlivce a organizace

  • Používejte vícefaktorové ověřování odolné proti phishingu, pokud je to možné, například hardwarové bezpečnostní klíče nebo passkeys, místo spoléhání se pouze na SMS kódy.
  • Uplatňujte nejmenší privilegium. Udělte účtům pouze přístup, který potřebují, a pravidelně kontrolujte privilegovaný přístup.
  • Oddělte administrátorské a běžné účty. Neprocházejte e-mail ani web s účtem, který má široká administrativní práva.
  • Používejte správce hesel, abyste udrželi každý přihlašovací údaj jedinečný, a změňte všechny, které se objeví ve známých únicích.
  • Ověřujte neobvyklé požadavky na platby nebo přístup prostřednictvím druhého kanálu, například telefonátem na známé číslo.
  • Udržujte zařízení aktualizovaná a zabezpečte nástroje vzdáleného přístupu silným ověřováním a monitorováním.
  • Plaňte pro krádež dat, nejen pro šifrování. Vězte, jaká citlivá data máte a kde se nacházejí, protože samotné zálohy neřeší vydírání založené na odcizených souborech.

Shrnutí

Zjištění ThreatLabz ukazují, že ransomware zaměřený na vedoucí pracovníky a privilegované role je důsledkem toho, jak útočníci nyní vydělávají peníze: kradou cenná data prostřednictvím účtů, které se k nim dostanou. VPN může chránit vaše připojení, ale nemůže nahradit silné přihlašovací údaje, nejmenší privilegium a pečlivé ověřování.

Začněte tento týden tím, že si projdete své vlastní návyky týkající se přihlašovacích údajů a vzdáleného přístupu. Poté si přečtěte naši úplnou analýzu Zscaler ransomware data theft figures, abyste viděli čísla za tímto trendem.