Nová zpráva společnosti Zscaler poukazuje na jasný posun v tom, jak vyděračské gangy operují. Ransomware podporovaný umělou inteligencí cílící na vzdálené pracovníky, zejména na ty s manažerskými tituly, produkuje vyšší výplaty a spoléhá na nástroje, kterým zaměstnanci již důvěřují. Pro každého, kdo pracuje z domova nebo se přihlašuje z kavárny, jsou zjištění užitečnou připomínkou, že nejnebezpečnější zpráva může přijít prostřednictvím aplikace, kterou vaše společnost schválila.

Co zpráva Zscaler zjistila

Hlavní čísla ze zprávy jsou přímočará. Průměrná platba výkupného vzrostla meziročně o 5,3 % na 431 995 dolarů. Manažerské pozice a výše tvořily 62 % obětí v útocích, které Zscaler zkoumal, což naznačuje, že útočníci záměrně vybírají zaměstnance s privilegovanými rolemi a obchodním vlivem.

Zpráva také popisuje širší změnu taktiky. Zscaler uvádí, že aktéři hrozeb využívají umělou inteligenci k podpoře svých operací a přesouvají se k rozsáhlým krádežím dat, nejen k šifrování souborů. Nejprve ukrást data dává zločincům druhý zdroj tlaku: i když společnost dokáže obnovit systémy ze záloh, hrozba zveřejnění citlivých informací přetrvává.

Zdrojový materiál, který máme k dispozici, je omezen na shrnutí zprávy, proto se držíme čísel a tvrzení, které Zscaler zveřejnil, a nedoplňujeme podrobnosti, které nezveřejnil.

Jak jsou Teams a Quick Assist zneužívány

Jedním z nejpraktičtějších zjištění je, že útočníci stále více zneužívají důvěryhodné podnikové nástroje, včetně Microsoft Teams a Quick Assist. Podle zprávy jsou tyto nástroje využívány k umožnění sociálního inženýrství, laterálního pohybu, krádeže dat a šifrování souborů.

Logika je snadno sledovatelná. Zpráva v Teams vypadá jako běžné pracovní povídání. Relace Quick Assist vypadá jako rutinní IT podpora. Ani jedno nevyvolává podezření, jaké by mohla vyvolat podivná příloha e-mailu. Když útočník dokáže přimět zaneprázdněného zaměstnance přijmout žádost o chat nebo výzvu ke vzdálené podpoře, může získat oporu, aniž by kdy potřeboval prolomit firewall.

To je také důvod, proč je obtížné tyto nástroje hlídat pomocí jednoduchých blocklistů. Jde o legitimní software, na kterém mnoho organizací denně závisí. Riziko spočívá v tom, jak jsou používány a kdo je na druhé straně konverzace.

Proč jsou manažeři hlavními cíli

Vzhledem k tomu, že manažeři a výše tvoří 62 % obětí, je vzorec těžké ignorovat. Lidé v těchto rolích mají tendenci mít širší přístup k souborům, schválením a interním systémům. Je také pravděpodobnější, že jim kolegové důvěřují, což činí přesvědčivé vydávání se za ně pro útočníka hodnotnějším.

To odpovídá dřívějšímu zpravodajství na tomto webu. Náš pohled na to, jak ransomware gangy cílí na manažery ve střední kariéře popisuje odklon od starého zaměření výhradně na vrcholový management a nová zpráva potvrzuje, že útočníci věnují pozornost lidem, kteří stojí uprostřed každodenních obchodních operací.

Zdá se, že umělá inteligence činí toto cílení levnějším a rychlejším. Zscaler popisuje útočníky podporované umělou inteligencí, a přestože shrnutí nepopisuje každou techniku, obecný směr je jasný: lépe přizpůsobené zprávy a rychlejší operace znamenají méně úsilí na oběť.

Před čím VPN chrání a před čím ne

VPN šifruje provoz mezi vaším zařízením a serverem VPN a může snížit expozici v nedůvěryhodných sítích, jako je veřejné Wi-Fi. To je cenné, ale řeší to jiný problém než ten, který je popsán v této zprávě.

Pokud vás útočník přesvědčí, abyste přijali žádost v Teams nebo zahájili relaci Quick Assist, jde o připojení, které jste se rozhodli otevřít vy. Šifrovaný provoz nepomůže, když je osoba na druhé straně hrozbou. VPN vám také nezabrání předat přihlašovací údaje, schválit žádost o vzdálené ovládání nebo spustit soubor, který vám bylo řečeno otevřít.

Jinými slovy, VPN je jednou vrstvou ochrany soukromí, nikoli obranou proti sociálnímu inženýrství uvnitř legitimních platforem. Berte ji jako doplněk ke správným návykům v oblasti účtů a zařízení, ne jako jejich náhradu.

Co to znamená pro vás

Pokud pracujete na dálku, zejména v roli s rozhodovací pravomocí nebo širokým přístupem k souborům, odpovídáte profilu, který zpráva popisuje. Praktickým závěrem je zpomalit v okamžiku, kdy vás někdo požádá o udělení přístupu.

  • K neočekávaným zprávám v Teams od neznámých nebo externích účtů přistupujte opatrně, i když zmiňují IT nebo známého kolegu.
  • Nikdy nezahajujte relaci Quick Assist, pokud jste žádost o podporu sami neiniciovali prostřednictvím kanálu, který jste si sami ověřili.
  • Neobvyklé žádosti potvrďte kontaktováním dané osoby prostřednictvím samostatné, známé metody.
  • Používejte jedinečná hesla a vícefaktorové ověřování u pracovních i osobních účtů.
  • Podezřelé kontakty rychle nahlaste svému IT nebo bezpečnostnímu týmu, i když si nejste jisti.

Hlavní závěry

Zjištění společnosti Zscaler ukazují, že ransomware podporovaný umělou inteligencí cílící na vzdálené pracovníky není ani tak o exotických exploitech, jako spíše o přesvědčení správné osoby, aby otevřela dveře. Průměrná platba 431 995 dolarů a 62% podíl obětí na manažerské úrovni činí motivaci zjevnou.

Věnujte tento týden několik minut tomu, abyste si prošli, jak zacházíte s žádostmi o vzdálený přístup a hygienou přihlašovacích údajů: zkontrolujte, které nástroje mohou ovládat vaše zařízení, zpřísněte vícefaktorové ověřování a dohodněte se s týmem na návyku ověřování. Pro více kontextu o tom, kdo je zasažen a proč, si přečtěte naše dřívější zpravodajství o ransomware gangy cílících na manažery střední úrovně.