Ransomware-grupper omskriver deres målliste
I årevis var den almindelige antagelse om ransomware enkel: Angribere går efter it-administratorer, folkene med nøglerne til netværket. Nye resultater tyder på, at denne antagelse er forældet. Ifølge ny forskning er 62% af ransomware-ofre nu på ledelsesniveau eller højere, et signal om, at angribere bevidst bevæger sig op i organisationshierarkiet i stedet for at holde sig til teknisk personale.
Dette skift er vigtigt, fordi det ændrer, hvem der skal tænke over ransomware-risikoen. Det er ikke længere kun et problem for sikkerhedsteamet eller helpdesken. Hvis du leder et team, godkender budgetter eller har adgang til følsomme filer som en del af dit job, er du nu direkte i skudlinjen.
Hvorfor ledere nu er primære mål
Logikken bag dette skift er ligetil, når man overvejer, hvordan ransomware-operationer rent faktisk fungerer. Angribere forsøger ikke bare at bryde ind i systemer; de forsøger at fremtvinge en betaling. Ledere og højtstående medarbejdere har typisk bredere adgang til finansielle data, kunderegistre, HR-filer og intern kommunikation end en typisk teknisk administrator, der administrerer et enkelt system. Denne adgang gør deres konti mere værdifulde, hvis de kompromitteres, og det gør dem også til mere effektive pressionsmidler under en forhandling.
Der er også en menneskelig faktor på spil. Højtstående medarbejdere er ofte dem, virksomheder føler størst trang til at beskytte, både omdømmemæssigt og juridisk. En angriber, der kan demonstrere adgang til en leders indbakke eller filer, har en løftestang, der rækker ud over en simpel systemlåsning. Det bliver en trussel mod omdømme, kunderelationer og i nogle tilfælde overholdelse af lovgivningen.
Dette målskifte afspejler også, hvordan ransomware-grupper er blevet professionaliserede. Mange opererer nu mindre som enlige hackere og mere som organiserede virksomheder, komplet med research i, hvem i en målvirksomhed der med størst sandsynlighed har værdifuld adgang og mest sandsynligt vil føle sig presset til at lette en betaling. Fremkomsten af ransomware-as-a-service har kun fremskyndet dette, hvilket lader mindre tekniske kriminelle grupper leje værktøjer og taktikker, der engang var forbeholdt specialiserede hackergrupper. Det er værd at bemærke, at meget af det, der markedsføres på dark web-fora som "beskyttelse" eller insideradgang, i sig selv er upålideligt og udnyttende, et mønster udforsket i Salg af "sikkerhed" på det mørke net er det egentlige svindelnummer.
Konsekvenserne for privatlivets fred for medarbejdere og virksomheder
Når en leders konto eller enhed kompromitteres, rækker konsekvenserne for privatlivets fred langt ud over individet. Ledere har ofte adgang til medarbejderes personlige data, klientkontrakter, finansielle optegnelser og nogle gange sundheds- eller juridisk information afhængigt af branchen. En enkelt kompromitteret konto kan eksponere en hel organisations følsomme data, ikke kun én persons indbakke.
Dette er ikke en hypotetisk risiko. Storstilede brud, der involverer stjålne virksomhedsdata, har gentagne gange vist, hvor skadeligt det kan være, når angribere får fat i interne optegnelser, som set i Novo Nordisk-bruddet, der involverede 1,3 TB stjålne data fra kliniske forsøg. Når data som disse først er eksfiltreret, er skaden ikke begrænset til en løsesumsbetaling; det kan betyde permanent eksponering af fortrolige oplysninger, kontrol fra myndigheder og langsigtet omdømmeskade for den involverede organisation.
Retshåndhævende myndigheder har i stigende grad forfulgt ransomware-bagmænd, og retsforfølgelser finder sted, som demonstreret ved domfældelsen beskrevet i TfL-hackerne Jubair og Flowers idømt fem års fængsel for hack til £29 mio.. Men retsforfølgelse kommer, efter skaden er sket. Forebyggelse er stadig langt mere effektivt end noget juridisk svar bagefter.
Hvad dette betyder for dig
Hvis du bestrider en hvilken som helst form for leder- eller tilsynsrolle, bør denne tendens få dig til at revurdere dine personlige sikkerhedsvaner, ikke kun din virksomheds it-politikker. Angribere satser på, at højtstående medarbejdere er mindre tilbøjelige til at følge strenge sikkerhedsprotokoller end it-folk og mere tilbøjelige til at have bred, uovervåget adgang til følsomme systemer.
Praktiske skridt betyder noget her. Brug unikke, stærke adgangskoder til arbejdskonti, aktiver multifaktor-godkendelse overalt, hvor det tilbydes, og vær forsigtig med uventede vedhæftninger eller links, selv dem der ser ud til at komme fra kolleger eller leverandører. Ledere bør også presse på for regelmæssig træning i phishing-bevidsthed i deres teams og bekræfte, at deres organisation har en klar, testet beredskabsplan for hændelser, som ikke udelukkende er afhængig af, at it-medarbejdere udfører den.
Holde sig foran skiftet
Ransomware, der retter sig mod ledere frem for teknisk personale, er et tegn på, hvor kalkulerede disse operationer er blevet. Angribere følger adgangen, ikke stillingsbetegnelsen på papiret. For medarbejdere på alle niveauer, men især dem i ledelsesroller, betyder det, at man skal behandle cybersikkerhedsbevidsthed som en del af jobbet snarere end en andens ansvar. De organisationer, der tilpasser sig hurtigst til dette skifte ved at træne ledere sammen med it-medarbejdere og begrænse unødvendig adgang til følsomme data, vil være dem, der er bedst positioneret til at undgå at blive den næste statistik i denne voksende tendens.




