Ein neuer Zscaler-Bericht deutet auf einen klaren Wandel in der Arbeitsweise von Erpresserbanden hin. KI-gestützte Ransomware, die auf Remote-Mitarbeiter abzielt – insbesondere auf solche mit Manager-Titeln –, führt zu höheren Auszahlungen und stützt sich auf Tools, denen Mitarbeiter bereits vertrauen. Für alle, die von zu Hause aus arbeiten oder sich von einem Café aus einloggen, sind die Ergebnisse eine nützliche Erinnerung daran, dass die gefährlichste Nachricht über eine App eintreffen kann, die Ihr Unternehmen genehmigt hat.
Was der Zscaler-Bericht ergab
Die Schlagzeilen des Berichts sind eindeutig. Die durchschnittliche Lösegeldzahlung stieg um 5,3 % im Jahresvergleich auf 431.995 US-Dollar. Manager-Titel und höher machten 62 % der Opfer in den von Zscaler untersuchten Angriffen aus, was darauf hindeutet, dass Angreifer gezielt Mitarbeiter mit privilegierten Rollen und geschäftlichem Einfluss auswählen.
Der Bericht beschreibt auch einen breiteren Wandel der Taktiken. Zscaler gibt an, dass Bedrohungsakteure KI zur Unterstützung ihrer Operationen einsetzen und sich auf groß angelegten Datendiebstahl verlagern, nicht nur auf die Verschlüsselung von Dateien. Daten zuerst zu stehlen gibt Kriminellen eine zweite Druckquelle: Selbst wenn ein Unternehmen Systeme aus Backups wiederherstellen kann, bleibt die Drohung, sensible Informationen zu veröffentlichen.
Das uns zur Verfügung stehende Quellmaterial beschränkt sich auf eine Zusammenfassung des Berichts, daher halten wir uns an die Zahlen und Behauptungen, die Zscaler öffentlich gemacht hat, anstatt Details zu ergänzen, die es nicht veröffentlicht hat.
Wie Teams und Quick Assist missbraucht werden
Eine der praktischsten Erkenntnisse ist, dass Angreifer zunehmend vertrauenswürdige Unternehmens-Tools missbrauchen, darunter Microsoft Teams und Quick Assist. Laut dem Bericht werden diese Tools genutzt, um Social Engineering, laterale Bewegung, Datendiebstahl und Dateiverschlüsselung zu ermöglichen.
Die Logik ist leicht nachzuvollziehen. Eine Nachricht in Teams sieht wie gewöhnlicher Arbeitsplatz-Chat aus. Eine Quick-Assist-Sitzung sieht wie routinemäßiger IT-Support aus. Keines von beiden löst den Verdacht aus, den ein seltsamer E-Mail-Anhang hervorrufen würde. Wenn ein Angreifer einen beschäftigten Mitarbeiter dazu bringen kann, eine Chat-Anfrage oder eine Remote-Support-Aufforderung anzunehmen, kann er möglicherweise Fuß fassen, ohne jemals eine Firewall durchbrechen zu müssen.
Das ist auch der Grund, warum diese Tools mit einfachen Blocklisten schwer zu kontrollieren sind. Es handelt sich um legitime Software, auf die viele Organisationen täglich angewiesen sind. Das Risiko liegt in der Art und Weise, wie sie genutzt werden, und darin, wer am anderen Ende der Konversation sitzt.
Warum Manager die Hauptziele sind
Da Manager und höher 62 % der Opfer ausmachen, ist das Muster schwer zu ignorieren. Personen in diesen Rollen haben tendenziell breiteren Zugang zu Dateien, Genehmigungen und internen Systemen. Sie werden auch eher von Kollegen vertraut, was eine überzeugende Identitätsnachahmung für einen Angreifer wertvoller macht.
Dies deckt sich mit früherer Berichterstattung auf der Website. Unser Blick darauf, wie Ransomware-Banden auf Manager in der Mitte ihrer Karriere abzielen, beschreibt eine Abkehr vom alten Fokus allein auf die C-Ebene, und der neue Bericht bestärkt, dass Angreifer auf die Personen achten, die im Zentrum des täglichen Geschäftsbetriebs sitzen.
KI scheint dieses Targeting billiger und schneller zu machen. Zscaler beschreibt KI-gestützte Angreifer, und obwohl die Zusammenfassung nicht jede Technik im Detail erläutert, ist die allgemeine Richtung klar: besser zugeschnittene Nachrichten und schnellere Operationen bedeuten weniger Aufwand pro Opfer.
Wovor ein VPN schützt und wovor nicht
Ein VPN verschlüsselt den Datenverkehr zwischen Ihrem Gerät und dem VPN-Server und kann die Exposition in nicht vertrauenswürdigen Netzwerken wie öffentlichem WLAN verringern. Das ist wertvoll, adressiert aber ein anderes Problem als das in diesem Bericht beschriebene.
Wenn ein Angreifer Sie dazu überredet, eine Teams-Anfrage anzunehmen oder eine Quick-Assist-Sitzung zu starten, ist die Verbindung eine, die Sie selbst geöffnet haben. Verschlüsselter Datenverkehr hilft nicht, wenn die Person am anderen Ende die Bedrohung ist. Ein VPN hindert Sie auch nicht daran, Anmeldedaten herauszugeben, eine Fernsteuerungsanfrage zu genehmigen oder eine Datei auszuführen, von der man Ihnen sagte, Sie sollten sie öffnen.
Mit anderen Worten: Ein VPN ist eine Ebene des Datenschutzes, keine Verteidigung gegen Social Engineering innerhalb legitimer Plattformen. Betrachten Sie es als Ergänzung zu guten Konto- und Gerätegewohnheiten, nicht als Ersatz dafür.
Was das für Sie bedeutet
Wenn Sie remote arbeiten, insbesondere in einer Rolle mit Genehmigungsbefugnis oder weitreichendem Dateizugriff, entsprechen Sie dem Profil, das der Bericht beschreibt. Die praktische Schlussfolgerung ist, innezuhalten, sobald jemand Sie bittet, Zugriff zu gewähren.
- Behandeln Sie unerwartete Teams-Nachrichten von unbekannten oder externen Konten mit Vorsicht, selbst wenn sie IT oder einen bekannten Kollegen erwähnen.
- Starten Sie niemals eine Quick-Assist-Sitzung, es sei denn, Sie haben die Support-Anfrage über einen Kanal initiiert, den Sie selbst verifiziert haben.
- Bestätigen Sie ungewöhnliche Anfragen, indem Sie die Person über eine separate, bekannte Methode kontaktieren.
- Verwenden Sie einzigartige Passwörter und Multi-Faktor-Authentifizierung für Arbeits- und Privatkonten.
- Melden Sie verdächtige Kontakte schnell Ihrem IT- oder Sicherheitsteam, auch wenn Sie unsicher sind.
Fazit
Die Zscaler-Ergebnisse zeigen, dass KI-gestützte Ransomware, die auf Remote-Mitarbeiter abzielt, weniger mit exotischen Exploits zu tun hat und mehr damit, die richtige Person dazu zu überreden, die Tür zu öffnen. Eine durchschnittliche Zahlung von 431.995 US-Dollar und ein Anteil von 62 % Opfern auf Manager-Ebene machen den Anreiz offensichtlich.
Nehmen Sie sich diese Woche ein paar Minuten Zeit, um zu überprüfen, wie Sie mit Remote-Zugriffsanfragen und der Hygiene Ihrer Anmeldedaten umgehen: Prüfen Sie, welche Tools Ihr Gerät steuern können, verschärfen Sie Ihre Multi-Faktor-Authentifizierung und vereinbaren Sie eine Verifizierungsgewohnheit mit Ihrem Team. Für mehr Kontext dazu, wer getroffen wird und warum, lesen Sie unsere frühere Berichterstattung über Ransomware-Banden, die auf mittlere Manager abzielen.




