Zscaler ThreatLabz a signalé une augmentation de 275 % du vol de données par ransomware, avec environ 900 To de données dérobées, et une part croissante d'attaques visant les dirigeants et les employés occupant des postes privilégiés. Ce schéma de ransomware ciblant les dirigeants et les rôles privilégiés a des implications bien au-delà des équipes de sécurité des entreprises, car il déplace le point d'entrée du périmètre réseau vers les individus et leurs comptes.

Cet article examine ce que les données révèlent, pourquoi ces comptes sont attractifs et quelle est la place d'un VPN dans une défense réaliste. Il s'appuie sur les conclusions de ThreatLabz telles que rapportées par ITdaily.

Ce que les données de Zscaler sur les ransomwares révèlent

Selon le résumé des conclusions de ThreatLabz, l'activité des ransomwares a fortement augmenté en termes de données volées, en hausse de 275 %, avec environ 900 To dérobés. Le rapport note également davantage d'attaques dirigées contre les dirigeants et les rôles privilégiés.

Le chiffre principal indique un changement dans la manière dont les attaquants exercent leur pression. Le vol de données donne aux criminels un levier même lorsqu'une victime peut restaurer ses systèmes à partir de sauvegardes. Pour les chiffres complets, consultez notre couverture précédente : Rapport Zscaler : le vol de données par ransomware bondit de 275 % pour atteindre 896 To.

La deuxième conclusion est sans doute plus utile pour les lecteurs individuels. Les attaquants ne cherchent pas seulement des serveurs vulnérables. Ils choisissent des personnes ayant un accès, une autorité ou une influence sur des systèmes sensibles.

Pourquoi les dirigeants et les comptes privilégiés sont ciblés

La logique est simple. Un compte privilégié peut atteindre davantage de systèmes, de fichiers et de workflows d'approbation qu'un compte d'employé classique. Compromettre un tel compte peut considérablement raccourcir le chemin vers un vol de données à grande échelle.

Les dirigeants et les autres personnes occupant des rôles privilégiés ont également tendance à détenir un accès à des documents confidentiels, tels que des dossiers financiers, des documents juridiques et des plans stratégiques. Cela rend les données volées plus précieuses comme levier. Ces personnes peuvent aussi bénéficier d'exceptions aux politiques de sécurité, ou être plus difficiles à contester lorsqu'elles formulent des demandes inhabituelles.

Le point clé : il s'agit du compte et de la personne qui se trouve derrière, pas uniquement du réseau de l'entreprise. Un pare-feu solide ne sert pas à grand-chose si un attaquant se connecte avec des identifiants valides obtenus par hameçonnage, réutilisation de mots de passe compromis ou ingénierie sociale.

Là où un VPN aide et là où il n'aide pas

Un VPN est souvent décrit comme un outil de sécurité global, il convient donc d'être précis sur ses limites ici.

Là où il aide :

  • Il chiffre le trafic sur les réseaux non fiables tels que le Wi-Fi d'hôtel, d'aéroport ou de café, réduisant le risque d'interception.
  • Il masque votre adresse IP aux sites que vous visitez et aux observateurs du réseau local, ce qui limite certains profils.
  • Un VPN d'entreprise correctement configuré peut restreindre l'accès aux ressources internes aux utilisateurs authentifiés.

Là où il n'aide pas :

  • Il n'arrête pas l'hameçonnage. Si quelqu'un saisit ses identifiants sur une fausse page de connexion, le VPN n'y peut rien.
  • Il ne protège pas un appareil compromis. Un logiciel malveillant sur un ordinateur portable voit les données avant qu'elles ne soient chiffrées.
  • Il ne corrige pas les mots de passe faibles, réutilisés ou volés.
  • Il ne limite pas ce qu'un compte privilégié peut faire une fois qu'un attaquant est connecté.

En d'autres termes, un VPN traite le transport des données, tandis que le schéma de ransomware décrit par Zscaler concerne principalement l'identité et l'accès. Considérez un VPN comme une couche, et non comme un substitut à la protection des comptes. L'accès à distance lui-même nécessite également de la vigilance, car des chemins d'accès à distance mal sécurisés peuvent devenir un point d'entrée à part entière.

Ce que cela signifie pour vous

Si vous occupez un poste de direction ou un rôle privilégié, partez du principe que vous êtes une cible plus attractive que ne le suggère votre intitulé de poste. Cela vaut aussi pour les assistants et les managers qui peuvent approuver des paiements, réinitialiser des accès ou manipuler des documents sensibles.

Si vous êtes un utilisateur ordinaire, la leçon reste valable : vos identifiants sont le butin. Les habitudes qui protègent un dirigeant, comme des mots de passe uniques et une authentification forte, vous protègent aussi.

Mesures défensives pour les individus et les organisations à haute valeur

  • Utilisez l'authentification multifacteur résistante à l'hameçonnage lorsque c'est possible, comme des clés de sécurité matérielles ou des passkeys, plutôt que de compter uniquement sur les codes SMS.
  • Appliquez le principe du moindre privilège. N'accordez aux comptes que l'accès dont ils ont besoin, et examinez régulièrement les accès privilégiés.
  • Séparez les comptes admin et les comptes quotidiens. Ne naviguez pas sur vos e-mails ou le web avec un compte disposant de droits administratifs étendus.
  • Utilisez un gestionnaire de mots de passe pour garder chaque identifiant unique, et changez tous ceux qui apparaissent dans des fuites connues.
  • Vérifiez les demandes inhabituelles de paiement ou d'accès via un second canal, comme un appel téléphonique à un numéro connu.
  • Maintenez les appareils à jour et sécurisez les outils d'accès à distance avec une authentification forte et une surveillance.
  • Préparez-vous au vol de données, pas seulement au chiffrement. Sachez quelles données sensibles vous détenez et où elles se trouvent, car les sauvegardes seules ne résolvent pas l'extorsion basée sur des fichiers volés.

À retenir

Les conclusions de ThreatLabz montrent que le ciblage des dirigeants et des rôles privilégiés par les ransomwares découle de la manière dont les attaquants gagnent de l'argent aujourd'hui : voler des données précieuses via les comptes qui peuvent y accéder. Un VPN peut protéger votre connexion, mais il ne peut pas remplacer des identifiants forts, le moindre privilège et une vérification minutieuse.

Commencez par examiner vos propres habitudes en matière d'identifiants et d'accès à distance cette semaine. Ensuite, consultez notre analyse complète des chiffres du vol de données par ransomware de Zscaler pour voir les chiffres derrière la tendance.