Bande s ransomwareom zaobilaze direktorsku fotelju

Godinama je obuka o sigurnosnoj svijesti bila usmjerena na zaštitu izvršnog direktora, financijskog direktora i ostalih rukovoditelja najviše razine od ciljanih napada. Novo istraživanje sugerira da su operateri ransomwarea krenuli dalje. Prema podacima Zscalerovog istraživačkog tima ThreatLabz, napadači sve više ciljaju IT menadžere srednje razine i poslovne menadžere, s prosječnom dobi žrtve od 46 godina, umjesto da svoje napore koncentriraju na najviše rukovoditelje.

Nalazi proizlaze iz analize jedne kampanje ransomwarea koja je obuhvatila 351 žrtvu. Od te skupine, 62% imalo je titule na razini menadžera ili više, konkretno uloge s ovlastima nad plaćanjima i financijskim odlukama. Taj je detalj važan. Ransomware funkcionira kao poslovni model samo ako netko s ovlasti odobrenja plaćanja osjeti dovoljan pritisak da to i učini. Čini se da su napadači zaključili kako je menadžer srednje razine koji kontrolira odobravanje proračuna, ugovore s dobavljačima ili IT infrastrukturu često brži put do isplate nego pokušaj dolaska do izvršnog direktora koji može biti nekoliko razina udaljen od svakodnevnih odluka o plaćanju.

Zašto su IT menadžeri savršena meta

Pomak prema menadžerima srednje razine odražava promjenu u načinu na koji napadači planiraju svoje operacije. Umjesto da šalju generičke phishing e-mailove nadajući se da će nešto upaliti, podaci ThreatLabz-a ukazuju na to da ove kampanje uključuju unaprijed mapiranje strukture organizacije. Napadači identificiraju tko gdje sjedi na organizacijskoj shemi, tko ima ovlasti za plaćanje i tko ima dovoljan tehnički pristup da izazove stvarnu štetu ako bude kompromitiran. To prikupljanje obavještajnih podataka omogućuje im izgradnju personaliziranih pristupa socijalnog inženjeringa usmjerenih na vrlo specifičan tip zaposlenika: netko dovoljno visokopozicioniran da bi bio važan, ali ne toliko visoko da je okružen slojevima pomoćnika i sigurnosnih protokola.

Ovaj se pristup uklapa u širi trend obrađen u povezanom izvještaju o ransomware kampanji koja je u dvije trećine slučajeva ciljala menadžere, gdje je također utvrđeno da su menadžersko osoblje, a ne rukovoditelji, činili većinu žrtava u zasebnom incidentu. Zajedno, ova izvješća upućuju na namjernu strategiju, a ne na slučajnost. IT menadžeri i voditelji odjela često imaju upravo onu mješavinu pristupa i ovlasti koju operateri ransomwarea žele: administratorske vjerodajnice, poznavanje backup sustava i mogućnost odobravanja plaćanja bez potrebe za suglasnošću cijelog vrha uprave.

Aspekt privatnosti koji većina medija zanemaruje

Ono što ovaj pomak čini značajnim iz perspektive privatnosti jest koliko ciljanje ovisi o javno dostupnim informacijama. Izrada točne organizacijske sheme, identificiranje naziva radnih mjesta i otkrivanje tko kontrolira plaćanja općenito zahtijeva od napadača da prikupljaju podatke s profesionalnih mrežnih stranica, korporativnih imenika, priopćenja za javnost, a ponekad i od usluga posrednika podataka. Što je detaljniji javni profil zaposlenika, napadaču postaje lakše osmisliti uvjerljiv izgovor.

Ovdje se ransomware također preklapa s rastućim tržištem ukradenih korporativnih pristupa. Dio istih organizacijskih obavještajnih podataka korištenih za planiranje ciljane phishing poruke može potjecati od ukradenih vjerodajnica ili pristupa koji se prodaju na kriminalnim forumima, dinamika koja je istražena u izvještaju o ruskom hakeru koji je prodavao ukradeni korporativni pristup dok je špijunirao Ukrajinu. Nakon što napadač dobije uporište ili detaljan profil zaposlenika, prilagođavanje ransomware mamca određenom menadžeru postaje daleko lakše nego u danima masovnih phishing kampanja.

Što to znači za vas

Ako radite u IT menadžmentu, operacijama ili bilo kojoj ulozi s ovlastima za plaćanje ili pristup sustavima, ovo istraživanje sugerira da ste možda privlačnija meta nego što ste pretpostavljali. Nekoliko praktičnih koraka može smanjiti vašu izloženost:

  • Pregledajte što vaš poslodavac, LinkedIn profil ili profesionalna biografija otkrivaju o vašim specifičnim odgovornostima i razini pristupa.
  • Tretirajte neočekivane poruke koje se pozivaju na vašu radnu funkciju, proračunske ovlasti ili interne sustave s dodatnim oprezom, čak i ako se čini da dolaze od poznatog kontakta ili dobavljača.
  • Potvrdite sve zahtjeve za plaćanje ili promjene sustava putem zasebnog provjerenog kanala prije nego što poduzmete bilo što, bez obzira na to koliko poruka djeluje hitno.
  • Inzistirajte na planiranju backupa i odgovora na incidente na razini cijele organizacije umjesto da pretpostavljate da će napadači uvijek ići na izvršno osoblje. Priručnik o višestrukom iznuđivanju ransomwareom koji je sada uobičajen 2026. godine znači da backupovi sami po sebi više nisu zajamčena sigurnosna mreža.

Zaključak

Operateri ransomwarea usavršavaju svoje ciljanje na isti način kao i legitimni marketinški stručnjaci: identificirajući tko zapravo ima moć odlučivanja i dosežući ih izravno. Nalazi Zscaler ThreatLabz-a jasno pokazuju da su IT menadžeri srednje razine i poslovni menadžeri, a ne samo rukovoditelji, sada na meti. Manje organizacije bez namjenskih sigurnosnih timova suočavaju se s posebnim rizikom, zbog čega je vrijedno pregledati resurse poput vodiča za ransomware iz 2026. stvorenog za mala i srednja poduzeća, bez obzira na veličinu tvrtke ili lokaciju.

Zaključak nije paničariti, već prepoznati da naziv radnog mjesta i razina pristupa sada funkcioniraju kao svojevrsni profil mete. Smanjenje javnog otiska, provjera neobičnih zahtjeva i zalaganje za snažnije organizacijsko planiranje odgovora na incidente praktični su, izvedivi koraci koje svaki menadžer može početi poduzimati već danas.