Novo Zscaler izvješće ukazuje na jasan pomak u načinu na koji iznuđivačke bande djeluju. Ransomware potpomognut umjetnom inteligencijom koji cilja radnike na daljinu, posebno one s menadžerskim titulama, proizvodi veće isplate i oslanja se na alate kojima zaposlenici već vjeruju. Za svakoga tko radi od kuće ili se prijavljuje iz kafića, ovi nalazi koristan su podsjetnik da najopasnija poruka može stići putem aplikacije koju je vaša tvrtka odobrila.

Što je Zscaler izvješće otkrilo

Vodeće brojke iz izvješća su jasne. Prosječna isplata otkupnine porasla je 5,3% u odnosu na prethodnu godinu, na 431.995 dolara. Menadžerske titule i više činile su 62% žrtava u napadima koje je Zscaler ispitao, što sugerira da napadači namjerno biraju zaposlenike s privilegiranim ulogama i poslovnim utjecajem.

Izvješće također opisuje širu promjenu taktike. Zscaler navodi da se akteri prijetnji koriste umjetnom inteligencijom za potporu svojim operacijama i kreću se prema krađi podataka velikih razmjera, a ne samo šifriranju datoteka. Krađa podataka prvo daje kriminalcima drugi izvor pritiska: čak i ako tvrtka može vratiti sustave iz sigurnosnih kopija, prijetnja objavljivanjem osjetljivih informacija ostaje.

Izvorni materijal koji nam je dostupan ograničen je na sažetak izvješća, pa se držimo brojki i tvrdnji koje je Zscaler javno objavio, umjesto da popunjavamo pojedinosti koje nije objavio.

Kako se Teams i Quick Assist zloupotrebljavaju

Jedan od najpraktičnijih nalaza jest da napadači sve više zloupotrebljavaju pouzdane poslovne alate, uključujući Microsoft Teams i Quick Assist. Prema izvješću, ti se alati koriste za omogućavanje socijalnog inženjeringa, lateralnog kretanja, krađe podataka i šifriranja datoteka.

Logika je lako pratiti. Poruka u Teamsu izgleda kao obično radno čavrljanje. Quick Assist sesija izgleda kao rutinska IT podrška. Ni jedno ni drugo ne izaziva sumnju koju bi izazvala čudna privitak u e-pošti. Kada napadač uspije navesti zaposlenog čovjeka da prihvati zahtjev za chat ili upit za daljinsku podršku, može steći uporište bez potrebe da probije vatrozid.

To je i razlog zašto je tim alatima teško upravljati jednostavnim popisima zabranjenih. To je legitiman softver o kojem mnoge organizacije ovise svakodnevno. Rizik leži u načinu na koji se koriste i u tome ko je na drugoj strani razgovora.

Zašto su menadžeri glavne mete

S obzirom na to da menadžeri i više razine čine 62% žrtava, obrazac je teško zanemariti. Ljudi na tim pozicijama obično imaju širi pristup datotekama, odobrenjima i internim sustavima. Također je vjerojatnije da će im kolege vjerovati, što uvjerljivo lažno predstavljanje čini vrijednijim za napadača.

To se podudara s ranijim izvještavanjem na stranici. Naš pregled kako ransomware bande ciljaju menadžere u sredini karijere opisuje odmak od starog fokusa isključivo na najviši menadžment, a novo izvješće potvrđuje da napadači obraćaju pozornost na ljude koji se nalaze u središtu svakodnevnog poslovanja.

Čini se da AI to ciljanje čini jeftinijim i bržim. Zscaler opisuje napadače potpomognute AI-jem, i iako sažetak ne detaljizira svaku tehniku, opći smjer je jasan: bolje prilagođene poruke i brže operacije znače manje truda po žrtvi.

Što VPN štiti, a što ne

VPN šifrira promet između vašeg uređaja i VPN poslužitelja te može smanjiti izloženost na nepouzdanim mrežama kao što je javni Wi-Fi. To je vrijedno, ali rješava drugačiji problem od onoga opisanog u ovom izvješću.

Ako vas napadač nagovori da prihvatite Teams zahtjev ili započnete Quick Assist sesiju, veza je ona koju ste sami odlučili otvoriti. Šifrirani promet ne pomaže kada je osoba na drugoj strani prijetnja. VPN vas također ne sprječava da predate vjerodajnice, odobrite zahtjev za daljinsko upravljanje ili pokrenete datoteku koju su vam rekli da otvorite.

Drugim riječima, VPN je jedan sloj zaštite privatnosti, a ne obrana od socijalnog inženjeringa unutar legitimnih platformi. Tretirajte ga kao dopunu dobrim navikama vezanim uz račune i uređaje, a ne kao zamjenu za njih.

Što to znači za vas

Ako radite na daljinu, posebno u ulozi s ovlastima odobravanja ili širokim pristupom datotekama, odgovarate profilu koji izvješće opisuje. Praktični zaključak je usporiti u trenutku kada vas netko zamoli da odobrite pristup.

  • Oprezno postupajte s neočekivanim Teams porukama s nepoznatih ili vanjskih računa, čak i ako spominju IT ili poznatog kolegu.
  • Nikada ne započinjte Quick Assist sesiju osim ako ste sami pokrenuli zahtjev za podršku putem kanala koji ste osobno provjerili.
  • Potvrdite neobične zahtjeve kontaktiranjem osobe putem odvojenog, poznatog načina.
  • Koristite jedinstvene lozinke i višefaktorsku autentifikaciju na poslovnim i osobnim računima.
  • Brzo prijavite sumnjive kontakte svom IT ili sigurnosnom timu, čak i ako niste sigurni.

Ključni zaključci

Zscalerovi nalazi pokazuju da ransomware potpomognut AI-jem koji cilja radnike na daljinu nije toliko stvar egzotičnih eksploita koliko nagovaranja prave osobe da otvori vrata. Prosječna isplata od 431.995 dolara i 62% udjela žrtava na menadžerskim pozicijama čine poticaj očitim.

Odvojite nekoliko minuta ovaj tjedan da pregledate kako postupate sa zahtjevima za daljinski pristup i higijenom vjerodajnica: provjerite koji alati mogu kontrolirati vaš uređaj, pojačajte višefaktorsku autentifikaciju i dogovorite naviku provjere sa svojim timom. Za više konteksta o tome koga pogađaju i zašto, pročitajte naše ranije izvještavanje o ransomware bandama koje ciljaju menadžere srednje razine.