Egy új Zscaler jelentés rámutat a zsarolóbandák működésének egyértelmű átalakulására. Az AI-támogatott zsarolóvírus, amely távmunkásokat céloz meg – különösen vezetői pozícióban lévőket –, nagyobb kifizetéseket eredményez, és olyan eszközökre támaszkodik, amelyekben a munkavállalók már megbíznak. Mindazok számára, akik otthonról dolgoznak vagy egy kávézóból jelentkeznek be, a megállapítások hasznos emlékeztetőül szolgálnak arra, hogy a legveszélyesebb üzenet egy olyan alkalmazáson keresztül érkezhet, amelyet a cég jóváhagyott.
Mit talált a Zscaler jelentés
A jelentés fő számait könnyű megérteni. Az átlagos váltságdíjfizetés 5,3%-kal nőtt az előző évhez képest, elérve a 431 995 dollárt. A menedzseri szintű és annál magasabb pozíciókban lévő munkavállalók a Zscaler által vizsgált támadások áldozatainak 62%-át tették ki, ami arra utal, hogy a támadók szándékosan választanak kiemelt szerepkörű és üzleti befolyással rendelkező munkavállalókat.
A jelentés a taktikák szélesebb körű változását is leírja. A Zscaler szerint a fenyegető szereplők AI-t használnak műveleteik támogatására, és a nagyszabású adatlopás felé mozdulnak el, nem csupán fájlokat titkosítanak. Az adatok előzetes ellopása második nyomásgyakorlási forrást ad a bűnözőknek: még ha egy vállalat vissza is tudja állítani a rendszereket a biztonsági mentésekből, az érzékeny információk nyilvánosságra hozatalának fenyegetése megmarad.
A rendelkezésünkre álló forrásanyag a jelentés összefoglalójára korlátozódik, ezért ragaszkodunk a Zscaler által nyilvánosságra hozott adatokhoz és állításokhoz, ahelyett hogy kitöltenénk azokat a részleteket, amelyeket nem tett közzé.
Hogyan élnek vissza a Teams és a Quick Assist szolgáltatással
Az egyik leg gyakorlatiasabb megállapítás az, hogy a támadók egyre gyakrabban élnek vissza megbízható vállalati eszközökkel, köztük a Microsoft Teams és a Quick Assist szolgáltatással. A jelentés szerint ezeket az eszközöket társadalmi mérnöki támadások, oldalirányú mozgás, adatlopás és fájltitkosítás elősegítésére használják.
A logika könnyen követhető. Egy Teams üzenet hétköznapi munkahelyi csevegésnek tűnik. Egy Quick Assist munkamenet rutin IT-támogatásnak látszik. Egyik sem kelti azt a gyanút, amit egy furcsa e-mail melléklet okozna. Amikor egy támadó rá tud venni egy elfoglalt munkavállalót, hogy elfogadjon egy csevegési kérelmet vagy egy távoli támogatási felszólítást, anélkül szerezhet lábujjnyi pozíciót, hogy valaha is át kellene törnie egy tűzfalon.
Ez az oka annak is, hogy ezeket az eszközöket nehéz egyszerű tiltólistákkal ellenőrizni. Ezek legitim szoftverek, amelyektől sok szervezet nap mint nap függ. A kockázat abban rejlik, hogyan használják őket, és ki van a beszélgetés másik végén.
Miért a menedzserek a fő célpontok
Mivel a menedzserek és annál magasabb beosztásúak teszik ki az áldozatok 62%-át, a minta nehezen hagyható figyelmen kívül. Az ilyen pozíciókban lévő emberek általában szélesebb hozzáféréssel rendelkeznek fájlokhoz, jóváhagyásokhoz és belső rendszerekhez. Nagyobb valószínűséggel bíznak bennük a kollégák is, ami egy meggyőző megszemélyesítést értékesebbé tesz a támadó számára.
Ez összhangban van az oldalon korábban megjelent tudósításokkal. A hogyan célozzák meg a zsarolóbandák a középvezetőket című cikkünk leírja az elmozdulást a régi, kizárólag a felsővezetésre összpontosító szemlélettől, és az új jelentés megerősíti, hogy a támadók azokra figyelnek, akik a napi üzleti működés közepén ülnek.
Az AI láthatóan olcsóbbá és gyorsabbá teszi ezt a célzást. A Zscaler AI-támogatott támadókról ír, és bár az összefoglaló nem részletezi az összes technikát, az általános irány világos: a jobban testreszabott üzenetek és a gyorsabb műveletek kevesebb erőfeszítést jelentenek áldozatonként.
Mit véd és mit nem véd egy VPN
A VPN titkosítja a forgalmat az eszközöd és a VPN-kiszolgáló között, és csökkentheti a kitettséget nem megbízható hálózatokon, például nyilvános Wi-Fi-n. Ez értékes, de más problémát kezel, mint amit ez a jelentés leír.
Ha egy támadó rávesz arra, hogy elfogadj egy Teams kérelmet vagy elindíts egy Quick Assist munkamenetet, a kapcsolatot te magad választottad megnyitni. A titkosított forgalom nem segít, amikor a másik végén lévő személy a fenyegetés. A VPN sem akadályoz meg abban, hogy átadd a hitelesítő adataidat, jóváhagyj egy távoli vezérlési kérelmet, vagy futtass egy fájlt, amelyet megnyitásra kértek.
Más szóval, a VPN az adatvédelem egyik rétege, nem pedig a legitim platformokon belüli társadalmi mérnöki támadások elleni védelem. Tekintsd a jó fiók- és eszközszokások kiegészítésének, nem pedig helyettesítőjének.
Mit jelent ez számodra
Ha távmunkában dolgozol, különösen olyan pozícióban, amely jóváhagyási jogkörrel vagy széles fájlhozzáféréssel jár, beleilleszkedsz a jelentés által leírt profilba. A gyakorlati tanulság az, hogy lassíts le abban a pillanatban, amikor valaki hozzáférést kér tőled.
- Óvatosan kezeld az ismeretlen vagy külső fiókoktól érkező váratlan Teams üzeneteket, még akkor is, ha az IT-ra vagy egy ismert kollégára hivatkoznak.
- Soha ne indíts Quick Assist munkamenetet, kivéve ha te magad kezdeményezted a támogatási kérést egy általad ellenőrzött csatornán.
- Szokatlan kéréseket erősíts meg úgy, hogy egy külön, ismert módszeren keresztül felveszed a kapcsolatot az illetővel.
- Használj egyedi jelszavakat és többfaktoros hitelesítést a munkahelyi és személyes fiókokon.
- Jelentsd a gyanús kapcsolatfelvételeket az IT- vagy biztonsági csapatodnak gyorsan, még akkor is, ha bizonytalan vagy.
Tanulságok
A Zscaler megállapításai azt mutatják, hogy az AI-támogatott zsarolóvírus, amely távmunkásokat céloz meg, kevésbé egzotikus sebezhetőségekről szól, és sokkal inkább arról, hogy rávegyék a megfelelő embert az ajtó kinyitására. A 431 995 dolláros átlagos kifizetés és a menedzseri szintű áldozatok 62%-os aránya nyilvánvalóvá teszi az ösztönzőt.
Szánj rá néhány percet ezen a héten, hogy átgondold, hogyan kezeled a távoli hozzáférési kérelmeket és a hitelesítő adatok higiéniáját: ellenőrizd, mely eszközök tudják vezérelni az eszközödet, szigorítsd a többfaktoros hitelesítést, és egyezz meg a csapatoddal egy ellenőrzési szokásban. Ha több kontextust szeretnél arról, hogy kit ér támadás és miért, olvasd el korábbi tudósításunkat a középvezetőket célzó zsarolóbandákról.




