Un nuovo rapporto di Zscaler indica un chiaro cambiamento nel modo in cui operano le gang di estorsione. Il ransomware assistito dall'IA che prende di mira i lavoratori da remoto, in particolare quelli con ruoli manageriali, produce pagamenti più elevati e si basa su strumenti di cui i dipendenti si fidano già. Per chiunque lavori da casa o acceda da un bar, i risultati sono un utile promemoria del fatto che il messaggio più pericoloso può arrivare attraverso un'app approvata dalla tua azienda.
Cosa ha rilevato il rapporto Zscaler
Le cifre principali del rapporto sono chiare. Il pagamento medio del riscatto è aumentato del 5,3% su base annua, raggiungendo i $431.995. I ruoli di livello manageriale e superiore hanno rappresentato il 62% delle vittime negli attacchi esaminati da Zscaler, il che suggerisce che gli attaccanti scelgono deliberatamente dipendenti con ruoli privilegiati e influenza aziendale.
Il rapporto descrive anche un cambiamento più ampio nelle tattiche. Zscaler afferma che gli attori delle minacce stanno usando l'IA per assistere le loro operazioni e si stanno orientando verso il furto di dati su larga scala, non solo la crittografia dei file. Rubare prima i dati offre ai criminali una seconda fonte di pressione: anche se un'azienda riesce a ripristinare i sistemi dai backup, rimane la minaccia di pubblicare informazioni sensibili.
Il materiale di partenza a nostra disposizione è limitato a un riassunto del rapporto, quindi ci atteniamo alle cifre e alle affermazioni che Zscaler ha reso pubbliche, senza aggiungere dettagli che non ha fornito.
Come Teams e Quick Assist vengono abusati
Uno dei risultati più pratici è che gli attaccanti stanno sempre più abusando di strumenti aziendali affidabili, tra cui Microsoft Teams e Quick Assist. Secondo il rapporto, questi strumenti vengono utilizzati per facilitare l'ingegneria sociale, il movimento laterale, il furto di dati e la crittografia dei file.
La logica è facile da seguire. Un messaggio su Teams sembra una normale conversazione di lavoro. Una sessione di Quick Assist sembra un routine supporto IT. Nessuno dei due suscita il sospetto che potrebbe destare uno strano allegato email. Quando un attaccante riesce a convincere un dipendente impegnato ad accettare una richiesta di chat o un prompt di supporto remoto, può ottenere un punto d'appoggio senza dover mai superare un firewall.
È anche per questo che questi strumenti sono difficili da controllare con semplici liste di blocco. Sono software legittimi da cui molte organizzazioni dipendono ogni giorno. Il rischio risiede in come vengono utilizzati e in chi c'è dall'altra parte della conversazione.
Perché i manager sono i bersagli principali
Con i manager e i ruoli superiori che costituiscono il 62% delle vittime, lo schema è difficile da ignorare. Le persone in questi ruoli tendono ad avere un accesso più ampio a file, approvazioni e sistemi interni. È anche più probabile che siano fidate dai colleghi, il che rende un'imitazione convincente più preziosa per un attaccante.
Questo è in linea con una precedente copertura sul sito. La nostra analisi su come le gang di ransomware prendono di mira i manager a metà carriera descrive un allontanamento dal vecchio focus esclusivo sul C-suite, e il nuovo rapporto rafforza l'idea che gli attaccanti prestino attenzione alle persone che si trovano nel mezzo delle operazioni aziendali quotidiane.
L'IA sembra rendere questo targeting più economico e veloce. Zscaler descrive attaccanti assistiti dall'IA e, sebbene il riassunto non dettagli ogni tecnica, la direzione generale è chiara: messaggi meglio personalizzati e operazioni più rapide significano meno sforzo per vittima.
Cosa protegge e cosa non protegge una VPN
Una VPN crittografa il traffico tra il tuo dispositivo e il server VPN e può ridurre l'esposizione su reti non affidabili come il Wi-Fi pubblico. Questo è prezioso, ma affronta un problema diverso da quello descritto in questo rapporto.
Se un attaccante ti persuade ad accettare una richiesta su Teams o ad avviare una sessione di Quick Assist, la connessione è una che hai scelto di aprire. Il traffico crittografato non aiuta quando la persona dall'altra parte è la minaccia. Una VPN inoltre non ti impedisce di consegnare le credenziali, approvare una richiesta di controllo remoto o eseguire un file che ti è stato detto di aprire.
In altre parole, una VPN è uno strato di protezione della privacy, non una difesa contro l'ingegneria sociale all'interno di piattaforme legittime. Trattala come un complemento a buone abitudini di account e dispositivi, non come un sostituto.
Cosa significa per te
Se lavori da remoto, soprattutto in un ruolo con potere di approvazione o ampio accesso ai file, rientri nel profilo descritto dal rapporto. Il consiglio pratico è di rallentare nel momento in cui qualcuno ti chiede di concedere l'accesso.
- Tratta con cautela i messaggi inattesi su Teams provenienti da account sconosciuti o esterni, anche se menzionano l'IT o un collega conosciuto.
- Non avviare mai una sessione di Quick Assist a meno che tu non abbia avviato tu stesso la richiesta di supporto attraverso un canale che hai verificato personalmente.
- Conferma le richieste insolite contattando la persona tramite un metodo separato e conosciuto.
- Usa password uniche e l'autenticazione a più fattori sugli account di lavoro e personali.
- Segnala rapidamente i contatti sospetti al tuo team IT o di sicurezza, anche se hai dei dubbi.
Conclusioni
I risultati di Zscaler mostrano che il ransomware assistito dall'IA che prende di mira i lavoratori da remoto riguarda meno exploit esotici e più la persuasione della persona giusta ad aprire la porta. Un pagamento medio di $431.995 e una quota del 62% di vittime di livello manageriale rendono l'incentivo ovvio.
Prenditi qualche minuto questa settimana per rivedere come gestisci le richieste di accesso remoto e l'igiene delle credenziali: controlla quali strumenti possono controllare il tuo dispositivo, rafforza l'autenticazione a più fattori e concordate un'abitudine di verifica con il tuo team. Per maggiori informazioni su chi viene colpito e perché, leggi la nostra precedente copertura sulle gang di ransomware che prendono di mira i manager di livello intermedio.




