新しいZscalerのレポートは、恐喝ギャングの活動方法に明確な変化があることを指摘している。リモートワーカー、特に管理職の役職を持つ人々を標的にしたAI支援型ランサムウェアは、より大きな支払いを生み出し、従業員がすでに信頼しているツールに依存している。在宅勤務をしている人やカフェからログインする人にとって、この調査結果は、最も危険なメッセージが会社が承認したアプリを通じて届く可能性があるという有用なリマインダーである。

Zscalerレポートで判明したこと

レポートの主要な数字は明確である。平均身代金支払額は前年比5.3%増の431,995ドルに上昇した。Zscalerが調査した攻撃において、管理職レベル以上の役職が被害者の62%を占めており、攻撃者が特権的な役割とビジネス上の影響力を持つ従業員を意図的に選んでいることを示唆している。

レポートはまた、戦術のより広範な変化についても述べている。Zscalerによれば、脅威アクターはAIを業務支援に利用しており、単にファイルを暗号化するだけでなく、大規模なデータ窃取へと移行している。まずデータを窃取することで、犯罪者に第二の圧力源が生まれる。企業がバックアップからシステムを復元できたとしても、機密情報が公開される脅威は残る。

私たちが利用できるソース資料はレポートの要約に限られているため、Zscalerが公表していない詳細を補うのではなく、公表された数字と主張に限定している。

TeamsとQuick Assistがどのように悪用されているか

最も実践的な調査結果の一つは、攻撃者がMicrosoft TeamsやQuick Assistを含む信頼されたエンタープライズツールをますます悪用していることである。レポートによれば、これらのツールはソーシャルエンジニアリング、横展開、データ窃取、ファイル暗号化を可能にするために使用されている。

論理は容易に理解できる。Teamsのメッセージは通常の職場の会話に見える。Quick Assistのセッションは日常的なITサポートに見える。どちらも、不審なメール添付ファイルが引き起こすような疑念を呼び起こさない。攻撃者が忙しい従業員にチャットリクエストやリモートサポートのプロンプトを受け入れさせることができれば、ファイアウォールを突破する必要なく足がかりを得られる可能性がある。

これが、これらのツールを単純なブロックリストで管理するのが難しい理由でもある。これらは多くの組織が毎日依存している正規のソフトウェアである。リスクはその使用方法と、会話の相手側に誰がいるかに存在する。

なぜ管理職が主な標的なのか

管理職以上が被害者の62%を占めていることから、このパターンは無視できない。これらの役職の人々は、ファイル、承認、内部システムへのより広いアクセス権を持つ傾向がある。また、同僚から信頼される可能性が高く、説得力のあるなりすましが攻撃者にとってより価値のあるものになる。

これはサイト上の以前の報道と一致する。ランサムウェアギャングが中堅管理職をどのように標的にしているかに関する記事では、経営幹部だけに焦点を当てた従来のアプローチからの移行を説明しており、新しいレポートは、攻撃者が日常的なビジネス運営の中間に位置する人々に注目していることを強化している。

AIはこの標的化をより安価で迅速にしているようだ。ZscalerはAI支援型攻撃者について述べており、要約はすべての手法を詳述していないが、一般的な方向性は明確である。より適切に調整されたメッセージと迅速な業務は、被害者一人あたりの労力が少なくて済むことを意味する。

VPNが保護するものと保護しないもの

VPNはデバイスとVPNサーバー間のトラフィックを暗号化し、公共Wi-Fiなどの信頼できないネットワーク上での露出を減らすことができる。それは価値があるが、このレポートで説明されている問題とは異なる問題に対処している。

攻撃者がTeamsリクエストを受け入れるかQuick Assistセッションを開始するよう説得した場合、その接続はあなたが自ら開くことを選んだものである。相手側が脅威である場合、暗号化されたトラフィックは役に立たない。VPNはまた、認証情報を渡したり、リモートコントロールリクエストを承認したり、開くように言われたファイルを実行したりすることを防ぐものではない。

言い換えれば、VPNはプライバシー保護の一層であり、正規のプラットフォーム内でのソーシャルエンジニアリングに対する防御ではない。優れたアカウントとデバイスの習慣を補完するものとして扱い、その代替とはしないこと。

これがあなたにとって意味すること

リモートで働いている場合、特に承認権限や広範なファイルアクセスを持つ役職にある場合、あなたはレポートが描写するプロファイルに当てはまる。実践的な結論は、誰かがアクセスを許可するよう求めてきた瞬間に、立ち止まることである。

  • 見知らぬアカウントや外部アカウントからの予期しないTeamsメッセージは、たとえITや知っている同僚に言及していても、注意して扱う。
  • 自分で確認したチャネルを通じてサポートリクエストを開始した場合を除き、Quick Assistセッションを開始しない。
  • 異常なリクエストは、別の既知の方法でその人物に連絡して確認する。
  • 仕事用と個人用のアカウントに固有のパスワードと多要素認証を使用する。
  • 不審な連絡先は、たとえ確信がなくても、ITまたはセキュリティチームに迅速に報告する。

まとめ

Zscalerの調査結果は、リモートワーカーを標的にしたAI支援型ランサムウェアが、奇抜なエクスプロイトよりも、適切な人物にドアを開けさせる説得に関係していることを示している。平均支払額431,995ドルと管理職レベルの被害者の62%という割合が、そのインセンティブを明らかにしている。

今週数分かけて、リモートアクセスリクエストと認証情報の衛生管理をどのように処理しているか見直してみよう。どのツールが自分のデバイスを制御できるかを確認し、多要素認証を強化し、チームと確認の習慣について合意する。誰が狙われているのか、なぜなのかについてのより詳しい背景については、中堅管理職を標的にするランサムウェアギャングに関する以前の報道をお読みください。