Een nieuw Zscaler-rapport wijst op een duidelijke verschuiving in de manier waarop afpersingsbendes te werk gaan. AI-ondersteunde ransomware die zich richt op thuiswerkers, vooral zij met een managementtitel, levert hogere uitbetalingen op en vertrouwt op tools die werknemers al vertrouwen. Voor iedereen die thuis werkt of inlogt vanuit een koffiebar zijn de bevindingen een nuttige herinnering dat het gevaarlijkste bericht wel eens via een app zou kunnen komen die je bedrijf heeft goedgekeurd.

Wat het Zscaler-rapport ontdekte

De kopcijfers uit het rapport zijn duidelijk. De gemiddelde losgeldbetaling steeg met 5,3% jaar op jaar naar $431.995. Managementfuncties en hoger waren goed voor 62% van de slachtoffers in de aanvallen die Zscaler onderzocht, wat erop wijst dat aanvallers bewust kiezen voor werknemers met bevoorrechte rollen en zakelijke invloed.

Het rapport beschrijft ook een bredere verandering in tactiek. Zscaler stelt dat dreigingsactoren AI gebruiken om hun activiteiten te ondersteunen en zich bewegen richting grootschalige gegevensdiefstal, niet alleen het versleutelen van bestanden. Door eerst gegevens te stelen krijgen criminelen een tweede drukmiddel: zelfs als een bedrijf systemen kan herstellen vanuit back-ups, blijft de dreiging van het publiceren van gevoelige informatie bestaan.

Het bronmateriaal dat ons ter beschikking staat is beperkt tot een samenvatting van het rapport, dus houden we ons aan de cijfers en claims die Zscaler openbaar heeft gemaakt in plaats van details in te vullen die het niet heeft gegeven.

Hoe Teams en Quick Assist worden misbruikt

Een van de meest praktische bevindingen is dat aanvallers steeds vaker vertrouwde bedrijfstools misbruiken, waaronder Microsoft Teams en Quick Assist. Volgens het rapport worden deze tools gebruikt om social engineering, laterale beweging, gegevensdiefstal en bestandsversleuteling mogelijk te maken.

De logica is gemakkelijk te volgen. Een bericht in Teams ziet eruit als gewoon werkoverleg. Een Quick Assist-sessie ziet eruit als routine IT-ondersteuning. Geen van beide wekt het vermoeden dat een vreemde e-mailbijlage zou oproepen. Wanneer een aanvaller een drukke werknemer zover kan krijgen een chatverzoek of een verzoek voor externe ondersteuning te accepteren, kan hij een voet aan de grond krijgen zonder ooit een firewall te hoeven doorbreken.

Dit is ook waarom deze tools moeilijk te controleren zijn met eenvoudige blokkeerlijsten. Het is legitieme software waarop veel organisaties dagelijks vertrouwen. Het risico zit in hoe ze worden gebruikt, en wie aan de andere kant van het gesprek zit.

Waarom managers de belangrijkste doelwitten zijn

Met managers en hoger die 62% van de slachtoffers uitmaken, is het patroon moeilijk te negeren. Mensen in deze rollen hebben doorgaans bredere toegang tot bestanden, goedkeuringen en interne systemen. Ze genieten ook eerder het vertrouwen van collega's, wat een overtuigende imitatie waardevoller maakt voor een aanvaller.

Dit sluit aan bij eerdere berichtgeving op de site. Onze analyse van hoe ransomwarebendes zich richten op managers halverwege hun carrière beschrijft een beweging weg van de oude focus op alleen het C-suite-niveau, en het nieuwe rapport bevestigt dat aanvallers aandacht besteden aan de mensen die in het midden van de dagelijkse bedrijfsvoering zitten.

AI lijkt deze targeting goedkoper en sneller te maken. Zscaler beschrijft AI-ondersteunde aanvallers, en hoewel de samenvatting niet elke techniek uitwerkt, is de algemene richting duidelijk: beter toegesneden berichten en snellere operaties betekenen minder inspanning per slachtoffer.

Waar een VPN wel en niet tegen beschermt

Een VPN versleutelt het verkeer tussen je apparaat en de VPN-server, en kan de blootstelling op onbetrouwbare netwerken zoals openbare wifi verminderen. Dat is waardevol, maar het pakt een ander probleem aan dan het probleem dat in dit rapport wordt beschreven.

Als een aanvaller je overtuigt om een Teams-verzoek te accepteren of een Quick Assist-sessie te starten, is de verbinding er een die je zelf hebt gekozen te openen. Versleuteld verkeer helpt niet wanneer de persoon aan de andere kant de dreiging is. Een VPN weerhoudt je er ook niet van om inloggegevens af te staan, een verzoek voor externe bediening goed te keuren, of een bestand uit te voeren dat je is gevraagd te openen.

Met andere woorden, een VPN is één laag van privacybescherming, geen verdediging tegen social engineering binnen legitieme platforms. Zie het als een aanvulling op goede gewoonten rond accounts en apparaten, niet als vervanging daarvan.

Wat dit voor jou betekent

Als je op afstand werkt, vooral in een rol met goedkeuringsbevoegdheid of brede bestandstoegang, pas je in het profiel dat het rapport beschrijft. De praktische les is om even pas op de plaats te maken op het moment dat iemand je vraagt toegang te verlenen.

  • Behandel onverwachte Teams-berichten van onbekende of externe accounts met voorzichtigheid, zelfs als ze IT of een bekende collega noemen.
  • Start nooit een Quick Assist-sessie tenzij je het ondersteuningsverzoek zelf hebt gestart via een kanaal dat je zelf hebt geverifieerd.
  • Bevestig ongebruikelijke verzoeken door contact op te nemen met de persoon via een aparte, bekende methode.
  • Gebruik unieke wachtwoorden en multi-factor-authenticatie op werk- en persoonlijke accounts.
  • Meld verdachte contacten snel bij je IT- of beveiligingsteam, zelfs als je het niet zeker weet.

Belangrijkste punten

De bevindingen van Zscaler tonen aan dat AI-ondersteunde ransomware die zich richt op thuiswerkers minder gaat over exotische exploits en meer over het overtuigen van de juiste persoon om de deur te openen. Een gemiddelde betaling van $431.995 en een aandeel van 62% aan slachtoffers op managementniveau maken de stimulans duidelijk.

Neem deze week een paar minuten om te bekijken hoe je omgaat met verzoeken voor externe toegang en de hygiëne van inloggegevens: controleer welke tools je apparaat kunnen besturen, verscherp je multi-factor-authenticatie en spreek een verificatiegewoonte af met je team. Voor meer context over wie wordt getroffen en waarom, lees onze eerdere berichtgeving over ransomwarebendes die zich richten op middenmanagers.