Zscaler ThreatLabz poinformował o 275-procentowym wzroście kradzieży danych przez ransomware, w ramach której skradziono około 900 TB danych, oraz o rosnącym udziale ataków wymierzonych w kadrę kierowniczą i pracowników na uprzywilejowanych stanowiskach. Wzorzec ransomware wymierzonego w kadrę kierowniczą i uprzywilejowane role ma znaczenie znacznie wykraczające poza zespoły bezpieczeństwa korporacyjnego, ponieważ przesuwa punkt wejścia z obwodu sieci na poszczególne osoby i ich konta.
Ten artykuł przygląda się temu, co pokazują dane, dlaczego te konta są atrakcyjne oraz jakie miejsce w realistycznej obronie zajmuje VPN. Opiera się na ustaleniach ThreatLabz w relacji ITdaily.
Co pokazują dane Zscaler o ransomware
Zgodnie z podsumowaniem ustaleń ThreatLabz aktywność ransomware gwałtownie wzrosła pod względem kradzionych danych — o 275 procent, przy około 900 TB skradzionych danych. Raport odnotowuje również więcej ataków kierowanych na kadrę kierowniczą i uprzywilejowane role.
Główna liczba wskazuje na zmianę w sposobie wywierania presji przez atakujących. Kradzież danych daje przestępcom dźwignię, nawet gdy ofiara może odtworzyć systemy z kopii zapasowych. Pełne dane znajdziesz w naszym wcześniejszym artykule: Zscaler Report: Ransomware Data Theft Jumps 275% to 896 TB.
Drugie ustalenie jest prawdopodobnie bardziej użyteczne dla indywidualnych czytelników. Atakujący nie szukają już tylko słabo zabezpieczonych serwerów. Wybierają osoby mające dostęp, władzę lub wpływ na wrażliwe systemy.
Dlaczego kadra kierownicza i uprzywilejowane konta są celem
Logika jest prosta. Uprzywilejowane konto może dotrzeć do większej liczby systemów, plików i procesów zatwierdzania niż typowe konto pracownika. Przejęcie jednego takiego konta może znacznie skrócić drogę do kradzieży danych na dużą skalę.
Kadra kierownicza i inne osoby na uprzywilejowanych stanowiskach mają też zwykle dostęp do materiałów poufnych, takich jak dokumentacja finansowa, dokumenty prawne i plany strategiczne. To sprawia, że skradzione dane mają większą wartość jako dźwignia. Osoby te mogą również mieć wyjątki od polityk bezpieczeństwa lub być trudniejsze do zakwestionowania, gdy zgłaszają nietypowe żądania.
Kluczowy punkt: chodzi o konto i osobę za nim stojącą, nie tylko o sieć firmową. Silny firewall niewiele pomoże, jeśli atakujący zaloguje się przy użyciu ważnych poświadczeń uzyskanych przez phishing, ponowne użycie wyciekłych haseł lub inżynierię społeczną.
Gdzie VPN pomaga, a gdzie nie
VPN jest często opisywany jako wszechstronne narzędzie bezpieczeństwa, dlatego warto tu precyzyjnie określić jego ograniczenia.
Gdzie pomaga:
- Szyfruje ruch w niezaufanych sieciach, takich jak Wi-Fi w hotelu, na lotnisku czy w kawiarni, zmniejszając ryzyko przechwycenia.
- Ukrywa Twój adres IP przed odwiedzanymi stronami i lokalnymi obserwatorami sieci, co ogranicza niektóre formy profilowania.
- Odpowiednio skonfigurowany firmowy VPN może ograniczyć dostęp do zasobów wewnętrznych wyłącznie do uwierzytelnionych użytkowników.
Gdzie nie pomaga:
- Nie powstrzymuje phishingu. Jeśli ktoś wpisze poświadczenia na fałszywej stronie logowania, VPN nie ma tu nic do rzeczy.
- Nie chroni przejętego urządzenia. Złośliwe oprogramowanie na laptopie widzi dane, zanim zostaną zaszyfrowane.
- Nie naprawia słabych, ponownie używanych lub skradzionych haseł.
- Nie ogranicza tego, co uprzywilejowane konto może zrobić, gdy atakujący jest już zalogowany.
Innymi słowy, VPN zajmuje się transportem danych, podczas gdy wzorzec ransomware opisany przez Zscaler dotyczy głównie tożsamości i dostępu. Traktuj VPN jako jedną warstwę, a nie zamiennik ochrony konta. Sam dostęp zdalny również wymaga ostrożności, ponieważ słabo zabezpieczone ścieżki dostępu zdalnego mogą stać się osobnym punktem wejścia.
Co to oznacza dla Ciebie
Jeśli pełnisz starsze lub uprzywilejowane stanowisko, zakładaj, że jesteś atrakcyjniejszym celem, niż mogłaby sugerować Twoja nazwa stanowiska. Dotyczy to również asystentów i menedżerów, którzy mogą zatwierdzać płatności, resetować dostęp lub obsługiwać wrażliwe dokumenty.
Jeśli jesteś zwykłym użytkownikiem, lekcja wciąż obowiązuje: Twoje poświadczenia są nagrodą. Nawyki, które chronią członka kadry kierowniczej, takie jak unikalne hasła i silne uwierzytelnianie, chronią także Ciebie.
Kroki obronne dla osób i organizacji o wysokiej wartości
- Stosuj uwierzytelnianie wieloskładnikowe odporne na phishing, tam gdzie to możliwe, takie jak klucze bezpieczeństwa sprzętowe lub passkeys, zamiast polegać wyłącznie na kodach SMS.
- Stosuj zasadę najmniejszych uprawnień. Przyznawaj kontom tylko dostęp, którego potrzebują, i regularnie przeglądaj uprawnienia uprzywilejowane.
- Oddziel konta administracyjne od codziennych. Nie przeglądaj poczty e-mail ani stron internetowych z konta mającego szerokie prawa administracyjne.
- Korzystaj z menedżera haseł, aby każde poświadczenie było unikalne, i zmieniaj te, które pojawiły się w znanych wyciekach.
- Weryfikuj nietypowe żądania dotyczące płatności lub dostępu przez drugi kanał, na przykład telefonicznie na znany numer.
- Aktualizuj urządzenia i zabezpieczaj narzędzia dostępu zdalnego silnym uwierzytelnianiem oraz monitoringiem.
- Planuj kradzież danych, nie tylko szyfrowanie. Wiedz, jakie wrażliwe dane posiadasz i gdzie się znajdują, ponieważ same kopie zapasowe nie rozwiązują problemu wymuszenia opartego na skradzionych plikach.
Wnioski
Ustalenia ThreatLabz pokazują, że ransomware wymierzone w kadrę kierowniczą i uprzywilejowane role jest konsekwencją tego, jak atakujący zarabiają obecnie pieniądze: kradną wartościowe dane przez konta, które mogą do nich dotrzeć. VPN może chronić Twoje połączenie, ale nie zastąpi silnych poświadczeń, najmniejszych uprawnień i starannej weryfikacji.
Zacznij od przeglądu własnych nawyków dotyczących poświadczeń i dostępu zdalnego w tym tygodniu. Następnie przeczytaj nasze pełne omówienie danych Zscaler o kradzieży danych przez ransomware, aby zobaczyć liczby stojące za tym trendem.




