Nowy raport Zscaler wskazuje na wyraźną zmianę w sposobie działania gangów wymuszających okup. Wspomagany sztuczną inteligencją ransomware wymierzony w pracowników zdalnych, zwłaszcza tych na stanowiskach menedżerskich, przynosi większe wypłaty i opiera się na narzędziach, którym pracownicy już ufają. Dla każdego, kto pracuje z domu lub loguje się z kawiarni, wnioski te są użytecznym przypomnieniem, że najniebezpieczniejsza wiadomość może nadejść przez aplikację zatwierdzoną przez twoją firmę.
Co ujawnił raport Zscaler
Najważniejsze liczby z raportu są jednoznaczne. Średnia wypłata okupu wzrosła o 5,3% rok do roku, osiągając 431 995 dolarów. Stanowiska menedżerskie i wyższe stanowiły 62% ofiar w atakach badanych przez Zscaler, co sugeruje, że atakujący celowo wybierają pracowników o uprzywilejowanych rolach i wpływach biznesowych.
Raport opisuje również szerszą zmianę taktyki. Zscaler twierdzi, że aktorzy zagrożeń wykorzystują sztuczną inteligencję do wspomagania swoich operacji i zmierzają w kierunku kradzieży danych na dużą skalę, a nie tylko szyfrowania plików. Najpierw kradzież danych daje przestępcom drugie źródło presji: nawet jeśli firma może przywrócić systemy z kopii zapasowych, zagrożenie publikacją poufnych informacji pozostaje.
Materiały źródłowe, do których mamy dostęp, ograniczają się do podsumowania raportu, dlatego trzymamy się liczb i twierdzeń, które Zscaler upublicznił, zamiast uzupełniać szczegóły, których nie podano.
Jak wykorzystywane są Teams i Quick Assist
Jednym z najbardziej praktycznych ustaleń jest to, że atakujący coraz częściej nadużywają zaufanych narzędzi korporacyjnych, w tym Microsoft Teams i Quick Assist. Według raportu narzędzia te są wykorzystywane do inżynierii społecznej, ruchu bocznego, kradzieży danych i szyfrowania plików.
Logika jest łatwa do prześledzenia. Wiadomość w Teams wygląda jak zwykła rozmowa służbowa. Sesja Quick Assist wygląda jak rutynowe wsparcie IT. Żadne z nich nie wzbudza podejrzeń, jakie mogłoby wywołać dziwne załączniki w e-mailu. Kiedy atakujący zdoła nakłonić zajętego pracownika do zaakceptowania zaproszenia do czatu lub prośby o zdalne wsparcie, może zdobyć przyczółek, nawet nie musząc przełamywać zapory sieciowej.
To także dlatego te narzędzia są trudne do kontrolowania za pomocą prostych list blokowanych. To legalne oprogramowanie, od którego wiele organizacji zależy codziennie. Ryzyko tkwi w sposobie ich wykorzystania i w tym, kto jest po drugiej stronie rozmowy.
Dlaczego menedżerowie są głównym celem
Skoro menedżerowie i wyższe stanowiska stanowią 62% ofiar, wzorzec ten trudno zignorować. Osoby na tych stanowiskach mają zwykle szerszy dostęp do plików, zatwierdzeń i systemów wewnętrznych. Są również bardziej zaufane przez współpracowników, co czyni przekonujące podszycie się pod nich bardziej wartościowym dla atakującego.
Jest to zgodne z wcześniejszymi materiałami na stronie. Nasze spojrzenie na jak gangi ransomware celują w menedżerów w średnim wieku opisuje odejście od dawnego skupienia wyłącznie na kadrze zarządzającej, a nowy raport potwierdza, że atakujący zwracają uwagę na osoby znajdujące się w centrum codziennych operacji biznesowych.
Sztuczna inteligencja wydaje się czynić to celowanie tańszym i szybszym. Zscaler opisuje atakujących wspomaganych przez AI, a choć podsumowanie nie wyszczególnia każdej techniki, ogólny kierunek jest jasny: lepiej dopasowane wiadomości i szybsze operacje oznaczają mniej wysiłku na ofiarę.
Przed czym chroni VPN, a przed czym nie
VPN szyfruje ruch między twoim urządzeniem a serwerem VPN i może ograniczyć ekspozycję w niezaufanych sieciach, takich jak publiczne Wi-Fi. To cenne, ale dotyczy innego problemu niż ten opisany w raporcie.
Jeśli atakujący przekona cię do zaakceptowania zaproszenia w Teams lub rozpoczęcia sesji Quick Assist, połączenie jest tym, które sam zdecydowałeś się otworzyć. Szyfrowany ruch nie pomaga, gdy osoba po drugiej stronie jest zagrożeniem. VPN nie powstrzyma cię również przed przekazaniem danych logowania, zatwierdzeniem prośby o zdalne sterowanie czy uruchomieniem pliku, który kazano ci otworzyć.
Innymi słowy, VPN to jedna warstwa ochrony prywatności, a nie obrona przed inżynierią społeczną wewnątrz legalnych platform. Traktuj go jako uzupełnienie dobrych nawyków dotyczących kont i urządzeń, a nie ich zamiennik.
Co to oznacza dla ciebie
Jeśli pracujesz zdalnie, zwłaszcza na stanowisku z uprawnieniami do zatwierdzania lub szerokim dostępem do plików, pasujesz do profilu opisanego w raporcie. Praktyczny wniosek jest taki, aby zwolnić w momencie, gdy ktoś prosi cię o przyznanie dostępu.
- Podchodź ostrożnie do nieoczekiwanych wiadomości w Teams od nieznanych lub zewnętrznych kont, nawet jeśli wspominają o IT lub znanym współpracowniku.
- Nigdy nie rozpoczynaj sesji Quick Assist, chyba że sam zainicjowałeś prośbę o wsparcie przez zweryfikowany przez siebie kanał.
- Potwierdzaj nietypowe prośby, kontaktując się z daną osobą przez oddzielną, znaną metodę.
- Używaj unikalnych haseł i uwierzytelniania wieloskładnikowego na kontach służbowych i prywatnych.
- Zgłaszaj podejrzane kontakty zespołowi IT lub bezpieczeństwa szybko, nawet jeśli nie masz pewności.
Wnioski
Ustalenia Zscaler pokazują, że wspomagany AI ransomware wymierzony w pracowników zdalnych opiera się mniej na egzotycznych exploitach, a bardziej na przekonaniu właściwej osoby do otwarcia drzwi. Średnia wypłata w wysokości 431 995 dolarów i 62% udział ofiar na stanowiskach menedżerskich czynią zachętę oczywistą.
Poświęć kilka minut w tym tygodniu na przegląd tego, jak podchodzisz do próśb o zdalny dostęp i higieny danych logowania: sprawdź, które narzędzia mogą kontrolować twoje urządzenie, wzmocnij uwierzytelnianie wieloskładnikowe i ustal z zespołem nawyk weryfikacji. Aby uzyskać więcej kontekstu na temat tego, kto jest atakowany i dlaczego, przeczytaj nasz wcześniejszy materiał o gangach ransomware celujących w menedżerów średniego szczebla.




