Um novo relatório da Zscaler aponta para uma mudança clara na forma como os grupos de extorsão operam. O ransomware assistido por IA direcionado a trabalhadores remotos, especialmente aqueles com cargos de gestão, está produzindo pagamentos maiores e dependendo de ferramentas nas quais os funcionários já confiam. Para qualquer pessoa que trabalhe de casa ou faça login de uma cafeteria, as conclusões são um lembrete útil de que a mensagem mais perigosa pode chegar através de um aplicativo que sua empresa aprovou.
O que o relatório da Zscaler descobriu
Os números principais do relatório são diretos. O pagamento médio de resgate subiu 5,3% ano a ano, para $431.995. Cargos de nível gerencial e acima representaram 62% das vítimas nos ataques que a Zscaler examinou, o que sugere que os atacantes estão deliberadamente escolhendo funcionários com funções privilegiadas e influência nos negócios.
O relatório também descreve uma mudança mais ampla nas táticas. A Zscaler afirma que os agentes de ameaça estão usando IA para auxiliar suas operações e estão se movendo em direção ao roubo de dados em larga escala, não apenas à criptografia de arquivos. Roubar dados primeiro dá aos criminosos uma segunda fonte de pressão: mesmo que uma empresa consiga restaurar sistemas a partir de backups, a ameaça de publicar informações sensíveis permanece.
O material de origem disponível para nós está limitado a um resumo do relatório, então estamos nos atendo aos números e alegações que a Zscaler tornou públicos, em vez de preencher detalhes que ela não divulgou.
Como o Teams e o Quick Assist estão sendo abusados
Uma das descobertas mais práticas é que os atacantes estão cada vez mais abusando de ferramentas empresariais confiáveis, incluindo o Microsoft Teams e o Quick Assist. De acordo com o relatório, essas ferramentas estão sendo usadas para viabilizar engenharia social, movimento lateral, roubo de dados e criptografia de arquivos.
A lógica é fácil de acompanhar. Uma mensagem no Teams parece uma conversa comum de trabalho. Uma sessão do Quick Assist parece um suporte de TI de rotina. Nenhuma das duas desperta a suspeita que um anexo de e-mail estranho poderia gerar. Quando um atacante consegue fazer um funcionário ocupado aceitar uma solicitação de chat ou um prompt de suporte remoto, ele pode obter um ponto de apoio sem nunca precisar atravessar um firewall.
É também por isso que essas ferramentas são difíceis de policiar com simples listas de bloqueio. Elas são softwares legítimos dos quais muitas organizações dependem diariamente. O risco está em como são usadas e quem está do outro lado da conversa.
Por que os gestores são os principais alvos
Com gestores e cargos acima representando 62% das vítimas, o padrão é difícil de ignorar. Pessoas nesses cargos tendem a ter acesso mais amplo a arquivos, aprovações e sistemas internos. Elas também têm mais probabilidade de serem confiadas pelos colegas, o que torna uma personificação convincente mais valiosa para um atacante.
Isso está alinhado com coberturas anteriores no site. Nossa análise sobre como gangues de ransomware estão mirando gestores em meio de carreira descreve um afastamento do antigo foco apenas na alta cúpula, e o novo relatório reforça que os atacantes estão prestando atenção às pessoas que estão no meio das operações comerciais diárias.
A IA parece tornar esse direcionamento mais barato e rápido. A Zscaler descreve atacantes assistidos por IA e, embora o resumo não detalhe cada técnica, a direção geral é clara: mensagens melhor adaptadas e operações mais rápidas significam menos esforço por vítima.
O que uma VPN protege e o que não protege
Uma VPN criptografa o tráfego entre seu dispositivo e o servidor VPN, e pode reduzir a exposição em redes não confiáveis, como Wi-Fi público. Isso é valioso, mas aborda um problema diferente do descrito neste relatório.
Se um atacante te convencer a aceitar uma solicitação no Teams ou iniciar uma sessão do Quick Assist, a conexão é uma que você escolheu abrir. O tráfego criptografado não ajuda quando a pessoa do outro lado é a ameaça. Uma VPN também não impede você de entregar credenciais, aprovar uma solicitação de controle remoto ou executar um arquivo que mandaram você abrir.
Em outras palavras, uma VPN é uma camada de proteção de privacidade, não uma defesa contra engenharia social dentro de plataformas legítimas. Trate-a como um complemento a bons hábitos de conta e dispositivo, não como substituto deles.
O que isso significa para você
Se você trabalha remotamente, especialmente em uma função com poder de aprovação ou amplo acesso a arquivos, você se encaixa no perfil descrito pelo relatório. A conclusão prática é desacelerar no momento em que alguém pede que você conceda acesso.
- Trate mensagens inesperadas no Teams de contas desconhecidas ou externas com cautela, mesmo que mencionem TI ou um colega conhecido.
- Nunca inicie uma sessão do Quick Assist a menos que você mesmo tenha iniciado a solicitação de suporte através de um canal que verificou por conta própria.
- Confirme solicitações incomuns entrando em contato com a pessoa através de um método separado e conhecido.
- Use senhas únicas e autenticação multifator em contas de trabalho e pessoais.
- Reporte contatos suspeitos à sua equipe de TI ou segurança rapidamente, mesmo que não tenha certeza.
Conclusões
As descobertas da Zscaler mostram que o ransomware assistido por IA direcionado a trabalhadores remotos tem menos a ver com exploits exóticos e mais com persuadir a pessoa certa a abrir a porta. Um pagamento médio de $431.995 e uma fatia de 62% de vítimas de nível gerencial tornam o incentivo óbvio.
Reserve alguns minutos esta semana para revisar como você lida com solicitações de acesso remoto e higiene de credenciais: verifique quais ferramentas podem controlar seu dispositivo, reforce sua autenticação multifator e acorde um hábito de verificação com sua equipe. Para mais contexto sobre quem está sendo atingido e por quê, leia nossa cobertura anterior sobre gangues de ransomware mirando gestores de nível médio.




