Bandele de ransomware își rescriu lista de ținte
Timp de ani de zile, înțelepciunea convențională despre ransomware era simplă: atacatorii se îndreaptă către administratorii IT, cei care dețin cheile rețelei. Noile descoperiri sugerează că această presupunere este depășită. Conform unor cercetări recente, 62% dintre victimele ransomware dețin acum poziții de nivel managerial sau mai înalte, un semnal că atacatorii se îndreaptă în mod deliberat mai sus în ierarhia organizațională, în loc să se concentreze pe personalul tehnic.
Această schimbare contează pentru că modifică cine trebuie să se gândească la riscul ransomware. Nu mai este doar o problemă pentru echipa de securitate sau pentru help desk. Dacă conduci o echipă, aprobi bugete sau ai acces la fișiere sensibile ca parte a jobului tău, te afli acum direct în vizor.
De ce managerii au devenit ținte principale
Logica din spatele acestei schimbări este simplă odată ce iei în considerare cum funcționează de fapt operațiunile de ransomware. Atacatorii nu încearcă doar să pătrundă în sisteme; încearcă să forțeze o plată. Managerii și angajații cu funcții de conducere au de obicei acces mai larg la date financiare, evidențe ale clienților, fișiere de resurse umane și comunicări interne decât un administrator tehnic obișnuit care gestionează un singur sistem. Acest acces face conturile lor mai valoroase dacă sunt compromise și le transformă, de asemenea, în pârghii de presiune mai eficiente în timpul unei negocieri.
Există și un factor uman în joc. Angajații cu funcții de conducere sunt adesea cei pe care companiile simt cea mai mare urgență să îi protejeze, atât din punct de vedere reputațional, cât și legal. Un atacator care poate demonstra accesul la inbox-ul sau fișierele unui manager are o pârghie care depășește o simplă blocare a sistemului. Devine o amenințare la adresa reputației, a relațiilor cu clienții și, în unele cazuri, a conformității cu reglementările.
Această schimbare de țintire reflectă, de asemenea, modul în care grupările de ransomware s-au profesionalizat. Multe operează acum mai puțin ca niște hackeri singuratici și mai mult ca niște afaceri organizate, incluzând cercetări pentru a identifica cine din cadrul unei companii țintă este cel mai probabil să aibă acces valoros și cel mai probabil să se simtă presat să faciliteze o plată. Ascensiunea modelului ransomware-as-a-service nu a făcut decât să accelereze acest lucru, permițând grupurilor criminale mai puțin tehnice să închirieze instrumente și tactici care odinioară erau domeniul unor echipe de hackeri specializați. Este demn de remarcat faptul că multe dintre lucrurile comercializate pe forumurile dark web drept „protecție” sau acces din interior sunt ele însele nesigure și exploatatoare, un tipar explorat în articolul Vânzările de „Securitate” pe Dark Web sunt adevărata înșelătorie.
Consecințele asupra confidențialității pentru angajați și companii
Atunci când contul sau dispozitivul unui manager este compromis, consecințele asupra confidențialității se extind mult dincolo de individ. Managerii au frecvent acces la datele personale ale angajaților, contracte cu clienții, evidențe financiare și, uneori, informații medicale sau juridice, în funcție de industrie. Un singur cont compromis poate expune date sensibile ale unei întregi organizații, nu doar inbox-ul unei singure persoane.
Acesta nu este un risc ipotetic. Breșele de securitate la scară largă care implică furtul de date corporative au demonstrat în mod repetat cât de dăunător poate fi atunci când atacatorii pun mâna pe evidențe interne, așa cum s-a văzut în breșa Novo Nordisk care a implicat 1,3 TB de date din studii clinice furate. Odată ce astfel de date sunt exfiltrate, daunele nu se limitează la plata unei răscumpărări; pot însemna expunerea permanentă a informațiilor confidențiale, analize din partea autorităților de reglementare și daune reputaționale pe termen lung pentru organizația implicată.
Forțele de ordine au urmărit din ce în ce mai mult operatorii de ransomware, iar urmăririle penale au loc, așa cum demonstrează condamnarea detaliată în Hackerii TfL Jubair și Flowers, condamnați la cinci ani de închisoare pentru un atac de 29 de milioane de lire sterline. Dar urmărirea penală vine după ce daunele au fost deja produse. Prevenția rămâne mult mai eficientă decât orice răspuns legal ulterior.
Ce înseamnă acest lucru pentru tine
Dacă deții orice fel de rol managerial sau de supraveghere, această tendință ar trebui să te determine să îți reevaluezi obiceiurile personale de securitate, nu doar politicile IT ale companiei tale. Atacatorii pariază că angajații cu funcții de conducere sunt mai puțin predispuși să urmeze protocoale stricte de securitate decât profesioniștii IT și mai predispuși să aibă acces larg și nemonitorizat la sistemele sensibile.
Pașii practici contează aici. Folosește parole unice și puternice pentru conturile de serviciu, activează autentificarea multi-factor oriunde este oferită și fii precaut cu atașamentele sau linkurile neașteptate, chiar și cu cele care par să provină de la colegi sau furnizori. Managerii ar trebui, de asemenea, să insiste pentru instruire regulată de conștientizare a phishing-ului în cadrul echipelor lor și să confirme că organizația lor are un plan clar și testat de răspuns la incidente, care nu se bazează exclusiv pe personalul IT pentru execuție.
Rămânerea în fața schimbării
Faptul că ransomware-ul vizează managerii în detrimentul personalului tehnic este un semn al cât de calculate au devenit aceste operațiuni. Atacatorii urmăresc accesul, nu titlul postului de pe hârtie. Pentru angajații de la toate nivelurile, dar mai ales pentru cei în roluri de conducere, asta înseamnă să trateze conștientizarea securității cibernetice ca parte a jobului, mai degrabă decât ca responsabilitatea altcuiva. Organizațiile care se adaptează cel mai repede la această schimbare, instruind managerii alături de personalul IT și limitând accesul inutil la datele sensibile, vor fi cel mai bine poziționate pentru a evita să devină următoarea statistică în această tendință în creștere.




