Managerii au devenit principala poartă de intrare pentru ransomware

O nouă analiză a unei campanii de ransomware a constatat că aproape două treimi dintre persoanele vizate ocupau funcții de conducere sau superioare. Această statistică, raportată de ZDNET, marchează o schimbare notabilă în modul în care operatorii de ransomware își aleg victimele. În loc să arunce o plasă largă asupra întregii forțe de muncă, atacatorii par să se concentreze în mod deliberat asupra persoanelor cu acces ridicat, autoritate decizională sau ambele.

Aceasta nu este doar o curiozitate pentru echipele de securitate. Are implicații reale pentru confidențialitatea angajaților, sensibilitatea datelor pe care acești manageri le controlează și modul în care organizațiile se gândesc la cine trebuie instruit și protejat cel mai urgent.

De ce au devenit managerii ținte principale

Logica din spatele acestei schimbări este simplă odată ce iei în considerare la ce are acces un manager în mod obișnuit. Managerii se află adesea la intersecția datelor operaționale, a dosarelor de resurse umane, a aprobărilor financiare și a permisiunilor administrative din mai multe sisteme. Compromiterea unui singur cont poate oferi atacatorului un punct de sprijin mult mai larg decât compromiterea contului unui angajat obișnuit.

Aceasta reflectă un model pe care cercetătorii în securitate l-au semnalat deja în altă parte. După cum s-a relatat într-un articol similar despre modul în care bandele de ransomware vizează acum managerii IT în locul directorilor executivi, atacatorii au renunțat la presupunerea că cea mai mare recompensă vine din atacarea vârfului organigramei. În schimb, managerii de nivel mediu, în special cei din IT, operațiuni sau finanțe, dețin adesea cheile practice ale sistemelor critice, fără același nivel de control sau resurse de securitate rezervate de obicei directorilor executivi.

Managerii sunt, de asemenea, atractivi pentru că se află într-un punct de comunicare ideal. Aceștia primesc un volum mare de e-mailuri atât de la subordonați, cât și de la conducerea superioară, făcând plauzibile încercările de phishing care imită oricare dintre direcții. Un mesaj care pare să fie de la un raport direct care solicită o aprobare sau de la un director care cere o acțiune urgentă este exact genul de inginerie socială care exploatează rutina zilnică a unui manager.

Implicațiile asupra confidențialității despre care nimeni nu vorbește

Ceea ce se pierde adesea în relatările despre ransomware este expunerea la nivelul vieții private legată de aceste atacuri. Managerii au frecvent acces la informații sensibile despre angajați: evaluări de performanță, date salariale, dosare disciplinare și, uneori, detalii de sănătate sau familiale împărtășite în timpul discuțiilor individuale. Atunci când contul sau dispozitivul unui manager este compromis, datele personale aparținând membrilor echipei sale devin și ele expuse, nu doar proprietatea intelectuală a companiei sau dosarele financiare.

Acest lucru creează un efect de undă. Un atac care începe ca un incident de ransomware care vizează un singur manager se poate transforma în liniște într-un incident de confidențialitate a datelor care afectează zeci de angajați care nu au dat niciodată clic pe un link malițios. Organizațiile care își evaluează apărarea împotriva ransomware-ului trebuie să ia în considerare acest strat secundar de expunere, în special în conformitate cu reglementările privind protecția datelor care fac companiile responsabile pentru protejarea informațiilor angajaților, indiferent de modul în care a avut loc o încălcare.

Șase pași practici pentru reducerea riscului

Pe baza tiparelor din spatele acestei campanii, câteva măsuri concrete se evidențiază ca fiind cu adevărat utile, mai degrabă decât sfaturi generice:

  1. Aplică principiul celui mai mic privilegiu conturilor de management. Managerii ar trebui să aibă acces doar la sistemele și datele de care au nevoie efectiv pentru rolul lor, nu acces general moștenit de la titulatură.
  2. Folosește credențiale separate pentru sarcinile administrative. Dacă un manager are nevoie ocazional de acces ridicat, acel acces ar trebui să necesite o autentificare distinctă, nu contul de e-mail de zi cu zi.
  3. Prioritizează instruirea prin simulări de phishing specific pentru nivelurile de management. Instruirea generală a personalului este utilă, dar managerii se confruntă cu momeli mai bine direcționate și mai convingătoare, iar instruirea lor ar trebui să reflecte acest lucru.
  4. Impune autentificarea multi-factor peste tot, fără excepții de confort. Atacatorii care vizează managerii mizează pe aprobări mai rapide și mai puține fricțiuni; MFA elimină această diferență.
  5. Segmentează rețelele astfel încât un singur cont compromis să nu poată ajunge la tot. Limitarea mișcării laterale reduce cât de multe daune poate provoca o credențială furată.
  6. Menține backup-uri offline testate ale datelor critice. Chiar dacă un atac reușește, un plan solid de recuperare reduce puterea de negociere a operatorilor de ransomware.

Ce înseamnă asta pentru tine

Dacă ești manager, acest raport este un semnal direct că inboxul și conturile tale prezintă mai mult risc decât ai fi presupus. Merită să întrebi echipa IT sau de securitate dacă privilegiile tale de acces corespund cu ceea ce folosești efectiv zi de zi și dacă primești instruire adaptată tipurilor de încercări de phishing direcționate cu care se confruntă în mod specific managerii.

Dacă supervizezi politica de securitate, acesta este un motiv să reverifici cine este instruit cel mai intens și cum sunt distribuite privilegiile conturilor în stratul de management al organizației tale. Datele sugerează că ransomware-ul vizează managerii nu la întâmplare, ci din cauza a ceea ce le oferă rolul acces.

Concluzia

Faptul că ransomware-ul vizează acum managerii atât de disproporționat ar trebui să remodeleze modul în care organizațiile prioritizează instruirea în domeniul securității și controalele de acces. Nu este vorba de a presupune că fiecare manager este o verigă slabă, ci de a recunoaște că poziția lor în organigramă îi face o țintă de mare valoare, indiferent de intenție sau conștientizare. Examinarea privilegiilor de acces, înăsprirea cerințelor de autentificare și furnizarea de instruire specifică rolului sunt pași practici pe care orice organizație îi poate face începând de acum, fără a aștepta ca un incident să forțeze problema.