De ce managerii IT au devenit acum ținta principală a ransomware-ului
De ani de zile, în cercurile de securitate se presupunea că bandele de ransomware ținteau direct vârful organigramei: CEO-ul, CFO-ul, oricine deținea cheile celei mai mari decizii de plată. Noi informații despre amenințări răstoarnă această presupunere. În loc să urmărească directorii, găștile de ransomware vizează tot mai mult managerul IT de 40 și ceva de ani, persoana care deține efectiv accesul administrativ, înțelege structura rețelei și adesea are o influență practică mai mare asupra plății răscumpărării decât cel care semnează cecurile.
Acest lucru contează pentru că dezvăluie ceva despre modul de gândire al atacatorilor. Ei nu vânează neapărat titlul cel mai înalt. Vânează persoana care se află la intersecția dintre acces și autoritate, pe cineva suficient de tehnic pentru a avea privilegii profunde de sistem, dar suficient de integrat în activitatea companiei pentru a fi consultat atunci când apare o criză. În multe organizații mici și mijlocii, acea persoană este managerul IT, nu CEO-ul.
Cum se deplasează atacatorii prin funcțiile de business pentru a-i găsi
Cercetarea indică o abordare deliberată și metodică. În loc să sară direct la o singură țintă de mare valoare, atacatorii par să își croiască drum prin diferitele funcții de business din interiorul organizației victime. Sondează pe rând HR-ul, finanțele, operațiunile și IT-ul, căutând combinația de date valoroase și persoanele capabile să influențeze o plată a răscumpărării.
Această abordare funcție cu funcție crește șansele de succes în două moduri. În primul rând, lărgește plasa: dacă atacatorul nu poate obține acces util printr-un departament, încearcă altul. În al doilea rând, îl ajută să cartografieze cine contează cu adevărat în interiorul organizației atunci când lucrurile merg prost. Un manager IT care controlează sistemele de backup, credențialele de administrator și segmentarea rețelei este adesea mult mai valoros de compromis decât un CEO care poate nici măcar nu știe unde se află datele critice.
Pentru organizațiile care au văzut deja evoluția tacticilor de inginerie socială, aceasta se potrivește unui tipar mai amplu. Găștile au experimentat și tactici de presiune psihologică mult dincolo de intruziunea tehnică, inclusiv documente false cu aspect juridic plasate alături de notele de răscumpărare pentru a face victimele să se simtă încolțite, tactică abordată în Găștile de ransomware adaugă amenințări legale false generate de AI în notele de răscumpărare. Schimbarea țintirii către managerii IT și utilizarea amenințărilor legale fabricate indică ambele aceeași strategie de bază: atacatorii optimizează pentru oricine poate fi presat cel mai repede, nu doar pentru cine are cel mai mare titlu.
Ce spune această schimbare despre manualul modern de extorcare
Raportul mai amplu încadrează acest lucru ca parte a unui ecosistem de ransomware care devine tot mai concentrat pe extorcare, mai degrabă decât pe perturbarea bazată exclusiv pe criptare. Această distincție contează. Atunci când obiectivul se mută de la blocarea sistemelor la amenințarea cu expunerea și daune reputaționale, se schimbă și calculul privind pe cine să vizezi. Atacatorii nu au nevoie ca CEO-ul să simtă presiunea; au nevoie de cineva cu suficientă autoritate operațională pentru a escalada amenințarea intern și cu suficient acces tehnic pentru a confirma că afirmațiile atacatorilor sunt reale.
Această evoluție se aliniază cu o tendință mai amplă deja documentată în peisajul ransomware: un domeniu mai fragmentat, mai competitiv al găștilor, fiecare rafinându-și propriul manual pentru a ieși în evidență și a încheia tranzacții mai repede, așa cum este detaliat în Ransomware 2026: Mai multe găști, mai multe victime, fără încetinire. Pe măsură ce mai multe grupuri concurează pentru victime și plăți de răscumpărare, eficiența devine un avantaj competitiv, iar vizarea persoanei celei mai susceptibile de a lua efectiv o decizie este pur și simplu mai eficientă decât vizarea unui titlu.
Pași practici pentru protejarea conturilor privilegiate și a accesului intern
Pentru IMM-urile fără echipe dedicate de operațiuni de securitate, această schimbare este un semnal de alarmă util. Protejarea căsuței de email a CEO-ului nu mai este suficientă. Organizațiile trebuie să se gândească la cine deține acces privilegiat în fiecare departament, nu doar în suita executivă.
Câțiva pași practici care merită prioritizați:
- Auditați cine are de fapt acces la nivel de administrator. Managerii IT, administratorii de sistem și oricine are credențiale pentru backup-uri sau configurarea rețelei ar trebui tratați ca ținte de mare valoare, cu autentificare multifactor și, acolo unde este posibil, chei hardware de securitate.
- Segmentați accesul pe funcții. Limitarea a ceea ce poate atinge orice cont individual reduce câștigul pentru atacatorii care compromit un departament.
- Aplicați patch-uri agresiv și monitorizați exploatarea. Sistemele nepeticite rămân un punct de intrare comun, iar amploarea dezvăluirilor recente de vulnerabilități, inclusiv Microsoft repară un record de 570 de bug-uri, 2 de tip zero-day exploatate, arată cât de multă suprafață de atac gestionează organizațiile în orice moment.
- Instruiți personalul de nivel mediu, nu doar directorii. Simulările de phishing și conștientizarea securității ar trebui să se extindă mult dincolo de echipa de conducere.
Ce înseamnă asta pentru tine
Dacă lucrezi în IT, administrare de sistem sau în orice rol cu acces ridicat, înțelege că poți fi o țintă mai atractivă decât CEO-ul tău. Găștile de ransomware vizează managerii IT pentru că aceștia oferă cea mai rapidă cale către date și influență decizională. Asta înseamnă că acreditările tale, contul tău de email și controalele tale de acces merită același nivel de protecție rezervat de obicei directorilor.
Recomandări acționabile
- Tratați managerii IT și administratorii de sistem ca ținte de mare valoare care necesită MFA puternic și controale de acces.
- Revizuiți și limitați accesul privilegiat în toate departamentele, nu doar la nivel executiv.
- Mențineți sistemele peticite și monitorizați semnele de mișcare laterală între funcțiile de business.
- Extindeți instruirea de conștientizare a securității la personalul tehnic de nivel mediu, nu doar la conducere.
- Fiți la curent cu modul în care evoluează ecosistemul ransomware, deoarece tacticile atacatorilor continuă să se orienteze către presiunea concentrată pe extorcare, mai degrabă decât pe simpla criptare.




