Bandele de ransomware ocolesc biroul de la colț

Timp de ani de zile, instruirea de conștientizare a securității s-a concentrat pe protejarea CEO-ului, CFO-ului și a altor directori de nivel C de atacurile direcționate. Noi cercetări sugerează că operatorii de ransomware s-au orientat în altă parte. Potrivit datelor echipei de cercetare ThreatLabz a Zscaler, atacatorii vizează tot mai mult managerii de nivel mediu din IT și din departamentele de business, cu o vârstă medie a victimelor de 46 de ani, în loc să-și concentreze eforturile asupra directorilor de top.

Constatarile provin din analiza unei singure campanii de ransomware care a examinat 351 de victime. Din acel grup, 62% aveau titluri de manager sau superioare, mai exact roluri cu autoritate asupra plăților și a deciziilor financiare. Acest detaliu contează. Ransomware-ul funcționează ca model de afaceri numai dacă cineva cu puterea de a aproba o plată simte suficientă presiune pentru a face acest lucru. Atacatorii par să fi ajuns la concluzia că un manager de nivel mediu care controlează aprobările bugetare, contractele cu furnizorii sau infrastructura IT este adesea o cale mai rapidă către o plată decât încercarea de a ajunge la un CEO care poate fi la mai multe niveluri distanță de deciziile de plată zilnice.

De ce managerii IT reprezintă ținta perfectă

Trecerea către managerii de nivel mediu reflectă o schimbare în modul în care atacatorii își planifică operațiunile. În loc să trimită e-mailuri de phishing generice și să spere că ceva va prinde, datele ThreatLabz indică faptul că aceste campanii implică cartografierea în avans a structurii unei organizații. Atacatorii identifică cine se află unde pe organigramă, cine are autoritate de plată și cine are suficient acces tehnic pentru a provoca daune reale în cazul unei compromiteri. Această colectare de informații le permite să construiască abordări personalizate de inginerie socială, vizând un tip foarte specific de angajat: cineva suficient de senior pentru a conta, dar nu atât de senior încât să fie înconjurat de straturi de asistenți și protocoale de securitate.

Această abordare se aliniază cu o tendință mai largă abordată într-o campanie de ransomware care a vizat managerii în două treimi din cazuri conexă, care a constatat, de asemenea, că personalul de conducere, nu directorii, a constituit cea mai mare parte a victimelor într-un incident separat. Împreună, aceste rapoarte indică o strategie deliberată, mai degrabă decât o coincidență. Managerii IT și șefii de departamente au adesea exact amestecul de acces și autoritate pe care operatorii de ransomware îl doresc: acreditări administrative, cunoștințe despre sistemele de backup și capacitatea de a aproba o plată fără a avea nevoie de aprobarea întregii echipe de conducere.

Unghiul de confidențialitate pe care majoritatea relatărilor îl omit

Ceea ce face această schimbare remarcabilă din perspectiva confidențialității este cât de mult depinde direcționarea de informațiile disponibile public. Construirea unei organigrame precise, identificarea titlurilor de posturi și determinarea persoanelor care controlează plățile necesită, în general, ca atacatorii să extragă date din rețele profesionale, directoare ale companiilor, comunicate de presă și, uneori, servicii de brokeraj de date. Cu cât profilul public al unui angajat este mai detaliat, cu atât devine mai ușor pentru un atacator să creeze un pretext convingător.

Aici intervine și suprapunerea dintre ransomware și piața în creștere pentru accesul corporativ furat. O parte din aceeași inteligență organizațională utilizată pentru a planifica un mesaj de phishing direcționat poate proveni din acreditări compromise sau acces vândut pe forumuri infracționale, o dinamică explorată într-un raport despre un hacker rus care a vândut acces corporativ furat în timp ce spiona Ucraina. Odată ce un atacator are un punct de sprijin sau un profil detaliat al angajatului, adaptarea unei momeli ransomware pentru un anumit manager devine mult mai ușoară decât era în zilele campaniilor de phishing în masă.

Ce înseamnă asta pentru tine

Dacă lucrezi în management IT, operațiuni sau în orice rol cu autoritate de plată sau de acces la sisteme, această cercetare sugerează că ai putea fi o țintă mai atractivă decât ai presupus anterior. Câțiva pași practici îți pot reduce expunerea:

  • Revizuiește ce dezvăluie angajatorul tău, profilul LinkedIn sau biografia profesională despre responsabilitățile tale specifice și nivelul de acces.
  • Tratează cu o atenție sporită mesajele neașteptate care fac referire la funcția ta, la autoritatea bugetară sau la sistemele interne, chiar dacă par să provină de la un contact sau furnizor cunoscut.
  • Confirmă orice solicitare de plată sau de modificare a sistemului printr-un canal verificat separat înainte de a acționa, indiferent cât de urgent pare mesajul.
  • Impulsionează planificarea backup-ului și a răspunsului la incidente la nivelul întregii organizații, mai degrabă decât să presupui că atacatorii vor viza întotdeauna suita executivă. Manualul de ransomware cu extorcare multiplă, acum obișnuit în 2026, arată că doar backup-urile nu mai sunt o plasă de siguranță garantată.

Concluzia

Operatorii de ransomware își perfecționează direcționarea în același mod în care o fac marketerii legitimi: identificând cine are cu adevărat putere de decizie și adresându-li-se direct. Constatările Zscaler ThreatLabz arată clar că managerii de nivel mediu din IT și din business, nu doar directorii, se află acum direct în vizor. Organizațiile mai mici, fără echipe de securitate dedicate, se confruntă cu un risc deosebit aici, motiv pentru care resurse precum ghidul ransomware din 2026, conceput pentru întreprinderile mici și mijlocii, merită revizuite, indiferent de dimensiunea sau locația companiei.

Concluzia nu este să intri în panică, ci să recunoști că titlul postului și nivelul de acces funcționează acum ca un fel de profil-țintă. Reducerea amprentei tale publice, verificarea cererilor neobișnuite și promovarea unei planificări organizaționale mai puternice a răspunsului sunt pași practici și realizabili pe care orice manager poate începe să îi aplice de astăzi.