Un nou raport Zscaler indică o schimbare clară în modul în care operează bandele de extorcare. Ransomware asistat de AI care vizează lucrătorii la distanță, în special pe cei cu titluri manageriale, produce plăți mai mari și se bazează pe instrumente în care angajații au deja încredere. Pentru oricine lucrează de acasă sau se conectează dintr-o cafenea, concluziile sunt un memento util că cel mai periculos mesaj poate sosi printr-o aplicație aprobată de compania ta.

Ce a descoperit raportul Zscaler

Cifrele principale din raport sunt clare. Plata medie a ransomei a crescut cu 5,3% de la an la an, ajungând la 431.995 $. Titlurile de nivel managerial și superior au reprezentat 62% dintre victimele din atacurile examinate de Zscaler, ceea ce sugerează că atacatorii aleg deliberat angajați cu roluri privilegiate și influență în afacere.

Raportul descrie, de asemenea, o schimbare mai amplă de tactici. Zscaler afirmă că actorii de amenințare folosesc AI pentru a-și asista operațiunile și se îndreaptă spre furt de date la scară largă, nu doar criptarea fișierelor. Furtul de date mai întâi le oferă infractorilor o a doua sursă de presiune: chiar dacă o companie poate restaura sistemele din backupuri, amenințarea publicării informațiilor sensibile rămâne.

Materialul sursă disponibil pentru noi se limitează la un rezumat al raportului, așa că ne limităm la cifrele și afirmațiile pe care Zscaler le-a făcut publice, în loc să completăm detalii pe care nu le-a oferit.

Cum sunt abuzate Teams și Quick Assist

Una dintre cele mai practice concluzii este că atacatorii abuzează din ce în ce mai mult de instrumente enterprise de încredere, inclusiv Microsoft Teams și Quick Assist. Potrivit raportului, aceste instrumente sunt folosite pentru a facilita inginerie socială, mișcare laterală, furt de date și criptare de fișiere.

Logica este ușor de urmărit. Un mesaj în Teams pare o conversație obișnuită la locul de muncă. O sesiune Quick Assist pare suport IT de rutină. Niciuna nu declanșează suspiciunea pe care ar putea-o trezi un atașament ciudat de email. Când un atacator poate convinge un angajat ocupat să accepte o cerere de chat sau un prompt de suport la distanță, poate obține un punct de sprijin fără a avea vreodată nevoie să spargă un firewall.

Acesta este și motivul pentru care aceste instrumente sunt greu de controlat cu simple liste de blocare. Sunt software legitim de care multe organizații depind zilnic. Riscul constă în modul în care sunt folosite și cine se află la celălalt capăt al conversației.

De ce managerii sunt țintele principale

Cu managerii și gradele superioare reprezentând 62% dintre victime, tiparul este greu de ignorat. Persoanele din aceste roluri tind să aibă acces mai larg la fișiere, aprobări și sisteme interne. De asemenea, sunt mai susceptibile de a fi de încredere pentru colegi, ceea ce face ca o impersonare convingătoare să fie mai valoroasă pentru un atacator.

Acest lucru se aliniază cu acoperirea anterioară de pe site. Analiza noastră despre cum vizează bandele de ransomware managerii la mijlocul carierei descrie o îndepărtare de la vechea concentrare doar pe echipa de conducere, iar noul raport întărește că atacatorii sunt atenți la persoanele care se află în mijlocul operațiunilor zilnice de business.

AI pare să facă această țintire mai ieftină și mai rapidă. Zscaler descrie atacatori asistați de AI și, deși rezumatul nu detaliază fiecare tehnică, direcția generală este clară: mesaje mai bine adaptate și operațiuni mai rapide înseamnă mai puțin efort per victimă.

Ce protejează și ce nu protejează un VPN

Un VPN criptează traficul dintre dispozitivul tău și serverul VPN și poate reduce expunerea pe rețele nesigure, cum ar fi Wi-Fi public. Acest lucru este valoros, dar abordează o problemă diferită de cea descrisă în acest raport.

Dacă un atacator te convinge să accepți o cerere Teams sau să începi o sesiune Quick Assist, conexiunea este una pe care ai ales să o deschizi. Traficul criptat nu ajută când persoana de la celălalt capăt este amenințarea. Un VPN, de asemenea, nu te împiedică să predai credențiale, să aprobi o cerere de control la distanță sau să rulezi un fișier pe care ți s-a spus să îl deschizi.

Cu alte cuvinte, un VPN este un strat de protecție a confidențialității, nu o apărare împotriva ingineriei sociale în interiorul platformelor legitime. Tratează-l ca un complement la obiceiuri bune de cont și dispozitiv, nu ca un substitut pentru acestea.

Ce înseamnă asta pentru tine

Dacă lucrezi la distanță, mai ales într-un rol cu putere de aprobare sau acces larg la fișiere, corespunzi profilului descris de raport. Concluzia practică este să încetinești în momentul în care cineva îți cere să acorzi acces.

  • Tratează cu prudență mesajele neașteptate din Teams de la conturi necunoscute sau externe, chiar dacă menționează IT-ul sau un coleg cunoscut.
  • Nu începe niciodată o sesiune Quick Assist decât dacă ai inițiat tu cererea de suport printr-un canal pe care l-ai verificat singur.
  • Confirmă cererile neobișnuite contactând persoana printr-o metodă separată, cunoscută.
  • Folosește parole unice și autentificare multi-factor pe conturile de serviciu și personale.
  • Raportează rapid contactele suspecte echipei tale IT sau de securitate, chiar dacă nu ești sigur.

Concluzii

Concluziile Zscaler arată că ransomware asistat de AI care vizează lucrătorii la distanță este mai puțin despre exploatări exotice și mai mult despre convingerea persoanei potrivite să deschidă ușa. O plată medie de 431.995 $ și o pondere de 62% a victimelor de nivel managerial fac stimulentul evident.

Ia-ți câteva minute săptămâna aceasta pentru a revizui modul în care gestionezi cererile de acces la distanță și igiena credențialelor: verifică ce instrumente pot controla dispozitivul tău, întărește-ți autentificarea multi-factor și stabilește un obicei de verificare cu echipa ta. Pentru mai mult context despre cine este vizat și de ce, citește acoperirea noastră anterioară despre bandele de ransomware care vizează managerii de nivel mediu.