Группировки вымогателей переписывают список целей
Долгое время считалось, что программы-вымогатели нацелены на ИТ-администраторов — людей, у которых есть ключи от сети. Новые данные говорят о том, что это представление устарело. Согласно недавнему исследованию, 62% жертв программ-вымогателей теперь занимают должности руководителей или выше, что указывает на сознательное смещение внимания атакующих вверх по корпоративной лестнице, а не на технический персонал.
Это изменение важно, потому что оно меняет круг лиц, которым необходимо задумываться о риске программ-вымогателей. Теперь это не просто проблема службы безопасности или отдела технической поддержки. Если вы управляете командой, утверждаете бюджеты или в силу должностных обязанностей имеете доступ к конфиденциальным файлам, вы напрямую попадаете под прицел.
Почему руководители стали главными целями
Логику такого сдвига легко понять, если разобраться, как на самом деле работают операции с программами-вымогателями. Злоумышленники не просто пытаются проникнуть в системы — они пытаются добиться выплаты выкупа. Руководители и старшие сотрудники, как правило, имеют более широкий доступ к финансовым данным, клиентским записям, кадровым файлам и внутренним коммуникациям, чем типичный технический администратор, управляющий отдельной системой. Такой доступ делает их учётные записи более ценными в случае компрометации, а также превращает их в более эффективные рычаги давления во время переговоров.
Здесь также срабатывает человеческий фактор. Именно старших сотрудников бизнес чаще всего стремится защитить наиболее срочно, как с репутационной, так и с юридической точки зрения. Атакующий, способный продемонстрировать доступ к почтовому ящику или файлам руководителя, получает рычаг влияния, выходящий за рамки простой блокировки системы. Это становится угрозой репутации, отношениям с клиентами, а в некоторых случаях и соблюдению нормативных требований.
Такое смещение целей также отражает профессионализацию групп вымогателей. Многие из них теперь действуют меньше как хакеры-одиночки, а больше как организованные предприятия, вплоть до проведения исследований, кто именно в компании-мишени, скорее всего, обладает ценным доступом и с большей вероятностью почувствует давление, чтобы способствовать выплате. Распространение модели «программа-вымогатель как услуга» только ускорило этот процесс, позволяя менее технически подкованным преступным группам арендовать инструменты и тактики, которые когда-то были уделом специализированных хакерских команд. Стоит отметить, что многое из того, что продаётся на форумах дарквеба под видом «защиты» или инсайдерского доступа, само по себе ненадёжно и носит эксплуататорский характер, — эта закономерность рассматривается в статье «Продажа "безопасности" в дарквебе — вот настоящая афера».
Последствия для конфиденциальности сотрудников и компаний
Когда учётная запись или устройство руководителя скомпрометированы, последствия для приватности распространяются далеко за пределы одного человека. Руководители часто имеют доступ к персональным данным сотрудников, клиентским договорам, финансовой документации, а иногда и к медицинской или юридической информации — в зависимости от отрасли. Одна скомпрометированная учётная запись может раскрыть конфиденциальные данные всей организации, а не только одного почтового ящика.
Это не гипотетический риск. Крупномасштабные утечки с похищением корпоративных данных неоднократно демонстрировали, насколько разрушительным может быть попадание внутренних записей в руки злоумышленников, как это видно на примере утечки данных Novo Nordisk с кражей 1,3 ТБ данных клинических исследований. После извлечения таких данных ущерб не ограничивается выплатой выкупа; это может означать безвозвратную утечку конфиденциальной информации, пристальное внимание регулирующих органов и долгосрочный репутационный вред для пострадавшей организации.
Правоохранительные органы всё активнее преследуют операторов вымогателей, и судебные преследования действительно происходят, как показывает приговор, описанный в статье «Хакеры TfL Джубайр и Флауэрс приговорены к пяти годам за взлом на £29 млн». Но судебное преследование наступает уже после того, как ущерб причинён. Профилактика остаётся гораздо более эффективной, чем любые юридические меры постфактум.
Что это значит для вас
Если вы занимаете какую-либо руководящую или управленческую должность, эта тенденция должна побудить вас пересмотреть свои личные привычки в области безопасности, а не только ИТ-политики вашей компании. Злоумышленники делают ставку на то, что старшие сотрудники с меньшей вероятностью следуют строгим протоколам безопасности, чем ИТ-специалисты, и с большей вероятностью имеют широкий, неконтролируемый доступ к чувствительным системам.
Здесь важны практические шаги. Используйте уникальные, надёжные пароли для рабочих учётных записей, включайте многофакторную аутентификацию везде, где она предлагается, и будьте осторожны с неожиданными вложениями или ссылками, даже если они приходят от имени коллег или партнёров. Руководителям также следует настаивать на регулярном обучении своих сотрудников распознаванию фишинга и убедиться, что в организации существует чёткий, проверенный на практике план реагирования на инциденты, исполнение которого не зависит исключительно от ИТ-персонала.
Как опередить этот сдвиг
Нацеленность программ-вымогателей на руководителей, а не на технический персонал, — признак того, насколько продуманными стали эти операции. Злоумышленники идут за доступом, а не за формальным названием должности. Для сотрудников на всех уровнях, но особенно для тех, кто занимает руководящие позиции, это означает, что осознанное отношение к кибербезопасности становится частью их работы, а не чужой обязанностью. Организации, которые быстрее всех адаптируются к этому сдвигу — обучая руководителей наравне с ИТ-персоналом и ограничивая ненужный доступ к конфиденциальным данным, — окажутся в наилучшем положении, чтобы не стать следующей цифрой в этой растущей статистике.




