Почему злоумышленники поднимаются по корпоративной лестнице, чтобы атаковать менеджеров
Долгое время освещение программ-вымогателей было сосредоточено на последствиях: какие системы были зашифрованы, сколько данных украдено и насколько крупным оказался запрос выкупа. Новый отчёт аналитиков угроз от Бретта Стоуна-Гросса, старшего директора по анализу угроз, указывает на сдвиг, происходящий на более раннем этапе цепочки атаки: операторы вымогательских программ всё чаще нацеливаются непосредственно на менеджеров, а не рассматривают их как случайных жертв более широкого взлома.
Это важно, потому что менеджеры занимают уникальное положение в большинстве организаций. Обычно у них более широкий доступ к системам, чем у рядовых сотрудников, но менее строгий мониторинг безопасности, чем у IT-администраторов или руководителей высшего звена, которые часто помечаются как цели с высокой ценностью. Такое сочетание — значимый доступ при сравнительно менее пристальном контроле — делает менеджеров эффективной точкой входа для злоумышленников, стремящихся быстро перейти от первоначальной компрометации к максимальному давлению.
Атаки вымогателей на менеджеров связаны не только с кражей учётных данных. Речь идёт о выявлении людей, которые могут одобрять платежи, санкционировать изменения в системах или принимать быстрые решения в стрессовой ситуации, и о том, чтобы поставить их прямо под прицел.
Как доступ и полномочия менеджеров ускоряют вымогательство
Причина, по которой этот сдвиг имеет значение, сводится к скорости и давлению. Когда злоумышленники компрометируют учётную запись менеджера, они часто получают доступ к конфиденциальным файлам, внутренним коммуникациям и системам, связанным с командой или отделом этого человека. Такой доступ может быть использован для эскалации атаки быстрее, чем если бы злоумышленникам пришлось прокладывать путь вверх от учётной записи рядового сотрудника.
К менеджерам также часто обращаются в организации, когда обнаруживается инцидент с программой-вымогателем. Если злоумышленник уже скомпрометировал учётные данные или почтовый ящик того же человека, он может получить представление о внутренних обсуждениях реагирования, что даёт ему преимущество в переговорах о выкупе. Это часть более широкой тенденции, когда вымогательские группировки сочетают техническую эксплуатацию с социальной инженерией, направленной на людей, которые с наибольшей вероятностью будут принимать быстрые решения с высокими ставками.
Этот подход отражает тенденции, наблюдаемые в других частях ландшафта угроз. Отчёт о вымогательской программе Qilin, эксплуатирующей уязвимость обхода PAN-OS, показал, как злоумышленники сочетают техническую уязвимость — в данном случае обход аутентификации в межсетевых экранах Palo Alto Networks, отслеживаемый как CVE-2026-0257, — с последующей тактикой, призванной оказать давление на людей внутри организации, которые могут действовать в связи со взломом. Нацеливание на менеджеров следует той же логике: найти кратчайший путь к лицу, принимающему решения, и затем оказать давление.
Защитные меры для сотрудников и организаций по снижению подверженности риску
Хорошая новость заключается в том, что эта тенденция не требует принципиально нового плана действий по безопасности; она подтверждает ценность практик, которые многие организации и так знают, что должны внедрять в первую очередь, но иногда отодвигают на второй план для сотрудников среднего звена.
Для организаций это означает распространение строгих требований к аутентификации, устойчивой к фишингу многофакторной аутентификации и мониторинга доступа на учётные записи менеджеров, а не только на администраторов IT и руководителей высшего звена. Средства контроля доступа на основе ролей следует регулярно пересматривать, чтобы менеджеры сохраняли только те системные разрешения, которые действительно необходимы для выполнения их текущих обязанностей. Планы реагирования на инциденты также должны учитывать возможность того, что учётная запись менеджера, а не только сервер или конечная точка, может стать первоначальной точкой компрометации.
Для отдельных менеджеров основы по-прежнему важнее всего: использование уникальных, надёжных паролей, включение многофакторной аутентификации везде, где она предлагается, осторожность в отношении неожиданных запросов, связанных с учётными данными или одобрениями, и немедленное сообщение о подозрительной активности, а не ожидание, разрешится ли она сама собой. Разделение личного и рабочего использования устройств, а также использование VPN при удалённом доступе к системам компании также может снизить вероятность того, что злоумышленник получит лёгкую точку опоры через незащищённое соединение.
Организации, желающие получить более полную картину того, как эти атаки разворачиваются на практике, могут ознакомиться с недавним материалом о тестировании программ-вымогателей с помощью ИИ, который иллюстрирует, как автоматизированные инструменты используются для ускорения атак после получения первоначального доступа, — ещё одна причина, по которой средства защиты на ранних этапах, связанные с учётными записями менеджеров, приобретают особую важность.
Что эта тенденция означает для потребителей и сотрудников
Если вы не являетесь руководителем, это всё равно может вас затронуть. Любой сотрудник, чья личная информация, данные кадрового учёта или финансовые сведения хранятся в системах, к которым имеет доступ менеджер, потенциально подвергается риску, если учётные данные этого менеджера будут скомпрометированы. Атаки вымогателей, нацеленные на менеджеров, могут привести к тем же последствиям, что и любой другой взлом: утечка личных данных, нарушение работы сервисов или задержка операций, пока организация проводит реагирование.
Для потребителей это подкрепляет более общий урок, который неоднократно проявляется в тенденциях программ-вымогателей и вымогательства: злоумышленники идут по пути наименьшего сопротивления к людям с наиболее полезным доступом, куда бы этот путь ни вёл. Недавние обзоры, охватывающие инциденты с программами-вымогателями и вымогательством в различных секторах и продолжающиеся тенденции эксплуатации, связанные с уязвимостями корпоративного программного обеспечения, показывают, что это не единичный случай, а устойчивая закономерность в том, как структурируются современные кампании вымогателей.
Практические выводы
Нацеливание вымогателей на менеджеров отражает более широкую эволюцию в том, как злоумышленники выбирают свои цели: не только по уязвимости системы, но и по тому, кто обладает полномочиями принимать быстрые решения в стрессовой ситуации. Организации, которые распространяют строгие практики безопасности на учётные записи менеджеров, а не только на IT-специалистов и руководителей, закрывают один из наиболее эффективных путей, на которые в настоящее время полагаются злоумышленники.
Если вы менеджер, относитесь к своим учётным данным с той же осторожностью, которая рекомендуется системным администраторам: используйте многофакторную аутентификацию, избегайте повторного использования паролей и немедленно сообщайте о чём-либо необычном. Если вы сотрудник, задающийся вопросом, как могут быть затронуты ваши данные, спросите в своей организации, как осуществляется мониторинг и защита доступа менеджеров. Поскольку тактики вымогателей продолжают развиваться, оставаться в курсе того, как на самом деле разворачиваются эти атаки, и серьёзно относиться к основным мерам предосторожности остаётся одним из наиболее эффективных способов снизить риск для себя и своей организации.




