Новая модель вымогателей: распространение среди сотрудников

Группы вымогателей давно полагались на знакомую схему: найти привилегированного ИТ-администратора, украсть его учётные данные и использовать этот доступ, чтобы незаметно перемещаться по сети. Но новые отчёты показывают, что эта модель меняется. Теперь злоумышленники компрометируют сразу нескольких сотрудников одной организации, часто людей без каких-либо особых технических привилегий, в рамках единого скоординированного вторжения.

Это важно, потому что отражает фундаментальный сдвиг в том, как операторы вымогателей мыслят доступ. Вместо того чтобы охотиться за одним «золотым» набором административных учётных данных, они расставляют более широкую сеть по отделам, должностям и бизнес-функциям. Цель остаётся прежней — заблокировать системы и потребовать выкуп, но точек входа становится всё больше. Согласно отчётности, на промышленные организации пришлась наибольшая доля жертв — 35,5%, за ними следуют компании из сферы информационных технологий — 14,6%. Это говорит о том, что секторы со сложными операционными технологиями и многоуровневыми структурами персонала оказываются особенно привлекательными мишенями.

Почему рядовые сотрудники теперь становятся главной целью

Годами службы безопасности направляли основную часть защитных усилий на охрану привилегированных учётных записей: системных администраторов, администраторов баз данных, сетевых инженеров. Это было оправданно, пока вымогателям требовался глубокий технический доступ для шифрования критической инфраструктуры. Но злоумышленники приспособились. Многие операции вымогателей теперь осознают, что важнейшие бизнес-процессы компании — расчёт зарплаты, закупки, клиентские записи, координация логистики — проходят через учётные записи рядовых сотрудников, которые часто проверяются хуже и защищены слабее, чем учётные данные ИТ-специалистов.

Компрометируя сразу нескольких сотрудников, злоумышленники получают избыточность. Если одна скомпрометированная учётная запись будет обнаружена и заблокирована, другие останутся активными, оставляя нарушителям несколько запасных точек опоры. Такой подход также упрощает горизонтальное перемещение, поскольку сотрудники из разных отделов часто имеют доступ к пересекающимся системам, общим дискам и инструментам коммуникации, которые никогда не проектировались с учётом подобных многослойных атак. Как подробно описано в статье Группировки вымогателей теперь атакуют руководителей, а не только ИТ-специалистов, это расширение целей — часть более широкой тенденции, при которой злоумышленники сознательно преследуют людей с полномочиями принимать решения или управлять процессами, а не только обладающих техническими ключами к сети.

Последствия для конфиденциальности сотрудников и клиентов

Сдвиг в тактике влечёт значительные последствия для приватности. Когда группы вымогателей компрометируют множество учётных записей сотрудников, а не одного администратора, они обычно получают доступ к гораздо более широкому массиву личных и операционных данных: кадровой документации, внутренней переписке, клиентским файлам и финансовым документам, разбросанным по разным отделам. Такое расширенное покрытие повышает вероятность того, что конфиденциальная личная информация окажется раскрыта или опубликована, если выкуп не будет выплачен.

Недавние случаи вымогательства показывают, насколько далеко могут простираться эти последствия. В Утечке данных Stadler Rail злоумышленники, связанные с платформой обмена данными, потребовали многомиллионный выкуп, получив доступ, завязанный на операционную деятельность компании. Аналогично, Группировка вымогателей Qilin взяла на себя ответственность за атаку на Cpcg в Бразилии в июле 2026 года — этот случай показывает, как группы вымогателей продолжают атаковать организации в разных регионах и отраслях, используя скомпрометированный доступ для давления на жертв и принуждения к выплате. Эти инциденты подчёркивают устойчивую закономерность: чем больше учётных записей и систем затронуто, тем больше рычагов давления у атакующих и тем больше персональных данных оказывается под угрозой.

Что это значит для вас

Если вы работаете в компании, которая обрабатывает конфиденциальные данные — будь то клиентские записи, финансовая информация или внутренние коммуникации, — эта тенденция должна изменить ваше представление о безопасности собственной учётной записи. Чтобы стать мишенью, не обязательно быть системным администратором. Операторы вымогателей всё чаще интересуются любыми пользователями, чьи учётные записи могут послужить точкой входа в критические бизнес-процессы.

Для потребителей и клиентов пострадавших компаний вывод не менее важен. Взлом, начавшийся с компрометации множества учётных записей сотрудников, часто приводит к более обширной утечке личных данных, чем одноточечное вторжение. Это означает, что следить за признаками компрометации своей информации, менять пароли, привязанные к затронутым сервисам, и сохранять осторожность в отношении последующих фишинговых атак, которые нередко следуют за такими инцидентами, сегодня важнее, чем когда-либо.

Практические шаги на будущее

Организации и отдельные лица должны совместно снижать подверженность такому типу атак. Сотрудникам следует использовать уникальные, надёжные пароли для рабочих учётных записей и включать многофакторную аутентификацию везде, где она доступна, — даже для учётных записей, которые не кажутся «важными». Компаниям следует распространять тот же уровень тщательного контроля, что применяется к административным учётным записям ИТ-персонала, на более широкий круг сотрудников, поскольку злоумышленники больше не проводят чёткой границы между привилегированным и непривилегированным доступом.

Группы вымогателей продемонстрировали готовность адаптировать стратегию выбора целей, чтобы использовать пробелы в том, как организации оценивают риски. Поскольку множество учётных записей сотрудников становятся реальными точками входа, ответственность за защиту распределяется соответствующим образом: от ИТ-отделов ко всем, у кого есть учётные данные для входа в систему. Сохранять бдительность к необычной активности учётных записей, своевременно сообщать о подозрительных письмах и поддерживать общекорпоративные тренинги по безопасности — простые, но действенные способы помочь преодолеть брешь, которую используют злоумышленники.