Группировки-вымогатели обходят стороной угловые кабинеты

Годами тренинги по информированию о безопасности фокусировались на защите CEO, CFO и других руководителей высшего звена от целевых атак. Новые исследования показывают, что операторы вымогателей переключились. Согласно данным исследовательской группы Zscaler ThreatLabz, злоумышленники всё чаще целятся в менеджеров среднего звена — как из IT, так и из бизнес-подразделений, — средний возраст жертвы составляет 46 лет, а не концентрируют усилия на топ-менеджерах.

Выводы сделаны на основе анализа одной кампании вымогателей, в которой изучили 351 жертву. Из этой группы 62% занимали должности уровня менеджера и выше, то есть именно те роли, где есть полномочия по платежам и финансовым решениям. Эта деталь важна. Вымогатели работают как бизнес только в том случае, если человек, способный одобрить платёж, ощущает достаточное давление, чтобы это сделать. Судя по всему, злоумышленники пришли к выводу, что менеджер среднего звена, контролирующий утверждение бюджета, договоры с поставщиками или IT-инфраструктуру, часто оказывается более быстрой дорожкой к выплате, чем попытки добраться до CEO, который может отстоять на несколько уровней от повседневных платёжных решений.

Почему IT-менеджеры — идеальная мишень

Смещение в сторону менеджеров среднего звена отражает изменение в планировании операций злоумышленников. Вместо массовой рассылки типовых фишинговых писем в надежде, что что-нибудь сработает, данные ThreatLabz указывают на то, что такие кампании предполагают предварительное картирование структуры организации. Злоумышленники определяют, кто где сидит в оргструктуре, у кого есть полномочия по платежам и у кого достаточно технического доступа, чтобы нанести реальный ущерб в случае компрометации. Такой сбор разведданных позволяет выстраивать персонализированные методы социальной инженерии, нацеленные на очень конкретный тип сотрудника: достаточно высокопоставленного, чтобы иметь значение, но не настолько старшего, чтобы его окружали слои помощников и протоколов безопасности.

Такой подход соответствует более широкой тенденции, описанной в связанной статье о кампании вымогателей, нацеленной на менеджеров в двух третях случаев, где также выяснилось, что именно управленческий персонал, а не руководители, составлял основную массу жертв в отдельном инциденте. Вместе эти отчёты указывают на обдуманную стратегию, а не на совпадение. IT-менеджеры и руководители подразделений часто обладают именно тем сочетанием доступа и полномочий, которое нужно операторам вымогателей: административные учётные данные, знание систем резервного копирования и возможность дать зелёный свет платежу без необходимости одобрения всей руководящей командой.

Аспект приватности, который большинство упускает

С точки зрения приватности этот сдвиг примечателен тем, насколько сильно таргетирование зависит от публично доступной информации. Чтобы построить точную оргструктуру, определить должности и выяснить, кто управляет платежами, злоумышленникам, как правило, приходится собирать данные с профессиональных сетевых сайтов, корпоративных справочников, пресс-релизов, а иногда и от брокеров данных. Чем подробнее публичный профиль сотрудника, тем проще злоумышленнику создать убедительный предлог.

Здесь же вымогатели пересекаются с растущим рынком украденного корпоративного доступа. Часть организационной развединформации, используемой для планирования целевого фишинга, может происходить из скомпрометированных учётных данных или доступа, продаваемого на криминальных форумах, — эта динамика исследована в материале о российском хакере, который продавал украденный корпоративный доступ, шпионя за Украиной. Как только злоумышленник закрепляется или получает детальный профиль сотрудника, подогнать приманку вымогателей под конкретного менеджера становится гораздо легче, чем в дни массовых фишинговых кампаний.

Что это значит для вас

Если вы работаете в IT-менеджменте, операционной деятельности или на любой должности с полномочиями по платежам или системному доступу, это исследование говорит о том, что вы можете быть более привлекательной целью, чем предполагали раньше. Несколько практических шагов помогут снизить вашу уязвимость:

  • Проверьте, что ваш работодатель, профиль LinkedIn или профессиональная биография раскрывают о ваших конкретных обязанностях и уровне доступа.
  • Относитесь с повышенной осторожностью к неожиданным сообщениям, упоминающим вашу должностную функцию, бюджетные полномочия или внутренние системы, даже если они выглядят как письма от знакомого контакта или поставщика.
  • Подтверждайте любые запросы на платёж или изменение систем через отдельный проверенный канал, прежде чем действовать, независимо от того, насколько срочным выглядит сообщение.
  • Настаивайте на общеорганизационном планировании резервного копирования и реагирования на инциденты, а не исходите из того, что злоумышленники всегда будут охотиться за верхушкой. Многократное вымогательство, ставшее обычным делом в 2026 году, означает, что одних резервных копий больше недостаточно для гарантированной подстраховки.

Суть

Операторы вымогателей совершенствуют таргетирование так же, как легитимные маркетологи: определяя, у кого реально есть право принимать решения, и выходя прямо на них. Выводы Zscaler ThreatLabz ясно показывают, что теперь под прицелом прочно сидят IT-менеджеры и бизнес-менеджеры среднего звена, а не только топ-руководители. Небольшие организации без выделенных служб безопасности подвергаются здесь особому риску, поэтому такие ресурсы, как руководство по вымогателям 2026 года, созданное для малых и средних предприятий, стоит изучить независимо от размера и местоположения компании.

Вывод не в том, чтобы паниковать, а в том, чтобы осознать: должность и уровень доступа теперь работают как своего рода профиль цели. Сокращение вашего публичного следа, проверка необычных запросов и стремление к более надёжному организационному планированию реагирования — это практичные, достижимые шаги, которые любой менеджер может начать предпринимать уже сегодня.