Zscaler ThreatLabz сообщила о росте кражи данных в результате ransomware-атак на 275 процентов — похищено около 900 ТБ данных, — а также о растущей доле атак, нацеленных на руководителей и сотрудников с привилегированными ролями. Тенденция ransomware-атак на руководителей и привилегированные роли имеет значение далеко за пределами корпоративных служб безопасности, поскольку она смещает точку входа с сетевого периметра на отдельных людей и их учётные записи.
В этом материале рассматривается, что показывают данные, почему такие учётные записи привлекательны и какую роль VPN играет в реалистичной защите. Он основан на выводах ThreatLabz, о которых сообщил ITdaily.
Что показывают данные Zscaler о ransomware
Согласно резюме выводов ThreatLabz, активность ransomware резко выросла с точки зрения похищенных данных — на 275 процентов, около 900 ТБ. В отчёте также отмечается рост числа атак, направленных на руководителей и привилегированные роли.
Заглавная цифра указывает на изменение того, как злоумышленники оказывают давление. Кража данных даёт преступникам рычаг воздействия даже тогда, когда жертва может восстановить системы из резервных копий. Полные цифры см. в нашем предыдущем материале: Zscaler Report: Ransomware Data Theft Jumps 275% to 896 TB.
Второй вывод, пожалуй, полезнее для отдельных читателей. Злоумышленники ищут не только уязвимые серверы. Они выбирают людей, обладающих доступом, полномочиями или влиянием на чувствительные системы.
Почему руководители и привилегированные учётные записи становятся целью
Логика проста. Привилегированная учётная запись может получить доступ к большему числу систем, файлов и процессов согласования, чем учётная запись рядового сотрудника. Компрометация одной такой учётной записи может значительно сократить путь к крупномасштабной краже данных.
Руководители и другие обладатели привилегированных ролей также, как правило, имеют доступ к конфиденциальным материалам — таким как финансовые записи, юридические документы и стратегические планы. Это делает похищенные данные более ценными как рычаг воздействия. У этих людей также могут быть исключения из политик безопасности, или их сложнее призвать к ответу, когда они делают необычные запросы.
Ключевой момент: речь идёт об учётной записи и человеке за ней, а не только о корпоративной сети. Мощный межсетевой экран мало поможет, если злоумышленник входит с действительными учётными данными, полученными через фишинг, повторное использование утёкших паролей или социальную инженерию.
Где VPN помогает, а где нет
VPN часто описывают как универсальный инструмент безопасности, поэтому стоит быть точными в отношении его ограничений.
Где он помогает:
- Шифрует трафик в недоверенных сетях, таких как Wi-Fi в отеле, аэропорту или кафе, снижая риск перехвата.
- Скрывает ваш IP-адрес от посещаемых сайтов и от локальных наблюдателей сети, что ограничивает некоторые виды профилирования.
- Правильно настроенный корпоративный VPN может ограничить доступ к внутренним ресурсам только для аутентифицированных пользователей.
Где он не помогает:
- Он не останавливает фишинг. Если кто-то вводит учётные данные на поддельной странице входа, VPN тут ни при чём.
- Он не защищает скомпрометированное устройство. Вредоносное ПО на ноутбуке видит данные до их шифрования.
- Он не исправляет слабые, повторно используемые или украденные пароли.
- Он не ограничивает то, что может сделать привилегированная учётная запись после того, как злоумышленник вошёл в систему.
Иными словами, VPN обеспечивает защиту транспортировки данных, тогда как описанная Zscaler модель ransomware в основном связана с идентификацией и доступом. Рассматривайте VPN как один из слоёв, а не замену защите учётных записей. Сам удалённый доступ также требует осторожности, поскольку плохо защищённые пути удалённого доступа могут стать самостоятельной точкой входа.
Что это значит для вас
Если вы занимаете senior-должность или привилегированную роль, исходите из того, что вы — более привлекательная цель, чем можно предположить по названию вашей должности. Это также относится к ассистентам и менеджерам, которые могут одобрять платежи, сбрасывать доступ или работать с чувствительными документами.
Если вы обычный пользователь, урок всё равно сохраняется: ваши учётные данные — это добыча. Привычки, защищающие руководителя, — такие как уникальные пароли и надёжная аутентификация, — защищают и вас.
Защитные шаги для ценных сотрудников и организаций
- Используйте устойчивую к фишингу многофакторную аутентификацию там, где это возможно, — например, аппаратные ключи безопасности или passkeys, — а не полагайтесь только на SMS-коды.
- Применяйте принцип наименьших привилегий. Давайте учётным записям только тот доступ, который им необходим, и регулярно пересматривайте привилегированный доступ.
- Разделяйте административные и повседневные учётные записи. Не просматривайте электронную почту или веб-сайты с учётной записи, имеющей широкие административные права.
- Используйте менеджер паролей, чтобы каждый учётные данные были уникальными, и меняйте любые, которые появились в известных утечках.
- Проверяйте необычные запросы на платежи или доступ через второй канал, например, позвонив по известному номеру.
- Обновляйте устройства и защищайте инструменты удалённого доступа с помощью надёжной аутентификации и мониторинга.
- Планируйте защиту от кражи данных, а не только от шифрования. Знайте, какие чувствительные данные вы храните и где они находятся, поскольку одни лишь резервные копии не решают проблему вымогательства на основе похищенных файлов.
Вывод
Выводы ThreatLabz показывают, что ransomware-атаки на руководителей и привилегированные роли — это следствие того, как злоумышленники теперь зарабатывают: похищают ценные данные через учётные записи, которые могут до них добраться. VPN может защитить ваше соединение, но он не может заменить надёжные учётные данные, наименьшие привилегии и тщательную проверку.
Начните с пересмотра своих собственных привычек в отношении учётных данных и удалённого доступа на этой неделе. Затем прочитайте наш полный разбор Zscaler ransomware data theft figures, чтобы увидеть цифры, стоящие за этой тенденцией.




