Новый отчёт Zscaler указывает на явный сдвиг в том, как действуют вымогательские группировки. Ransomware с поддержкой ИИ, нацеленный на удалённых сотрудников, особенно на тех, кто занимает руководящие должности, приносит более крупные выплаты и опирается на инструменты, которым сотрудники уже доверяют. Для всех, кто работает из дома или подключается из кофейни, эти выводы служат полезным напоминанием: самое опасное сообщение может прийти через приложение, одобренное вашей компанией.

Что обнаружил отчёт Zscaler

Ключевые цифры отчёта однозначны. Средний размер выкупа вырос на 5,3% год к году и достиг $431 995. Должности уровня менеджера и выше составили 62% жертв в атаках, которые изучила Zscaler, что говорит о том, что злоумышленники намеренно выбирают сотрудников с привилегированными ролями и влиянием на бизнес.

В отчёте также описывается более широкое изменение тактики. Zscaler утверждает, что угрозовые акторы используют ИИ для поддержки своих операций и переходят к масштабному похищению данных, а не только к шифрованию файлов. Кража данных сначала даёт преступникам второй источник давления: даже если компания может восстановить системы из резервных копий, угроза публикации конфиденциальной информации остаётся.

Доступный нам исходный материал ограничен кратким изложением отчёта, поэтому мы придерживаемся цифр и заявлений, которые Zscaler обнародовала, а не додумываем детали, которых она не раскрыла.

Как злоупотребляют Teams и Quick Assist

Один из самых практичных выводов заключается в том, что злоумышленники всё чаще злоупотребляют доверенными корпоративными инструментами, включая Microsoft Teams и Quick Assist. Согласно отчёту, эти инструменты используются для социальной инженерии, бокового перемещения, кражи данных и шифрования файлов.

Логика проста. Сообщение в Teams выглядит как обычная рабочая переписка. Сеанс Quick Assist выглядит как рутинная ИТ-поддержка. Ни то, ни другое не вызывает такого подозрения, как странное вложение в письме. Когда злоумышленнику удаётся заставить занятого сотрудника принять запрос на чат или на удалённую поддержку, он может получить точку опоры, даже не пытаясь пробить межсетевой экран.

Именно поэтому такие инструменты трудно контролировать с помощью простых блок-листов. Это легитимное программное обеспечение, от которого многие организации зависят каждый день. Риск кроется в том, как их используют и кто находится на другом конце разговора.

Почему основная цель — менеджеры

Если менеджеры и выше составляют 62% жертв, эту закономерность трудно игнорировать. Люди на таких должностях, как правило, имеют более широкий доступ к файлам, согласованиям и внутренним системам. Они также с большей вероятностью пользуются доверием коллег, что делает убедительную подделку личности более ценной для злоумышленника.

Это согласуется с нашими предыдущими материалами. В нашем разборе как вымогательские группировки нацеливаются на менеджеров среднего звена описывается отход от прежней ориентации исключительно на топ-менеджмент, и новый отчёт подтверждает, что злоумышленники обращают внимание на людей, находящихся в центре повседневных бизнес-операций.

ИИ, судя по всему, делает такую целенаправленную атаку дешевле и быстрее. Zscaler описывает атакующих с поддержкой ИИ, и хотя в кратком изложении не детализируются все техники, общее направление ясно: более точно адаптированные сообщения и более быстрые операции означают меньше усилий на каждую жертву.

От чего защищает VPN, а от чего нет

VPN шифрует трафик между вашим устройством и VPN-сервером и может снизить подверженность риску в недоверенных сетях, таких как публичный Wi-Fi. Это ценно, но решает другую проблему, нежели описанная в этом отчёте.

Если злоумышленник убедит вас принять запрос в Teams или начать сеанс Quick Assist, соединение будет тем, которое вы решили открыть. Шифрованный трафик не помогает, когда угроза находится на другом конце. VPN также не мешает вам передать учётные данные, одобрить запрос на удалённое управление или запустить файл, который вам велели открыть.

Иными словами, VPN — это один из слоёв защиты приватности, а не средство против социальной инженерии внутри легитимных платформ. Относитесь к нему как к дополнению к хорошим привычкам в работе с аккаунтами и устройствами, а не как к их замене.

Что это значит для вас

Если вы работаете удалённо, особенно на должности с правом согласования или широким доступом к файлам, вы подпадаете под профиль, описанный в отчёте. Практический вывод: замедлитесь в тот момент, когда кто-то просит предоставить доступ.

  • Относитесь с осторожностью к неожиданным сообщениям в Teams от незнакомых или внешних аккаунтов, даже если в них упоминается ИТ-служба или известный коллега.
  • Никогда не начинайте сеанс Quick Assist, если вы сами не инициировали запрос на поддержку через канал, который проверили лично.
  • Подтверждайте необычные запросы, связываясь с человеком через отдельный, известный вам способ.
  • Используйте уникальные пароли и многофакторную аутентификацию для рабочих и личных аккаунтов.
  • Быстро сообщайте о подозрительных контактах в вашу ИТ- или службу безопасности, даже если вы не уверены.

Главное

Выводы Zscaler показывают, что ransomware с поддержкой ИИ, нацеленный на удалённых сотрудников, — это меньше про экзотические эксплойты и больше про убеждение нужного человека открыть дверь. Средняя выплата в $431 995 и 62% жертв уровня менеджера делают стимул очевидным.

Найдите несколько минут на этой неделе, чтобы пересмотреть, как вы обрабатываете запросы на удалённый доступ и как следите за гигиеной учётных данных: проверьте, какие инструменты могут управлять вашим устройством, усильте многофакторную аутентификацию и договоритесь с командой о привычке верифицировать запросы. Для большего контекста о том, кого атакуют и почему, читайте наш предыдущий материал о вымогательских группировках, нацеленных на менеджеров среднего звена.