รายงานใหม่ของ Zscaler ชี้ให้เห็นการเปลี่ยนแปลงที่ชัดเจนในวิธีการดำเนินงานของแก๊งกรรโชกทรัพย์ แรนซัมแวร์ที่ใช้ AI ช่วยพุ่งเป้าพนักงานที่ทำงานทางไกล โดยเฉพาะผู้ที่มีตำแหน่งระดับผู้จัดการ กำลังสร้างผลตอบแทนที่สูงขึ้นและพึ่งพาเครื่องมือที่พนักงานไว้วางใจอยู่แล้ว สำหรับใครก็ตามที่ทำงานจากบ้านหรือล็อกอินจากร้านกาแฟ ผลการวิจัยนี้เป็นเครื่องเตือนใจที่มีประโยชน์ว่าข้อความที่อันตรายที่สุดอาจมาถึงผ่านแอปที่บริษัทของคุณอนุมัติแล้ว

สิ่งที่รายงานของ Zscaler ค้นพบ

ตัวเลขพาดหัวจากรายงานนั้นตรงไปตรงมา ค่าไถ่เฉลี่ยเพิ่มขึ้น 5.3% เมื่อเทียบปีต่อปีเป็น 431,995 ดอลลาร์ ตำแหน่งระดับผู้จัดการขึ้นไปคิดเป็น 62% ของเหยื่อในการโจมตีที่ Zscaler ตรวจสอบ ซึ่งบ่งชี้ว่าผู้โจมตีจงใจเลือกพนักงานที่มีบทบาทพิเศษและอิทธิพลทางธุรกิจ

รายงานยังอธิบายถึงการเปลี่ยนแปลงที่กว้างขึ้นในกลยุทธ์ Zscaler ระบุว่าผู้คุกคามกำลังใช้ AI เพื่อช่วยในการดำเนินงานและกำลังมุ่งสู่การขโมยข้อมูลขนาดใหญ่ ไม่ใช่แค่การเข้ารหัสไฟล์ การขโมยข้อมูลก่อนให้แหล่งกดดันที่สองแก่อาชญากร: แม้ว่าบริษัทจะกู้คืนระบบจากข้อมูลสำรองได้ แต่ภัยคุกคามจากการเผยแพร่ข้อมูลที่ละเอียดอ่อนยังคงอยู่

แหล่งข้อมูลที่เรามีจำกัดอยู่เพียงบทสรุปของรายงาน ดังนั้นเราจึงยึดตามตัวเลขและข้อกล่าวอ้างที่ Zscaler เปิดเผยต่อสาธารณะ แทนที่จะเติมรายละเอียดที่ยังไม่ได้เปิดเผย

Teams และ Quick Assist ถูกนำไปใช้ในทางที่ผิดอย่างไร

หนึ่งในการค้นพบที่ปฏิบัติได้จริงที่สุดคือผู้โจมตีใช้เครื่องมือองค์กรที่เชื่อถือได้มากขึ้นเรื่อยๆ รวมถึง Microsoft Teams และ Quick Assist ตามรายงาน เครื่องมือเหล่านี้ถูกใช้เพื่อเปิดทางให้วิศวกรรมสังคม การเคลื่อนที่ในแนวนอน การขโมยข้อมูล และการเข้ารหัสไฟล์

ตรรกะนั้นเข้าใจได้ง่าย ข้อความใน Teams ดูเหมือนการสนทนาในที่ทำงานทั่วไป เซสชัน Quick Assist ดูเหมือนการสนับสนุนไอทีตามปกติ ทั้งสองอย่างไม่กระตุ้นความสงสัยเหมือนไฟล์แนบอีเมลแปลกๆ เมื่อผู้โจมตีทำให้พนักงานที่ยุ่งยอมรับคำขอแชทหรือข้อความแจ้งการสนับสนุนทางไกลได้ พวกเขาอาจได้ฐานที่มั่นโดยไม่จำเป็นต้องเจาะผ่านไฟร์วอลล์เลย

นี่ก็เป็นเหตุผลว่าทำไมเครื่องมือเหล่านี้จึงยากต่อการควบคุมด้วยรายการบล็อกแบบง่ายๆ พวกมันเป็นซอฟต์แวร์ที่ชอบด้วยกฎหมายซึ่งหลายองค์กรพึ่งพาทุกวัน ความเสี่ยงอยู่ที่วิธีการใช้งานและใครอยู่อีกด้านของการสนทนา

ทำไมผู้จัดการจึงเป็นเป้าหมายหลัก

เมื่อผู้จัดการขึ้นไปคิดเป็น 62% ของเหยื่อ รูปแบบนี้ยากที่จะมองข้าม คนในตำแหน่งเหล่านี้มักมีการเข้าถึงไฟล์ การอนุมัติ และระบบภายในที่กว้างขวางกว่า พวกเขายังมีแนวโน้มที่จะได้รับความไว้วางใจจากเพื่อนร่วมงานมากกว่า ซึ่งทำให้การปลอมตัวที่แนบเนียนมีค่ามากขึ้นสำหรับผู้โจมตี

สิ่งนี้สอดคล้องกับบทความก่อนหน้าบนเว็บไซต์ บทวิเคราะห์ของเราเกี่ยวกับ แก๊งแรนซัมแวร์พุ่งเป้าผู้จัดการระดับกลางอย่างไร อธิบายถึงการเปลี่ยนจากการมุ่งเน้นเฉพาะผู้บริหารระดับสูงแบบเดิม และรายงานใหม่นี้ตอกย้ำว่าผู้โจมตีให้ความสนใจกับคนที่อยู่ตรงกลางของการดำเนินธุรกิจประจำวัน

AI ดูเหมือนจะทำให้การพุ่งเป้านี้ถูกลงและเร็วขึ้น Zscaler อธิบายถึงผู้โจมตีที่ใช้ AI ช่วย และแม้ว่าบทสรุปจะไม่ได้ให้รายละเอียดทุกเทคนิค แต่ทิศทางโดยรวมนั้นชัดเจน: ข้อความที่ปรับแต่งได้ดีขึ้นและการดำเนินงานที่เร็วขึ้นหมายถึงความพยายามน้อยลงต่อเหยื่อแต่ละราย

VPN ปกป้องอะไรได้และไม่ได้

VPN เข้ารหัสการรับส่งข้อมูลระหว่างอุปกรณ์ของคุณกับเซิร์ฟเวอร์ VPN และสามารถลดการเปิดเผยบนเครือข่ายที่ไม่น่าเชื่อถือ เช่น Wi-Fi สาธารณะ นั่นมีค่า แต่จัดการกับปัญหาที่แตกต่างจากที่อธิบายในรายงานนี้

หากผู้โจมตีชักจูงให้คุณยอมรับคำขอ Teams หรือเริ่มเซสชัน Quick Assist การเชื่อมต่อนั้นเป็นสิ่งที่คุณเลือกเปิดเอง การรับส่งข้อมูลที่เข้ารหัสไม่ช่วยเมื่อคนอีกด้านคือภัยคุกคาม VPN ยังไม่หยุดคุณจากการส่งมอบข้อมูลรับรอง การอนุมัติคำขอควบคุมทางไกล หรือการรันไฟล์ที่ถูกบอกให้เปิด

กล่าวอีกนัยหนึ่ง VPN เป็นชั้นหนึ่งของการปกป้องความเป็นส่วนตัว ไม่ใช่การป้องกันวิศวกรรมสังคมภายในแพลตฟอร์มที่ชอบด้วยกฎหมาย มองมันเป็นส่วนเสริมของนิสัยการใช้บัญชีและอุปกรณ์ที่ดี ไม่ใช่สิ่งทดแทน

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณทำงานทางไกล โดยเฉพาะในตำแหน่งที่มีอำนาจอนุมัติหรือการเข้าถึงไฟล์ในวงกว้าง คุณตรงกับโปรไฟล์ที่รายงานอธิบายไว้ สิ่งที่นำไปปฏิบัติได้คือการชะลอตัวในขณะที่มีคนขอให้คุณให้สิทธิ์การเข้าถึง

  • ระวังข้อความ Teams ที่ไม่คาดคิดจากบัญชีที่ไม่รู้จักหรือภายนอก แม้ว่าจะกล่าวถึงไอทีหรือเพื่อนร่วมงานที่รู้จัก
  • อย่าเริ่มเซสชัน Quick Assist เว้นแต่คุณเป็นผู้เริ่มคำขอสนับสนุนผ่านช่องทางที่คุณตรวจสอบด้วยตนเอง
  • ยืนยันคำขอที่ผิดปกติโดยติดต่อบุคคลนั้นผ่านวิธีอื่นที่รู้จัก
  • ใช้รหัสผ่านที่ไม่ซ้ำใครและการยืนยันตัวตนหลายปัจจัยบนบัญชีงานและบัญชีส่วนตัว
  • รายงานการติดต่อที่น่าสงสัยต่อทีมไอทีหรือความปลอดภัยของคุณอย่างรวดเร็ว แม้ว่าคุณจะไม่แน่ใจ

ประเด็นสำคัญ

ผลการวิจัยของ Zscaler แสดงให้เห็นว่าแรนซัมแวร์ที่ใช้ AI ช่วยพุ่งเป้าพนักงานที่ทำงานทางไกลนั้นไม่ได้เกี่ยวกับช่องโหว่แปลกใหม่มากนัก แต่เกี่ยวกับการชักจูงให้คนที่ใช่เปิดประตู ค่าไถ่เฉลี่ย 431,995 ดอลลาร์และสัดส่วน 62% ของเหยื่อระดับผู้จัดการทำให้แรงจูงใจชัดเจน

ใช้เวลาสองสามนาทีในสัปดาห์นี้เพื่อทบทวนวิธีที่คุณจัดการคำขอเข้าถึงทางไกลและสุขอนามัยของข้อมูลรับรอง: ตรวจสอบว่าเครื่องมือใดสามารถควบคุมอุปกรณ์ของคุณได้ เพิ่มความเข้มงวดของการยืนยันตัวตนหลายปัจจัย และตกลงนิสัยการตรวจสอบร่วมกับทีมของคุณ สำหรับบริบทเพิ่มเติมเกี่ยวกับใครที่ถูกโจมตีและทำไม อ่านบทความก่อนหน้าของเราเกี่ยวกับ แก๊งแรนซัมแวร์พุ่งเป้าผู้จัดการระดับกลาง