Банди-вимагателі оминають кутовий офіс

Роками тренінги з питань безпеки зосереджувалися на захисті генерального директора, фінансового директора та інших керівників вищої ланки від цілеспрямованих атак. Нові дослідження свідчать, що оператори програм-вимагачів рухаються далі. Згідно з даними дослідницької команди Zscaler ThreatLabz, зловмисники дедалі частіше націлюються на керівників середньої ланки у сфері ІТ та бізнесу, середній вік жертви становить 46 років, замість того щоб зосереджувати зусилля на топ-менеджерах.

Ці висновки отримано в результаті аналізу однієї кампанії програм-вимагачів, яка охопила 351 жертву. З цієї групи 62% обіймали посади рівня менеджера або вище, зокрема ролі з повноваженнями щодо платежів і фінансових рішень. Ця деталь важлива. Програми-вимагачі працюють як бізнес-модель лише тоді, коли хтось із правом затверджувати платіж відчуває достатній тиск, щоб це зробити. Зловмисники, схоже, дійшли висновку, що менеджер середньої ланки, який контролює затвердження бюджетів, контракти з постачальниками або ІТ-інфраструктуру, часто є швидшим шляхом до виплати, ніж спроби дістатися до генерального директора, який може бути віддалений від щоденних платіжних рішень на кілька рівнів.

Чому ІТ-менеджери стають ідеальною мішенню

Зміщення акценту на менеджерів середньої ланки відображає зміну того, як зловмисники планують свої операції. Замість масової розсилки загальних фішингових листів у надії, що щось спрацює, дані ThreatLabz свідчать, що такі кампанії передбачають попереднє картографування структури організації. Зловмисники визначають, хто де знаходиться в організаційній структурі, хто має повноваження на здійснення платежів і хто має достатній технічний доступ, щоб завдати реальної шкоди в разі компрометації. Цей збір розвідданих дозволяє їм будувати персоналізовані підходи соціальної інженерії, спрямовані на дуже специфічний тип співробітника: достатньо високопоставленого, щоб мати значення, але не настільки, щоб він був оточений шарами помічників і протоколів безпеки.

Такий підхід узгоджується з ширшою тенденцією, висвітленою у пов’язаному звіті про кампанію програм-вимагачів, націлену на менеджерів у двох третинах випадків, де аналогічно було виявлено, що керівні працівники, а не керівники вищої ланки, становили основну масу жертв в окремому інциденті. Разом ці звіти вказують на продуману стратегію, а не на випадковість. ІТ-менеджери та керівники відділів часто мають саме ту комбінацію доступу та повноважень, яку хочуть оператори програм-вимагачів: адміністративні облікові дані, знання систем резервного копіювання та можливість дати зелене світло платежу без необхідності узгодження з усією керівною командою.

Аспект приватності, який пропускає більшість оглядів

З точки зору приватності цей зсув помітний тим, наскільки значна частина таргетування залежить від загальнодоступної інформації. Побудова точної організаційної схеми, визначення назв посад та з’ясування того, хто контролює платежі, зазвичай вимагає від зловмисників збору даних із професійних мережевих сайтів, корпоративних довідників, прес-релізів, а іноді й із сервісів брокерів даних. Чим детальніший публічний профіль працівника, тим легше зловмиснику створити переконливий привід.

Тут також програми-вимагачі перетинаються зі зростаючим ринком викраденого корпоративного доступу. Частина тієї ж організаційної розвідки, яка використовується для планування цільового фішингового повідомлення, може походити зі зламаних облікових даних або доступу, що продається на кримінальних форумах, — динаміку, досліджену у звіті про російського хакера, який продавав викрадений корпоративний доступ, шпигуючи за Україною. Щойно зловмисник отримує точку опори або детальний профіль співробітника, налаштувати приманку програми-вимагача під конкретного менеджера стає набагато легше, ніж це було за часів масових фішингових кампаній.

Що це означає для вас

Якщо ви працюєте в управлінні ІТ, операційній діяльності або на будь-якій посаді з повноваженнями щодо платежів або доступу до систем, це дослідження свідчить, що ви можете бути привабливішою мішенню, ніж ви раніше припускали. Кілька практичних кроків можуть зменшити вашу вразливість:

  • Перегляньте, що ваш роботодавець, ваш профіль у LinkedIn або професійна біографія розкривають про ваші конкретні обов’язки та рівень доступу.
  • Ставтеся до неочікуваних повідомлень, які посилаються на вашу посадову функцію, бюджетні повноваження або внутрішні системи, з додатковою пильністю, навіть якщо вони, здається, надходять від відомого контакту або постачальника.
  • Підтверджуйте будь-які платіжні або системні запити через окремий перевірений канал, перш ніж діяти, незалежно від того, наскільки терміновим здається повідомлення.
  • Наполягайте на загальноорганізаційному плануванні резервного копіювання та реагування на інциденти, а не припускайте, що зловмисники завжди полюватимуть лише на вищий керівний склад. Поширений у 2026 році сценарій багатоетапного вимагання означає, що самі по собі резервні копії більше не є гарантованою мережею безпеки.

Суть

Оператори програм-вимагачів вдосконалюють свій таргетинг так само, як це роблять легітимні маркетологи: визначаючи, хто насправді має право приймати рішення, і звертаючись безпосередньо до них. Висновки Zscaler ThreatLabz чітко показують, що менеджери середньої ланки у сфері ІТ та бізнесу, а не лише топ-менеджери, тепер перебувають під прицілом. Невеликі організації без спеціалізованих команд безпеки стикаються тут з особливим ризиком, тому такі ресурси, як посібник із програм-вимагачів 2026 року, створений для малих і середніх підприємств, варто переглянути незалежно від розміру чи місцезнаходження компанії.

Висновок не в тому, щоб панікувати, а в тому, щоб усвідомити, що назва посади та рівень доступу тепер функціонують як своєрідний профіль мішені. Зменшення вашого публічного цифрового сліду, перевірка незвичних запитів та наполягання на надійнішому організаційному плануванні реагування — це практичні, досяжні кроки, які будь-який менеджер може почати впроваджувати вже сьогодні.