Zscaler ThreatLabz повідомив про зростання викрадення даних через ransomware на 275 відсотків, приблизно 900 ТБ викрадених даних, а також про зростаючу частку атак, націлених на керівників і працівників на привілейованих посадах. Ця тенденція ransomware, націленого на керівників і привілейовані ролі, має значення далеко за межами корпоративних служб безпеки, оскільки вона зміщує точку входу з мережевого периметра на окремих людей та їхні акаунти.
У цій статті розглядається, що показують дані, чому ці акаунти є привабливими та яке місце VPN посідає в реалістичному захисті. Вона базується на висновках ThreatLabz, про які повідомив ITdaily.
Що показують дані Zscaler про ransomware
Згідно з підсумком висновків ThreatLabz, активність ransomware різко зросла з точки зору викрадених даних — на 275 відсотків, близько 900 ТБ викрадено. У звіті також зазначається, що більше атак спрямовано на керівників і привілейовані ролі.
Заголовна цифра вказує на зміну в тому, як зловмисники чинять тиск. Викрадення даних дає злочинцям важіль впливу навіть тоді, коли жертва може відновити системи з резервних копій. Повні цифри дивіться в нашому попередньому матеріалі: Звіт Zscaler: викрадення даних через ransomware зросло на 275% до 896 ТБ.
Другий висновок, можливо, є кориснішим для окремих читачів. Зловмисники шукають не лише вразливі сервери. Вони обирають людей, які мають доступ, повноваження або вплив на чутливі системи.
Чому керівники та привілейовані акаунти є ціллю
Логіка проста. Привілейований акаунт може дістатися більшої кількості систем, більшої кількості файлів і більшої кількості робочих процесів затвердження, ніж типовий акаунт працівника. Компрометація одного такого акаунта може значно скоротити шлях до масштабного викрадення даних.
Керівники та інші особи на привілейованих посадах також, як правило, мають доступ до конфіденційних матеріалів, таких як фінансові записи, юридичні документи та стратегічні плани. Це робить викрадені дані ціннішими як важіль впливу. Ці особи також можуть мати винятки із політик безпеки або бути складнішими для оскарження, коли вони роблять незвичні запити.
Ключовий момент: ідеться про акаунт і людину за ним, а не лише про корпоративну мережу. Сильний брандмауер мало що дає, якщо зловмисник входить із дійсними обліковими даними, отриманими через фішинг, повторне використання злитих паролів або соціальну інженерію.
Де VPN допомагає, а де ні
VPN часто описують як широкий інструмент безпеки, тому варто бути точними щодо його обмежень тут.
Де він допомагає:
- Він шифрує трафік у недовірених мережах, таких як Wi-Fi у готелях, аеропортах або кафе, знижуючи ризик перехоплення.
- Він приховує вашу IP-адресу від сайтів, які ви відвідуєте, та від локальних спостерігачів мережі, що обмежує деяке профілювання.
- Належно налаштований корпоративний VPN може обмежити доступ до внутрішніх ресурсів лише автентифікованими користувачами.
Де він не допомагає:
- Він не зупиняє фішинг. Якщо хтось вводить облікові дані на підробленій сторінці входу, VPN тут ні до чого.
- Він не захищає скомпрометований пристрій. Шкідливе програмне забезпечення на ноутбуці бачить дані до того, як вони будуть зашифровані.
- Він не виправляє слабкі, повторно використані або викрадені паролі.
- Він не обмежує те, що привілейований акаунт може робити після входу зловмисника.
Іншими словами, VPN адресує передавання даних, тоді як модель ransomware, описана Zscaler, переважно стосується ідентичності та доступу. Ставтеся до VPN як до одного шару, а не як до заміни захисту акаунтів. Сам віддалений доступ також потребує уваги, оскільки погано захищені шляхи віддаленого доступу можуть стати окремою точкою входу.
Що це означає для вас
Якщо ви обіймаєте керівну або привілейовану посаду, припускайте, що ви є привабливішою ціллю, ніж може підказувати ваша посада. Це також стосується помічників і менеджерів, які можуть затверджувати платежі, скидати доступ або працювати з чутливими документами.
Якщо ви звичайний користувач, урок усе одно залишається чинним: ваші облікові дані — це приз. Звички, які захищають керівника, як-от унікальні паролі та сильна автентифікація, захищають і вас.
Кроки захисту для осіб і організацій високої цінності
- Використовуйте стійку до фішингу багатофакторну автентифікацію там, де це можливо, наприклад апаратні ключі безпеки або passkeys, а не покладайтеся лише на SMS-коди.
- Застосовуйте принцип найменших привілеїв. Надавайте акаунтам лише той доступ, який їм потрібен, і регулярно переглядайте привілейований доступ.
- Відокремлюйте адміністративні та щоденні акаунти. Не переглядайте електронну пошту чи веб-сайти з акаунта, який має широкі адміністративні права.
- Використовуйте менеджер паролів, щоб кожен обліковий запис мав унікальні дані, і змінюйте будь-які, що з’явилися у відомих зливах.
- Перевіряйте незвичні запити щодо платежів або доступу через другий канал, наприклад телефонний дзвінок на відомий номер.
- Оновлюйте пристрої та захищайте інструменти віддаленого доступу сильною автентифікацією й моніторингом.
- Плануйте захист від викрадення даних, а не лише від шифрування. Знайте, які чутливі дані ви зберігаєте і де вони розташовані, оскільки самі лише резервні копії не вирішують проблему вимагання на основі викрадених файлів.
Висновок
Висновки ThreatLabz показують, що ransomware, націлений на керівників і привілейовані ролі, є наслідком того, як зловмисники тепер заробляють гроші: викрадають цінні дані через акаунти, які можуть до них дістатися. VPN може захистити ваше з’єднання, але він не може замінити сильні облікові дані, найменші привілеї та ретельну перевірку.
Почніть із перегляду власних звичок щодо облікових даних і віддаленого доступу цього тижня. Потім прочитайте наш повний розбір цифр викрадення даних через ransomware за даними Zscaler, щоб побачити числа за цією тенденцією.




