Новий звіт Zscaler вказує на чітку зміну в тому, як діють банди здирників. Рансомвер за підтримки ШІ, націлений на віддалених працівників, особливо тих, хто має управлінські посади, приносить більші виплати та покладається на інструменти, яким працівники вже довіряють. Для всіх, хто працює з дому або заходить у систему з кав'ярні, ці висновки — корисне нагадування про те, що найнебезпечніше повідомлення може надійти через застосунок, який схвалила ваша компанія.

Що виявив звіт Zscaler

Основні цифри зі звіту прості. Середня сума викупу зросла на 5,3% у річному обчисленні до $431,995. Посади рівня менеджера й вище становили 62% жертв в атаках, які досліджував Zscaler, що свідчить про те, що зловмисники свідомо обирають працівників із привілейованими ролями та бізнесовим впливом.

Звіт також описує ширшу зміну тактики. Zscaler зазначає, що загрозливі актори використовують ШІ для підтримки своїх операцій і переходять до масштабного викрадення даних, а не лише шифрування файлів. Спочатку викрадення даних дає злочинцям друге джерело тиску: навіть якщо компанія може відновити системи з резервних копій, загроза публікації конфіденційної інформації залишається.

Доступні нам джерельні матеріали обмежуються стислим викладом звіту, тому ми дотримуємося цифр і тверджень, які Zscaler оприлюднив, а не домислюємо деталі, яких він не навів.

Як зловживають Teams і Quick Assist

Один із найпрактичніших висновків полягає в тому, що зловмисники дедалі частіше зловживають довіреними корпоративними інструментами, зокрема Microsoft Teams і Quick Assist. Згідно зі звітом, ці інструменти використовуються для соціальної інженерії, бокового переміщення, викрадення даних і шифрування файлів.

Логіка проста. Повідомлення в Teams виглядає як звичайна робоча балачка. Сеанс Quick Assist виглядає як рутинна ІТ-підтримка. Жодне з них не викликає тієї підозри, що дивний вкладений файл у листі. Коли зловмисник може змусити зайнятого працівника прийняти запрошення до чату або запит на віддалену підтримку, він може отримати опору, навіть не потребуючи пробиватися крізь брандмауер.

Саме тому ці інструменти важко контролювати простими блок-листами. Це легітимне програмне забезпечення, від якого щодня залежать багато організацій. Ризик полягає в тому, як їх використовують і хто перебуває на іншому кінці розмови.

Чому менеджери — головні цілі

Якщо менеджери й вищі посадовці становлять 62% жертв, цю закономірність важко ігнорувати. Люди на таких посадах зазвичай мають ширший доступ до файлів, погоджень і внутрішніх систем. Вони також із більшою ймовірністю користуються довірою колег, що робить переконливу підробку особи ціннішою для зловмисника.

Це узгоджується з попередніми матеріалами на сайті. Наш огляд того, як банди рансомверу націлюються на менеджерів середньої ланки, описує відхід від старої зосередженості лише на топ-менеджменті, і новий звіт підтверджує, що зловмисники звертають увагу на людей, які перебувають у центрі щоденних бізнес-операцій.

Схоже, ШІ робить таке націлювання дешевшим і швидшим. Zscaler описує зловмисників, які використовують ШІ, і хоча стислий виклад не деталізує кожну техніку, загальний напрямок зрозумілий: краще підлаштовані повідомлення та швидші операції означають менше зусиль на кожну жертву.

Від чого VPN захищає, а від чого — ні

VPN шифрує трафік між вашим пристроєм і VPN-сервером і може зменшити вразливість у ненадійних мережах, як-от публічний Wi-Fi. Це цінно, але це стосується іншої проблеми, ніж описана в цьому звіті.

Якщо зловмисник переконає вас прийняти запит у Teams або розпочати сеанс Quick Assist, з'єднання буде тим, яке ви самі вирішили відкрити. Шифрований трафік не допомагає, коли людина на іншому кінці і є загрозою. VPN також не заважає вам передати облікові дані, схвалити запит на віддалене керування або запустити файл, який вам сказали відкрити.

Іншими словами, VPN — це один шар захисту приватності, а не захист від соціальної інженерії всередині легітимних платформ. Ставтеся до нього як до доповнення до хороших звичок щодо акаунтів і пристроїв, а не як до їхньої заміни.

Що це означає для вас

Якщо ви працюєте віддалено, особливо на посаді з правом погодження або широким доступом до файлів, ви відповідаєте профілю, описаним у звіті. Практичний висновок — сповільнитися в момент, коли хтось просить надати доступ.

  • Ставтеся з обережністю до неочікуваних повідомлень у Teams від незнайомих або зовнішніх акаунтів, навіть якщо в них згадується ІТ або відомий колега.
  • Ніколи не розпочинайте сеанс Quick Assist, якщо ви не ініціювали запит на підтримку через канал, який самостійно перевірили.
  • Підтверджуйте незвичні запити, зв'язавшись із людиною через окремий, відомий вам спосіб.
  • Використовуйте унікальні паролі та багатофакторну автентифікацію для робочих і особистих акаунтів.
  • Швидко повідомляйте про підозрілі контакти своїй ІТ- або безпековій команді, навіть якщо ви не впевнені.

Ключові висновки

Висновки Zscaler показують, що рансомвер за підтримки ШІ, націлений на віддалених працівників, менше стосується екзотичних експлойтів і більше — переконання потрібної людини відчинити двері. Середня виплата у $431,995 і 62% жертв серед менеджерів роблять стимул очевидним.

Приділіть кілька хвилин цього тижня, щоб переглянути, як ви обробляєте запити на віддалений доступ і гігієну облікових даних: перевірте, які інструменти можуть керувати вашим пристроєм, посильте багатофакторну автентифікацію та домовтеся з командою про звичку верифікації. Щоб отримати більше контексту про те, кого і чому атакують, читайте наш попередній матеріал про банди рансомверу, що націлюються на менеджерів середньої ланки.