一份新的Zscaler报告指出,勒索团伙的运作方式正在发生明显转变。AI辅助的勒索软件针对远程办公人员,尤其是拥有管理头衔的员工,正在产生更大的赎金支付额,并且依赖于员工已经信任的工具。对于任何在家办公或在咖啡馆登录的人来说,这些发现是一个有用的提醒:最危险的信息可能通过公司批准的应用送达。

Zscaler报告发现了什么

报告的头条数据很直接。平均赎金支付额同比上升5.3%,达到431,995美元。在Zscaler审查的攻击中,经理级及以上头衔占受害者的62%,这表明攻击者在刻意选择拥有特权角色和业务影响力的员工。

报告还描述了战术上的更广泛变化。Zscaler表示,威胁行为者正在使用AI来协助其操作,并正转向大规模数据窃取,而不仅仅是加密文件。先窃取数据给了犯罪分子第二个施压来源:即使公司能够从备份中恢复系统,敏感信息被公开的威胁仍然存在。

我们可获得的原始材料仅限于报告摘要,因此我们坚持Zscaler已公开的数据和说法,而不填充其未提供的细节。

Teams和Quick Assist是如何被滥用的

最实用的发现之一是,攻击者越来越多地滥用受信任的企业工具,包括Microsoft Teams和Quick Assist。根据该报告,这些工具正被用于实施社会工程、横向移动、数据窃取和文件加密。

其逻辑很容易理解。Teams中的一条消息看起来像普通的工作交流。Quick Assist会话看起来像常规的IT支持。两者都不会像奇怪的电子邮件附件那样触发怀疑。当攻击者能让一名忙碌的员工接受聊天请求或远程支持提示时,他们可能无需突破防火墙就能获得立足点。

这也是为什么这些工具很难用简单的阻止列表来管控。它们是许多组织每天都依赖的合法软件。风险在于它们如何被使用,以及对话另一端是谁。

为什么经理是主要目标

经理及以上人员占受害者的62%,这一模式很难被忽视。这些角色的人往往对文件、审批和内部系统拥有更广泛的访问权限。他们也更可能被同事信任,这使得有说服力的冒充对攻击者更有价值。

这与本站此前的报道一致。我们对勒索软件团伙如何瞄准职业中期经理的分析描述了攻击重点从过去仅关注高管层的转变,而这份新报告进一步证实,攻击者正在关注处于日常业务运营中间位置的人。

AI似乎使这种 targeting 变得更便宜、更快速。Zscaler描述了AI辅助的攻击者,虽然摘要没有详述每一种技术,但总体方向很明确:更量身定制的信息和更快速的操作意味着每个受害者所需的投入更少。

VPN能防什么、不能防什么

VPN会加密你的设备与VPN服务器之间的流量,并且可以降低在不受信任网络(如公共Wi-Fi)上的暴露风险。这很有价值,但它解决的问题与本报告所述不同。

如果攻击者说服你接受Teams请求或启动Quick Assist会话,那么这条连接是你自己选择打开的。当另一端的人就是威胁时,加密流量帮不上忙。VPN也无法阻止你交出凭据、批准远程控制请求,或运行别人让你打开的文件。

换句话说,VPN是一层隐私保护,而不是对合法平台内部社会工程的防御。应将其视为良好账户和设备习惯的补充,而不是替代。

这对你意味着什么

如果你远程办公,尤其是在拥有审批权或广泛文件访问权限的岗位上,你就符合报告所描述的特征。实际的启示是:当有人要求你授予访问权限时,要放慢速度。

  • 对来自不熟悉或外部账户的意外Teams消息保持警惕,即使它们提到IT或某个你认识的同事。
  • 除非你是通过自己验证过的渠道发起支持请求,否则绝不要启动Quick Assist会话。
  • 通过另一个已知的独立方式联系对方,以确认异常请求。
  • 在工作和个人账户上使用唯一密码和多因素认证。
  • 即使不确定,也要迅速向IT或安全团队报告可疑联系人。

要点

Zscaler的发现表明,针对远程办公人员的AI辅助勒索软件,与其说依赖奇特的漏洞利用,不如说是说服合适的人打开大门。431,995美元的平均支付额和62%的经理级受害者占比,使这种动机显而易见。

本周花几分钟回顾一下你如何处理远程访问请求和凭据卫生:检查哪些工具可以控制你的设备,加强你的多因素认证,并与团队商定一种验证习惯。若要了解更多关于谁在受攻击以及原因的背景,请阅读我们此前关于勒索软件团伙瞄准中层经理的报道。