Zscaler: вымогатели вместо CEO бьют по менеджерам среднего звена

Исследователи ThreatLabz из компании Zscaler проанализировали 351 жертву вымогательской атаки в 334 организациях, пострадавших за один месяц одной кампании. Профиль жертвы оказался очень специфичным: почти две трети занимали должности от менеджера и выше, средний возраст пострадавшего, 46 лет, три четверти работали в финансах и бухгалтерии, продажах, операционных подразделениях, HR или маркетинге. Ещё половина жертв, сотрудники промышленного или ИТ-сектора.
Вместо массовой рассылки писем с требованием выкупа злоумышленники ведут разведку: сопоставляют данные из уже скомпрометированных систем с открытой информацией, чтобы построить карту организационной иерархии. «Ландшафт вымогательства сместился от неизбирательных атак к точечным кампаниям вымогательства», отметили в Zscaler, пояснив, что атакующие ищут «менеджеров и других ключевых сотрудников с полномочиями или влиянием, позволяющим ускорить решение о выплате».
Стратегия нацелена на то, что исследователи называют «бизнес-привилегиями», доступ к счетам на оплату, согласованию платежей, бюджетам, договорам с поставщиками, клиентским аккаунтам и кадровым записям, а не на технические административные права. «Ценность взломанного аккаунта менеджера, в широте бизнес-доступа, который даёт эта должность», пояснили исследователи.
Концентрация жертв в поколении X (людях в возрасте 40-50 лет) не случайна: работники этого возраста обычно занимают устоявшиеся руководящие должности, что даёт атакующим доступ к ценным системам, чувствительной информации и праву принятия решений, без необходимости компрометировать топ-менеджмент. Более десятка организаций сообщили о взломе сразу нескольких сотрудников, что указывает на системную работу атакующих по разным подразделениям компании ради максимизации шансов добраться до ценных данных и людей, влияющих на решение о выплате.
По данным более широкого отчёта Zscaler, вымогательская экосистема всё сильнее смещается от одного лишь шифрования данных к вымогательству через угрозу публикации. Число заблокированных на облачной платформе Zscaler попыток вымогательских атак выросло на 146% за год, число случаев публичного вымогательства, на 70%, а объём похищенных данных, на 92%.
Ключевые факты
- Zscaler (ThreatLabz) проанализировала 351 жертву вымогателей в 334 организациях за одну месячную кампанию
- Почти две трети жертв, менеджеры и выше, средний возраст 46 лет, три четверти, из финансов, продаж, операций, HR или маркетинга, половина, из промышленности или ИТ
- Атакующие вместо массовых рассылок ведут разведку по скомпрометированным системам и открытым данным, чтобы найти сотрудников с правом ускорить выплату
- Цель атак, «бизнес-привилегии» (доступ к счетам, платежам, бюджетам, договорам, клиентским и кадровым данным), а не технические админ-права
- По отчёту Zscaler в целом: заблокированные попытки вымогательства выросли на 146% за год, случаи публичного вымогательства, на 70%, объём похищенных данных, на 92%
Почему это важно
Исследование Zscaler фиксирует смену тактики вымогателей: вместо привычной цели, руководителей компаний или случайных сотрудников, атакующие теперь целенаправленно ищут менеджеров среднего звена с доступом к деньгам и данным. Это меняет модель угрозы: защита топ-менеджмента больше не покрывает главный вектор риска, а под ударом оказывается куда более широкий круг сотрудников с «бизнес-привилегиями».
Кому это важно
В первую очередь, сотрудникам финансов и бухгалтерии, продаж, HR, маркетинга и операционных подразделений в возрасте около 40-50 лет: именно они, по данным Zscaler, статистически чаще всего становятся точкой входа. Также это важно для служб безопасности и ИТ-руководителей, которым нужно пересматривать, кого именно защищать в первую очередь, и для промышленных и ИТ-компаний, которые составляют половину проанализированных жертв.
Как это применить
Из исследования следует практический вывод: программы защиты от фишинга, усиленная аутентификация и мониторинг подозрительной активности должны распространяться не только на руководство компании, но и на менеджеров с полномочиями согласовывать платежи, работать со счетами, бюджетами и кадровыми данными. Поскольку атакующие системно перебирают сотрудников разных подразделений одной компании (более десятка организаций столкнулись с несколькими взломанными аккаунтами), стоит проверять не одного человека, а всю цепочку подразделений с доступом к «бизнес-привилегиям».
Можно ли доверять
Материал The Register, несмотря на шутливый заголовок в фирменном стиле издания, прямой пересказ исследования, а не сатира: сама статья излагает выводы Zscaler без иронии. Источник данных, коммерческая компания Zscaler, продающая продукты кибербезопасности, и её исследовательское подразделение ThreatLabz; цифры (351 жертва, 334 организации) относятся к одной конкретной месячной кампании, а не ко всему рынку вымогателей.
Риски и подводные камни
Это вендорское исследование: Zscaler заинтересована показывать вымогательскую угрозу серьёзной, поскольку продаёт защиту от неё, и в открытом материале не раскрыты ни название конкретной группировки вымогателей, ни календарный месяц кампании, ни размеры выкупа, ни имена пострадавших организаций, проверить выводы независимо по этим данным нельзя.
«Ценность взломанного аккаунта менеджера, в широте бизнес-доступа, который даёт эта должность»
— исследователи ThreatLabz (Zscaler)