КИБЕРБЕЗОПАСНОСТЬ

Менеджеры стали главной целью вымогателей в новых атаках

62% целей в одной кампании вымогателей занимали менеджерские должности или выше. Это меняет приоритеты защиты для IT и бизнеса.

✍️ Редакция iTech News | 11.08.2026 | ⏱ 5 мин | Источник: ZDNet
🔑

62% сотрудников, которых злоумышленники выбрали целями в одной реальной ransomware-кампании, занимали менеджерские должности или выше. Для российских компаний это неприятный, но логичный сигнал: атаки шифровальщиков все чаще строятся не вокруг «случайного пользователя», а вокруг людей с доступом к деньгам, контрактам, подрядчикам и критичным внутренним процессам.

Об этом сообщает ZDNet со ссылкой на исследование ThreatLabz, аналитического подразделения Zscaler. Разбор вошел в готовящийся отчет ThreatLabz 2026 Ransomware Report и основан на наблюдении за одной кампанией, в которой за месяц зафиксировали 351 жертву в 334 организациях. Исследователи смотрели не на абстрактный рынок, а на раннюю стадию конкретной атаки: как злоумышленники заходят в компанию, кого выбирают и что пытаются сделать дальше.

Ключевая цифра здесь даже не 62%, а то, кто именно попадал в выборку. Около трех четвертей атакованных сотрудников работали в финансах и бухгалтерии, продажах, операциях, HR и маркетинге. Половина затронутых компаний относилась к промышленности или IT-сектору. Более чем в дюжине организаций злоумышленники били сразу по нескольким сотрудникам. Это важная деталь: перед нами не история про один удачный фишинг, а вполне осознанный отбор ролей внутри бизнеса. Иными словами, атаки шифровальщиков идут не просто по периметру компании, а по оргструктуре.

Почему менеджеры стали настолько удобной целью? Причина прозаична и для бизнеса довольно болезненна. У руководителей среднего звена и выше обычно больше прав в корпоративных системах, больше видимости в смежных процессах и больше доверия со стороны коллег. Компрометация такого аккаунта открывает не только документы и переписку, но и цепочки согласования: платежи, бюджеты, договоры, закупки, кадровые вопросы. Если учетку разработчика часто используют для движения по инфраструктуре, то учетку менеджера удобнее использовать для движения по бизнесу. А это иногда не менее разрушительно.

ThreatLabz приводит несколько показательных ролей. Региональный менеджер по продажам в промышленной компании интересен доступом к клиентским аккаунтам, контрактам, ценам и прогнозам выручки: после захвата такого профиля можно бить по заказам и отношениям с клиентами. Менеджер по кредиторской задолженности в IT-компании ценен счетами, платежными данными, финансовыми согласованиями и реестрами поставщиков: тут удар идет уже по оплатам и поставкам. Старший проектный менеджер в потребительском бизнесе опасен доступом к бюджетам, роадмапам и чувствительным файлам, а значит, атака может сорвать запуск продукта или открытие новой точки. Наконец, управляющий недвижимостью держит в руках договоры аренды, счета подрядчиков, контракты, клиентские и финансовые данные. В каждом случае злоумышленнику нужен не титул на визитке, а рычаг, который этот титул дает.

Для IT-отделов и CISO здесь есть неприятный организационный вывод. Многие программы защиты по-прежнему построены вокруг тех, кого традиционно считают «цифровыми группами риска»: администраторов, разработчиков, DevOps, сотрудников службы поддержки. Но исследование показывает, что бизнес-роли с размытым, широким и «уважаемым» доступом могут быть не менее полезны для вымогателей. Тем более что менеджеры постоянно работают в почте, мессенджерах, системах совместной работы, согласуют документы на лету и регулярно получают нестандартные запросы. На таком фоне поддельное сообщение от «IT-отдела» или внешнего контакта не выглядит экзотикой. Оно выглядит как обычный вторник.

В рекомендациях Zscaler нет магии, зато есть неприятная правда про дисциплину. Первая мера — ограничить внешние коммуникации в инструментах совместной работы, включая нежелательные звонки и сообщения в Microsoft Teams и Slack. Вторая — учить сотрудников распознавать подмену со стороны якобы внутреннего IT-персонала и проверять нетипичные запросы до того, как они перейдут по ссылке, введут код или отдадут доступ. Третья — использовать средства сетевой и endpoint-защиты, которые умеют ловить вредоносный контент и подозрительное поведение. Четвертая — отслеживать признаки компрометации: нетипичные действия пользователей, устройств, приложений, передачи данных и средств удаленного доступа. Если скомпрометирован один аккаунт, надо сразу смотреть, не повторяется ли паттерн на соседних.

Оставшиеся две рекомендации звучат знакомо, но именно на них компании чаще всего спотыкаются в реальной эксплуатации. Это принцип наименьших привилегий и подход zero trust. Сотруднику нужен доступ только к тем системам и данным, без которых он не может выполнить свою работу, а не ко всему, что «может пригодиться». Сетевой доступ и сегментация должны мешать злоумышленнику двигаться вбок после первой удачной точки входа. На бумаге с этим согласны почти все. На практике лишние права годами сохраняются за менеджерами, подрядчиками, временными проектными ролями и людьми, которых «не хотели дергать, потому что у них квартальный план». В итоге атаки шифровальщиков упираются не в сложность взлома, а в старую корпоративную привычку жить с переизбытком доверия.

Для разработчиков, продуктовых команд и IT-руководителей эта история полезна еще и тем, что она сдвигает разговор о безопасности из зоны «поставим еще один агент» в зону реального картирования бизнес-процессов. Кто может одобрить платеж? Кто видит договоры и бюджеты? Кто способен незаметно открыть подрядчику лишний доступ? Кто общается сразу с несколькими отделами и потому особенно удобен для внутреннего распространения атаки? Пока ответы на эти вопросы живут только в головах нескольких менеджеров и в хаотичных настройках SaaS-сервисов, защищать компанию будет трудно. Следующий этап для рынка, похоже, не в том, чтобы еще громче пугать ransomware, а в том, чтобы наконец признать: самая ценная поверхность атаки часто находится не в серверной, а в оргструктуре. Подробнее о самом исследовании можно посмотреть в материале ZDNet.

Поделиться: Telegram X LinkedIn