КИБЕРБЕЗОПАСНОСТЬ

Ransomware-группы все чаще ищут инсайдеров внутри компаний

42% — на столько выросло число злонамеренных инсайдеров за год; на этом фоне ransomware-группы все чаще покупают доступ у сотрудников.

✍️ Редакция iTech News | 02.09.2026 | ⏱ 5 мин | Источник: Dark Reading
👁

42% компаний — по данным Mimecast — сообщили, что за год у них выросло число инцидентов со злонамеренными инсайдерами. На этом фоне инсайдерские атаки перестают быть редкой страшилкой для CISO и превращаются в вполне прикладную проблему: если внешнему злоумышленнику все сложнее пробиться через MFA, EDR и сегментацию, он может просто купить доступ у сотрудника, подрядчика или администратора. Для русскоязычных IT-команд это плохая новость по простой причине: защищать периметр уже недостаточно, нужно защищаться еще и от людей с легитимными правами.

Об этом сообщает Dark Reading, разбирая свежий сдвиг в тактике ransomware-групп. Логика у атакующих понятная и довольно приземленная: чем зрелее корпоративная защита, тем выгоднее искать вход не через эксплойт или фишинг, а через человека внутри компании. Причем речь не только о классическом саботаже обиженного сотрудника. В игру входят прямые подкупы, продажа доступов и точечная вербовка тех, у кого уже есть VPN-учетки, доступ к RDP, почте, облачной консоли или репозиториям кода.

Экономика этой модели выглядит неприятно убедительно. По оценке SentinelOne, в 2026 году средняя годовая стоимость инцидентов, связанных с инсайдерами, достигла $19,5 млн на организацию. При этом 56% случаев компания связывает не со злым умыслом, а с небрежностью: сотрудники попадаются на фишинг, теряют устройства или используют несанкционированные инструменты, включая теневые AI-сервисы. Но именно злонамеренные инсайдеры с повышенными привилегиями обходятся особенно дорого — в среднем около $4,9 млн на инцидент. Это одна из самых дорогих категорий событий в их статистике. Иными словами, даже если преднамеренных случаев меньше, цена ошибки или саботажа там заметно выше.

Есть и прямые признаки того, что криминальный рынок подстраивается под эту реальность. По наблюдениям Flashpoint, в июле более 75% уникальных постов злоумышленников на форумах были опубликованы инсайдерами, которые предлагали свой доступ третьим лицам. Формулировка важна: речь не просто о разговорах про “недовольных сотрудников”, а о людях, которые уже пришли на площадки и пытаются монетизировать доступ к корпоративным сетям и данным. Для ransomware-операторов это короткий путь к цели. Не нужно тратить недели на разведку, взлом первичного контура и подбор цепочки привилегий, если нужный доступ можно купить у того, кто уже внутри.

Такие истории давно не ограничиваются киношным сюжетом про “обиженного админа”. Dark Reading напоминает кейс 2020 года: Кристофер Доббинс получил тюремный срок в США за взлом бывшего работодателя и саботаж электронных отгрузочных записей. Ущерб превысил $200 тыс., а сама атака затормозила поставки средств индивидуальной защиты во время пандемии COVID-19. Другой пример приводит Джастин Миллер, бывший старший спецагент Секретной службы США: после увольнения IT-директора в 8 утра ему почему-то позволили доработать смену, а ночью он вернулся и развернул вредоносное ПО, заблокировавшее системы компании. История звучит как учебный антипример по offboarding: доступ не отозвали, учетные данные не отключили, последствия получили почти по расписанию.

При этом рынок выстроил и более циничную схему — вербовку “полевых агентов” внутри компаний. Джейми Леви из Huntress говорит, что исследователи регулярно видят попытки преступников платить сотрудникам за доступ. В статье в качестве примера упоминается Scattered Spider: группа подкупала сотрудников телеком-компаний, чтобы упростить SIM-swapping против целей. Для ransomware-экосистемы это особенно удобно там, где нужен не просто пользовательский аккаунт, а человек с широкими правами: доступом к гипервизорам, резервным копиям, EDR-консолям, SSO или облачной инфраструктуре. Если злоумышленник получает такого помощника, дальнейшая атака становится скорее операционной задачей, чем техническим вызовом.

Признаки нормализации этой тактики видны и по громким эпизодам последнего времени. В прошлом году, как напоминает Dark Reading, предполагаемый участник Medusa RaaS предложил киберкорреспонденту BBC Джо Тайди 25% от возможного выкупа в обмен на доступ к его рабочему ПК. Тайди вступил в переписку, чтобы собрать детали, и получил по сути коммерческое предложение: “продай ключи от корпоративного королевства и получи выплату”. По словам исследователя Tenable Сатнама Наранга, LockBit 2.0 делал нечто похожее, добавляя в записки о выкупе и даже в обои на зараженных машинах призывы к инсайдерам передавать учетные данные от VPN, RDP и почты. Это важный сдвиг: раньше ransomware в основном продавал страх, теперь он еще и покупает доступ.

Насколько массовым стал такой сценарий? Здесь эксперты осторожнее. NCC Group в конце прошлого года фиксировала растущий интерес ransomware-as-a-service-групп к сотрудникам, подрядчикам и доверенным партнерам как к точкам входа, но подчеркивала нехватку видимости: точные масштабы оценить трудно. Тим Роулинз из NCC Group формулирует это без сенсационности: инсайдерское содействие ransomware реально, но пока не стало доминирующим способом проникновения в организации. Это важное уточнение, чтобы не скатиться в панику. Большинство компаний по-прежнему чаще страдает от компрометации учеток, уязвимых систем и банального беспорядка в правах доступа. Просто теперь к этому списку всерьез добавился еще один канал — человек, который сознательно помогает атакующим.

Для бизнеса и технических команд вывод здесь довольно прозаичный. Программы защиты от инсайдеров нельзя строить как тотальную слежку за всеми подряд — это быстро ломает культуру и почти всегда вызывает ответное сопротивление. Но и ограничиваться лозунгом “мы доверяем сотрудникам” уже наивно. Те же эксперты советуют минимум, который выглядит скорее как базовая инженерная дисциплина: same-hour deprovisioning при увольнении, отзыв не только паролей, но и токенов сессий и выданных приложению consent, пересмотр прав в SSO, VPN, SaaS, облаках и кодовых репозиториях, отдельная защита для бэкапов, гипервизоров и EDR-консолей. Леви отдельно обращает внимание на несанкционированный удаленный доступ: злоупотребление RMM-инструментами, по ее данным, выросло на 277% год к году, и это все чаще выглядит не как “айтишник что-то поставил для удобства”, а как тихий канал контроля над средой.

На практике это меняет и внутреннюю политику компаний. Увольнения, сокращения и хаотичный offboarding создают окно, которым злоумышленники пользуются лучше, чем отделы кадров и ИБ вместе взятые. Если сотрудник с доступом к критичным системам уходит в пятницу, а его токены, VPN-сессии и доступы к облаку живут до понедельника, компания буквально оставляет дверь приоткрытой. И чем больше организация зависит от подрядчиков, MSP, распределенных команд и внешних интеграций, тем шире становится зона риска. Инсайдерские атаки в таком контуре уже не маргинальный сценарий, а нормальный пункт в threat model.

Главный вопрос теперь не в том, вырастет ли число таких инцидентов, а в том, как быстро компании перестроят защиту с идеи “не пустить чужих” на более неприятную, но реалистичную модель: у части атакующих уже есть пропуск, корпоративная учетка и вполне официальный повод находиться внутри сети.

Поделиться: Telegram X LinkedIn