Операторы ransomware все чаще идут не к CEO, а к людям, которые реально держат бизнес-процессы в руках. В кампании, где за месяц пострадала 351 жертва в 334 организациях, почти две трети скомпрометированных сотрудников занимали менеджерские должности или выше. Для русскоязычной IT-аудитории это неприятный, но полезный сигнал: атаки вымогателей теперь бьют не только по админам и C-level, а по тем, кто может ускорить решение о платеже.
Об этом сообщает The Register со ссылкой на исследование Zscaler ThreatLabz. По данным компании, средний возраст жертвы в этой кампании составил 46 лет, то есть в прицеле в первую очередь оказались представители поколения X. При этом примерно три четверти пострадавших работали не в SOC и не в инфраструктуре, а в бухгалтерии и финансах, продажах, операционке, HR и маркетинге. Половина жертв пришлась на промышленный сектор и IT.
Главная деталь здесь не возраст и не должности сами по себе, а логика отбора. Zscaler пишет, что злоумышленники больше не рассылают одно и то же письмо на всю компанию в надежде, что кто-то кликнет. Вместо этого они собирают данные из уже скомпрометированных систем и дополняют их публичной информацией: кто кому подчиняется, кто согласует счета, кто работает с поставщиками, кто видит бюджеты, кто имеет доступ к кадровым данным. Иными словами, атаки вымогателей становятся ближе к точечной бизнес-разведке, чем к старому доброму «зашифровали все, что нашли».
Это важный сдвиг еще и потому, что модель угроз меняется на уровне терминов. Защитники годами смотрели в сторону технических привилегий: админские права, доступ к домену, ключи к облаку, консоли управления. Нападающие, судя по наблюдениям Zscaler, все чаще ставят на так называемую бизнес-привилегию. Им нужен не обязательно человек с root-доступом, а тот, кто может одобрить платеж, переслать нужный договор, открыть историю по контрагенту, увидеть кадровые документы или повлиять на обсуждение выкупа внутри компании. Компрометация такого аккаунта дает не контроль над сервером, а контроль над контекстом, а это в вымогательских схемах порой даже ценнее.
Выбор жертв тоже выглядит не случайным. Люди в возрасте 40-50 лет часто уже доросли до устойчивых управленческих ролей, но при этом остаются достаточно близко к операционным процессам. CEO может быть слишком далек от рутины, а вот руководитель IT-направления, менеджер операций или глава функции знает, где болит, кто принимает промежуточные решения и что именно остановится, если инцидент затронет сеть, документооборот или финансовые контуры. Для преступников это почти идеальная цель: меньше шума, больше шансов на быструю реакцию и давление изнутри.
Отдельно Zscaler отмечает, что в более чем дюжине организаций в рамках той же кампании были скомпрометированы сразу несколько сотрудников. Это говорит о понятной, хотя и неприятной тактике: одного входа в сеть злоумышленникам уже мало. Они двигаются по разным бизнес-функциям, чтобы собрать максимум чувствительных данных и одновременно выйти на нескольких людей, способных влиять на решение о выплате. Если раньше атака часто выглядела как технический инцидент с последующим шантажом, то теперь это все больше похоже на управляемую операцию давления на компанию через ее внутренние связи.
Цифры по рынку подтверждают, что тренд не локальный. По данным Zscaler, за последний год число попыток ransomware, заблокированных на ее облачной платформе, выросло на 146%, публичных случаев вымогательства стало больше на 70%, а объем похищенных у жертв данных увеличился на 92%. Это хорошо объясняет, почему сам факт шифрования постепенно перестает быть главным событием атаки. К моменту, когда компания видит записку с требованием выкупа, злоумышленники уже могут знать, кто подписывает счета, кто ведет ключевые контракты, кто отвечает за HR и как устроена иерархия внутри организации. Шифрование в такой схеме уже не начало истории, а ее финальный аккорд.
Для разработчиков и ИТ-руководителей вывод неприятно практический. Защита больше не может строиться только вокруг администраторских учеток, VPN, EDR и резервных копий, хотя без них, конечно, никуда. Если атаки вымогателей целятся в менеджеров среднего звена и владельцев бизнес-процессов, значит, в модель защиты нужно включать не только техпривилегии, но и карту организационного влияния. Кто может быстро согласовать перевод? Кто имеет доступ к контрактам и персональным данным? Кто первым получает письмо от «поставщика» и кто может, не задумываясь, отправить в ответ чувствительный документ? Эти вопросы все больше относятся к security engineering, а не только к комплаенсу и внутренним регламентам.
Для бизнеса это еще и аргумент против иллюзии, что вымогатели охотятся только за крупными фамилиями и громкими должностями. Если преступники действительно научились находить людей, через которых проще продавить решение о выкупе, то самым уязвимым звеном становится не обязательно топ-менеджмент, а прослойка между советом директоров и исполнителями. И следующий виток защиты, похоже, будет строиться не вокруг титулов в оргструктуре, а вокруг ответа на более неприятный вопрос: кто в компании может сломаться быстрее всех, когда злоумышленники уже знают, как у вас устроен бизнес.