Ransomware-банды больше не тратят время на генеральных директоров. Их главная цель — 46-летний IT-менеджер из поколения X. К такому выводу пришли исследователи Zscaler ThreatLabz, изучив 351 жертву в 334 компаниях, которые за месяц попали в одну кампанию вымогателей.
Почти две трети жертв занимали должности менеджеров и выше. Средний возраст — 46 лет. Три четверти работали в бухгалтерии, финансах, продажах, операциях, HR или маркетинге, половина — в промышленности или IT. Вместо массовых писем атакующие сначала изучают организацию: соединяют данные со взломанных систем с открытыми источниками, восстанавливают иерархию и находят сотрудников, способных повлиять на решение о выкупе.
В Zscaler объясняют это сдвигом от неизбирательных атак к высокоцелевым кампаниям вымогательства. Хакеры всё реже целятся в топ-менеджеров. Их интересуют менеджеры и другие ключевые сотрудники, у которых есть полномочия ускорить оплату. Речь о «бизнес-привилегиях», а не технических. Специалисты по безопасности обычно защищают пользователей с правами администратора. Вымогателям же нужны люди с доступом к счетам, одобрению платежей, бюджетам, контрактам поставщиков, клиентским базам и HR-записям. Скомпрометированный аккаунт менеджера ценен широтой бизнес-доступа: он может утверждать платежи, управлять бюджетами, проверять контракты и координировать отделы.
Перекос в сторону поколения X не случаен. Люди в возрасте 40–50 лет часто сидят на устойчивых управленческих позициях. Это даёт атакующим доступ к ценным системам и сотрудникам с правом принимать решения — без взлома высшего руководства. Более чем в десятке организаций скомпрометировали сразу нескольких человек. Вымогатели не останавливались на одной точке входа и проходили через разные бизнес-функции, увеличивая шансы добраться до ценных данных и людей, влияющих на выплату.
Отчёт Zscaler показывает, что экосистема ransomware всё больше заточена под вымогательство, а не под простое шифрование. За год число заблокированных попыток ransomware в облаке Zscaler выросло на 146%, публичные случаи вымогательства — на 70%, а объём украденных данных — на 92%. К моменту появления записки о выкупе преступники уже знают, кто утверждает счета, подписывает контракты, ведёт HR и кому подчиняется. Шифрование — лишь то, что замечают жертвы.