
Ransomware групите са спрели да гонят главните изпълнителни директори. Ново изследване на Zscaler ThreatLabz, публикувано на 6 август 2026 г., проследява 351 жертви в 334 организации в рамките на една-единствена кампания за месец и открива съвсем различен профил: средният пострадал е на 46 години, носи мениджърска титла и работи в счетоводството, продажбите или операциите. The Register пръв обърна внимание на данните, които предхождат пълния годишен доклад на компанията.
Кой всъщност попада в капана
Числата от анализа на Брет Стоун-Грос, старши директор „Разузнаване на заплахи“ в Zscaler, са доста конкретни:
- 62% от жертвите са с титла на ниво мениджър или по-висока — но почти никой от тях не е в борда.
- 44% са от поколението X, а средната възраст е 46 години.
- Около 75% работят във финанси и счетоводство, продажби, операции, HR или маркетинг.
- 50% са в индустриалния или IT сектора.
Разбивката по отдели е учудващо равномерна: счетоводство и финанси — 17,7%, продажби — 17,4%, операции — 16,8%. В над десет от засегнатите организации са компрометирани по няколко служители едновременно, което подсказва, че нападателите не се спират на първия успешен вход.
Снимка: Zscaler ThreatLabz
„Бизнес привилегия“ вместо администраторски права
Ключовото понятие в доклада на Zscaler е business privilege — бизнес привилегия. Идеята е проста: мениджърът от средното ниво няма domain admin права, но одобрява плащания, вижда договорите с доставчиците, разполага с бюджет и има кореспонденция с всички отдели. За една изнудваческа операция това струва повече от достъпа до сървърите.
Нападателите комбинират данни от вече превзетите машини с публично достъпна информация — LinkedIn, корпоративни сайтове, прес съобщения — и възстановяват органиграмата. После избират хората, които реално могат да ускорят решението „плащаме ли“. Директорът е защитен с най-скъпите инструменти и внимава; мениджърът на средно ниво отваря фактури по цял ден.
Фонът също е тревожен. По данни от предходния годишен доклад на Zscaler (април 2024 – април 2025) блокираните ransomware опити са се увеличили със 146%, публично обявените случаи на изнудване — със 70%, а обемът на откраднатите данни — с 92%. Пълният доклад ThreatLabz 2026 Ransomware Report се очаква през следващите два месеца.
Levi’s: трима служители са били достатъчни
Колко практично изглежда това на терен, показа самата Levi Strauss & Co. На 7 август компанията обяви, че нападатели са получили достъп до корпоративни компютри след атака чрез социално инженерство срещу трима служители. Част от корпоративната информация е била изнесена навън, но според фирмата потребителски данни не са засегнати, а операциите не са прекъсвани.
Levi’s има около 19 000 служители, над 3300 магазина и приходи от порядъка на 6,3 млрд. долара годишно. Никоя група не пое публично отговорност; медиите свързват случая с UNC6671 — клъстер, известен с телефонен фишинг (vishing) срещу стотици организации. Схемата е точно тази, която описва Zscaler: не пробив в периметъра, а обаждане до правилния човек.
Атаките минават през легитимни работни процеси
Тенденцията се вижда и извън ransomware. Докладът на Gen Digital за първото полугодие на 2026 г., разгледан от BleepingComputer, описва две вериги, които не използват уязвимост, а самия работен процес.
Първата започва с компрометирана легитимна корпоративна пощенска кутия в Чехия, Словакия, Полша и Литва. От нея тръгват съвсем обичайни писма — известие за пратка, фактура — а зад тях следва JavaScript dropper, няколко PowerShell етапа и shellcode loader, който инсталира банковия зловреден код GepyS. Той добавя browser разширение и променя proxy настройките, за да седне вътре в банковата сесия.
Втората верига е clipboard hijacker, компилиран на Rust, който подменя адреса на портфейла точно преди подписване на транзакция — за 21 вида блокчейн. Управляващата инфраструктура е скрита в smart contract на BNB Smart Chain чрез техниката EtherHiding, така че класическото сваляне на домейни не помага.
Общата статистика на Gen за полугодието: измамите са 46% от всички засечени заплахи, malvertising — близо 30%, като са блокирани 114,2 млн. атаки с фалшиви онлайн магазини и 20,3 млн. опита за „техническа поддръжка“.
Какво следва от това
Изводът е неудобен за повечето корпоративни програми за обучение, които и досега слагат ударението върху „VIP“ акаунтите. Ако рискът е у човека с бизнес влияние, а не с администраторски права, тогава защитата трябва да върви по органиграмата, а не по списъка с привилегировани акаунти: ограничаване на външната комуникация в платформите за сътрудничество, задължителна проверка при заявки за плащане по втори канал, наблюдение за необичайно поведение и реално прилагане на принципа за минимални права.
Другият урок е за самите писма. Както видяхме и при атаките със скрит CSS, които крадат пароли направо от уеб пощата, и при бекдора в инсталаторите на TrueConf, най-опасното съобщение днес идва от истински адрес, в истинска нишка и по съвсем истински повод. Единственото, което не е истинско, е човекът от другата страна.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google