Сигурност

Редакция Overclock.bg ·

Ransomware вече цели IT мениджъри на средна възраст

Ransomware вече цели IT мениджъри на средна възраст

Ransomware групите са спрели да гонят главните изпълнителни директори. Ново изследване на Zscaler ThreatLabz, публикувано на 6 август 2026 г., проследява 351 жертви в 334 организации в рамките на една-единствена кампания за месец и открива съвсем различен профил: средният пострадал е на 46 години, носи мениджърска титла и работи в счетоводството, продажбите или операциите. The Register пръв обърна внимание на данните, които предхождат пълния годишен доклад на компанията.

Кой всъщност попада в капана

Числата от анализа на Брет Стоун-Грос, старши директор „Разузнаване на заплахи“ в Zscaler, са доста конкретни:

  • 62% от жертвите са с титла на ниво мениджър или по-висока — но почти никой от тях не е в борда.
  • 44% са от поколението X, а средната възраст е 46 години.
  • Около 75% работят във финанси и счетоводство, продажби, операции, HR или маркетинг.
  • 50% са в индустриалния или IT сектора.

Разбивката по отдели е учудващо равномерна: счетоводство и финанси — 17,7%, продажби — 17,4%, операции — 16,8%. В над десет от засегнатите организации са компрометирани по няколко служители едновременно, което подсказва, че нападателите не се спират на първия успешен вход.

Разпределение на жертвите на ransomware по индустрии според Zscaler ThreatLabz Снимка: Zscaler ThreatLabz

„Бизнес привилегия“ вместо администраторски права

Ключовото понятие в доклада на Zscaler е business privilege — бизнес привилегия. Идеята е проста: мениджърът от средното ниво няма domain admin права, но одобрява плащания, вижда договорите с доставчиците, разполага с бюджет и има кореспонденция с всички отдели. За една изнудваческа операция това струва повече от достъпа до сървърите.

Нападателите комбинират данни от вече превзетите машини с публично достъпна информация — LinkedIn, корпоративни сайтове, прес съобщения — и възстановяват органиграмата. После избират хората, които реално могат да ускорят решението „плащаме ли“. Директорът е защитен с най-скъпите инструменти и внимава; мениджърът на средно ниво отваря фактури по цял ден.

Фонът също е тревожен. По данни от предходния годишен доклад на Zscaler (април 2024 – април 2025) блокираните ransomware опити са се увеличили със 146%, публично обявените случаи на изнудване — със 70%, а обемът на откраднатите данни — с 92%. Пълният доклад ThreatLabz 2026 Ransomware Report се очаква през следващите два месеца.

Levi’s: трима служители са били достатъчни

Колко практично изглежда това на терен, показа самата Levi Strauss & Co. На 7 август компанията обяви, че нападатели са получили достъп до корпоративни компютри след атака чрез социално инженерство срещу трима служители. Част от корпоративната информация е била изнесена навън, но според фирмата потребителски данни не са засегнати, а операциите не са прекъсвани.

Levi’s има около 19 000 служители, над 3300 магазина и приходи от порядъка на 6,3 млрд. долара годишно. Никоя група не пое публично отговорност; медиите свързват случая с UNC6671 — клъстер, известен с телефонен фишинг (vishing) срещу стотици организации. Схемата е точно тази, която описва Zscaler: не пробив в периметъра, а обаждане до правилния човек.

Атаките минават през легитимни работни процеси

Тенденцията се вижда и извън ransomware. Докладът на Gen Digital за първото полугодие на 2026 г., разгледан от BleepingComputer, описва две вериги, които не използват уязвимост, а самия работен процес.

Първата започва с компрометирана легитимна корпоративна пощенска кутия в Чехия, Словакия, Полша и Литва. От нея тръгват съвсем обичайни писма — известие за пратка, фактура — а зад тях следва JavaScript dropper, няколко PowerShell етапа и shellcode loader, който инсталира банковия зловреден код GepyS. Той добавя browser разширение и променя proxy настройките, за да седне вътре в банковата сесия.

Втората верига е clipboard hijacker, компилиран на Rust, който подменя адреса на портфейла точно преди подписване на транзакция — за 21 вида блокчейн. Управляващата инфраструктура е скрита в smart contract на BNB Smart Chain чрез техниката EtherHiding, така че класическото сваляне на домейни не помага.

Общата статистика на Gen за полугодието: измамите са 46% от всички засечени заплахи, malvertising — близо 30%, като са блокирани 114,2 млн. атаки с фалшиви онлайн магазини и 20,3 млн. опита за „техническа поддръжка“.

Какво следва от това

Изводът е неудобен за повечето корпоративни програми за обучение, които и досега слагат ударението върху „VIP“ акаунтите. Ако рискът е у човека с бизнес влияние, а не с администраторски права, тогава защитата трябва да върви по органиграмата, а не по списъка с привилегировани акаунти: ограничаване на външната комуникация в платформите за сътрудничество, задължителна проверка при заявки за плащане по втори канал, наблюдение за необичайно поведение и реално прилагане на принципа за минимални права.

Другият урок е за самите писма. Както видяхме и при атаките със скрит CSS, които крадат пароли направо от уеб пощата, и при бекдора в инсталаторите на TrueConf, най-опасното съобщение днес идва от истински адрес, в истинска нишка и по съвсем истински повод. Единственото, което не е истинско, е човекът от другата страна.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още