为什么勒索软件团伙现在盯上46岁的经理而不是首席执行官

为什么勒索软件团伙现在盯上46岁的经理而不是首席执行官

新研究表明,要让一家公司支付赎金,不再始于首席执行官的收件箱,而是始于那位真正有权批准付款的46岁经理。这是Zscaler旗下ThreatLabz部门的结论。该部门解剖了一场勒索软件攻击活动,发现攻击者系统性地瞄准了中层管理人员,而非高管层。

8月9日由The Register报道的这项研究,在一个月的时间里追踪了334家机构中的351名受害者。浮现出的人员画像惊人地一致:近三分之二的被入侵者拥有经理级或更高的头衔,而典型的被入侵员工是一名46岁的X世代人士。四分之三的人来自五个业务职能部门,即财务、销售、运营、人力资源和市场营销。其中一半受雇于工业企业或信息技术企业。

把组织架构图当作攻击蓝图

这场攻击活动显示出勒索软件已经与群发勒索信的散弹式做法相去多远。据Zscaler介绍,攻击者在动手之前先研究了地形,将从被攻破系统中攫取的数据与公开来源拼接在一起,绘制出谁向谁汇报的图谱,并锁定那些对公司付款决策影响力最大的员工。

其中的逻辑残酷而简单。首席执行官或许是一个象征性目标,但应付账款部门的经理可以批准一张发票。销售经理掌握客户账户和有效合同。项目经理控制着预算和交付时间表。在遭到攻击的机构中,有十多家有多名员工被入侵,攻击者穿行于不同的业务职能部门之间,而不是满足于单一的立足点。

Your support allows us to spend more time verifying facts and less time chasing page views.

Back evidence-based news

业务权限与技术权限

Zscaler将这种转变概括为从技术权限转向它所说的“业务权限”。安全团队传统上把特权用户视为管理员以及其他拥有更高系统权限的账户。这场攻击活动中的攻击者追逐的是别的东西:日常工作涉及计费系统、付款流程、预算文件、供应商协议、客户数据库和人事档案的人。

其中的洞见在于,造成这种规模的破坏并不需要管理员凭据,普通的业务访问权限就足够了。一个被入侵的管理层账户为攻击者提供了通往敏感信息、财务流程、企业应用和内部通信的路径,在加密发生之前,这一切就已经可用于敲诈勒索。

为什么是X世代

年龄的偏移很可能不是巧合。四十多岁和五十多岁的员工更有可能已经坐到成熟的管理岗位上,能够接触有价值的系统并拥有决策权,这为攻击者提供了一条不触碰高管层就能深入企业核心的路径。这场攻击活动中的受害者年龄从23岁到70岁不等,但44%是X世代,把平均年龄拉到了46岁。

敲诈勒索经济正在壮大

Zscaler的平台数据显示了规模:被拦截的勒索软件攻击尝试同比上升146%,公开宣布的敲诈案件上升70%,从受害者处窃取的数据量上升92%。重点正从加密转向敲诈勒索:到勒索信出现的那一刻,团伙可能已经摸清了整条审批链,即谁签署发票、谁握有合同、谁管理人事档案、谁向谁汇报。用Zscaler的话说,文件加密只是损害中最显眼的部分。

The Register则对受影响人群给出了一个冷静的建议:断开网络连接,并通知有关部门。

防御者应当吸取的教训

实际的启示是,安全团队需要把管理层角色本身视为特权角色。对财务系统、人力资源平台和客户数据库的访问,应当以与管理员账户同等的严肃态度加以监控和保护,因为攻击者现在盯着的正是这些地方。换句话说,勒索软件防御已经既是一个技术问题,也是一个组织架构图问题。

婷 翻译

Scroll to Top