هکرهای باجافزاری دیگر سراغ مدیرعامل نمیروند بلکه مدیران میانی و مخصوصا مدیران فناوری اطلاعات را هدف اصلی حملات خود کردهاند.
به گزارش افتانا، گزارش جدید شرکت امنیت سایبری Zscaler نشان میدهد گروههای باجافزاری در حملات خود دیگر لزوماً مدیرعامل یا مدیران ارشد شرکتها را هدف قرار نمیدهند و در بسیاری از موارد، مدیران میانی، بهویژه مدیران فناوری اطلاعات در دهه ۴۰ زندگی، به اهداف جذابتری برای سرقت اطلاعات و اخاذی تبدیل شدهاند.
پژوهشگران ThreatLabz شرکت Zscaler با بررسی یک کارزار باجافزاری در مدت یک ماه، ۳۵۱ قربانی در ۳۳۴ سازمان را مورد بررسی قرار دادهاند. نتایج این بررسی نشان میدهد تقریباً دو سوم قربانیان دارای سمت مدیریتی یا بالاتر بودهاند و میانگین سنی آنها ۴۶ سال بوده است. همچنین حدود سهچهارم قربانیان در بخشهایی مانند حسابداری و امور مالی، فروش، عملیات، منابع انسانی یا بازاریابی فعالیت داشتهاند و نیمی از آنها نیز در حوزههای صنعتی یا فناوری اطلاعات مشغول به کار بودهاند.
بر اساس این گزارش، مهاجمان سایبری به جای ارسال یک پیام اخاذی مشابه برای تعداد زیادی از کارکنان، پیش از حمله درباره ساختار سازمانی شرکت هدف تحقیق میکنند. آنها با ترکیب اطلاعات بهدستآمده از سیستمهای به خطر افتاده با دادههای عمومی موجود در اینترنت، روابط سازمانی و سلسلهمراتب شرکتها را بررسی میکنند تا کارکنانی را شناسایی کنند که بیشترین تأثیر را بر نحوه واکنش سازمان به حمله و تصمیمگیری درباره پرداخت باج دارند.
Zscaler در گزارش خود میگوید چشمانداز حملات باجافزاری از حملات گسترده و بدون هدف مشخص به سمت کارزارهای اخاذی دقیق و هدفمند حرکت کرده است. به گفته پژوهشگران، مهاجمان به جای هدف قرار دادن مستقیم مدیران ارشد، به طور فزایندهای مدیران و کارکنان کلیدی را انتخاب میکنند که اختیار یا نفوذ کافی برای تسریع تصمیمگیری درباره پرداخت باج دارند. این تغییر رویکرد به چیزی مربوط میشود که Zscaler آن را «امتیاز تجاری» مینامد، نه صرفاً دسترسی فنی. تیمهای امنیت سایبری معمولاً کاربران دارای سطح دسترسی فنی بالا، مانند مدیران سیستم و حسابهای دارای دسترسی Administrator، را اهداف مهمی در نظر میگیرند. مهاجمان باجافزاری اما به دنبال کارکنانی هستند که جایگاه شغلی آنها دسترسی گستردهای به فرآیندهای مهم تجاری ایجاد میکند.
مدیران ممکن است به اطلاعات مربوط به فاکتورها، تأیید پرداختها، بودجهها، قراردادهای تأمینکنندگان، حسابهای مشتریان و سوابق منابع انسانی دسترسی داشته باشند. آنها همچنین در بسیاری از سازمانها مسئول هماهنگی فعالیت میان واحدهای مختلف هستند و همین موضوع باعث میشود یک حساب کاربری مدیریتی هکشده، ارزش قابل توجهی برای مهاجمان داشته باشد.
پژوهشگران Zscaler تأکید کردهاند که ارزش یک حساب مدیریتی به گستردگی دسترسی تجاری مرتبط با جایگاه فرد بستگی دارد. یک مدیر ممکن است بتواند پرداختها را تأیید کند، بودجه و تأمینکنندگان را مدیریت کند، قراردادها و اطلاعات حساس را بررسی کند یا میان چندین واحد سازمانی هماهنگی ایجاد کند؛ مجموعهای از اختیارات که میتواند در زمان حمله باجافزاری برای مهاجمان بسیار ارزشمند باشد.
تمرکز قابل توجه حملات بر کارکنان نسل X نیز به گفته Zscaler احتمالاً تصادفی نیست. بسیاری از کارکنان ۴۰ تا ۵۰ ساله در طول مسیر شغلی خود به جایگاههای مدیریتی رسیدهاند و در نتیجه همزمان به سامانههای ارزشمند، اطلاعات حساس و افرادی که در تصمیمگیریهای مالی و سازمانی نقش دارند دسترسی پیدا کردهاند. مهاجمان با نفوذ به حساب این افراد میتوانند بدون نیاز به نفوذ مستقیم به لایه مدیران ارشد، به بخش قابل توجهی از منابع و فرآیندهای حساس سازمان دسترسی پیدا کنند.
گزارش همچنین نشان میدهد مهاجمان در برخی موارد به یک قربانی اکتفا نکردهاند. بیش از یک دوجین سازمان اعلام کردهاند که چندین کارمند آنها در جریان این کارزار باجافزاری هدف حمله قرار گرفتهاند. این موضوع نشان میدهد مهاجمان پس از ایجاد یک نقطه ورود، تلاش کردهاند در بخشهای مختلف سازمان حرکت کنند تا هم به دادههای ارزشمند بیشتری دسترسی پیدا کنند و هم احتمال رسیدن به افرادی را که میتوانند در تصمیمگیری برای پرداخت باج تأثیرگذار باشند، افزایش دهند. دادههای گستردهتر Zscaler نیز از رشد حملات باجافزاری و تغییر ماهیت این تهدید حکایت دارد. بر اساس این گزارش، تلاشهای باجافزاری که توسط پلتفرم ابری Zscaler مسدود شدهاند طی یک سال گذشته ۱۴۶ درصد افزایش یافتهاند. موارد اخاذی عمومی نیز ۷۰ درصد رشد داشته و حجم دادههای سرقتشده از قربانیان ۹۲ درصد افزایش یافته است.
این روند نشان میدهد باجافزارها دیگر صرفاً به رمزگذاری فایلها و درخواست پول در ازای بازگرداندن دسترسی محدود نمیشوند. مهاجمان ابتدا اطلاعات حساس را سرقت میکنند و سپس از تهدید به انتشار آنها برای افزایش فشار بر سازمانها استفاده میکنند. در چنین شرایطی، زمانی که پیام باجگیری به دست شرکت میرسد، مهاجمان ممکن است از قبل بدانند چه کسی فاکتورها را تأیید میکند، چه فردی قراردادها را امضا میکند، چه کسی مسئول منابع انسانی است و ساختار گزارشدهی سازمان چگونه است.
به این ترتیب، رمزگذاری اطلاعات تنها بخشی از حملهای است که قربانی در نهایت مشاهده میکند و بخش مهمتر حمله ممکن است پیش از آن، با شناسایی افراد کلیدی و دسترسی به اطلاعات تجاری حساس انجام شده باشد.