Zscaler: Ransomwarecriminelen hebben het steeds vaker gemunt op managers

Bijna twee derde van de slachtoffers heeft een managementfunctie of hoger

Uit onderzoek van Zscaler ThreatLabz blijkt dat niet alleen IT-beheerders met uitgebreide systeemrechten interessante doelwitten zijn voor ransomwarecriminelen. Ook managers en medewerkers met toegang tot belangrijke bedrijfsprocessen blijken aantrekkelijk voor aanvallers. Maar liefst 62% van de geïdentificeerde slachtoffers heeft een managementfunctie of hoger.

Zscaler ThreatLabz identificeerde in een periode van een maand 351 slachtoffers bij 334 organisaties die aan één ransomwarecampagne waren gekoppeld. Driekwart van de slachtoffers (75%) werkt binnen de volgende bedrijfsfuncties: finance, sales, operations, HR en marketing.

Uit het onderzoek blijkt dat cybercriminelen verder kijken dan traditionele IT-privileges. Een manager beschikt misschien niet over administratorrechten, maar heeft vanuit zijn of haar functie vaak wel toegang tot gevoelige informatie, financiële processen, contracten, leveranciers en klanten. Zscaler spreekt hierbij van ‘business privilege’: zakelijke toegang en bevoegdheden die voor aanvallers minstens zo waardevol kunnen zijn als technische privileges.

Eén account is genoeg

Een gecompromitteerd account van een salesmanager kan toegang geven tot klantgegevens, contracten, prijzen en omzetprognoses. Een financieel manager heeft toegang tot facturen, betaalgegevens en leveranciersinformatie. Aanvallers kunnen deze toegang gebruiken om de organisatie verder binnen te dringen, gevoelige gegevens te stelen en de druk op een slachtoffer te vergroten.

De potentiële impact van een aanval gaat daarmee verder dan het versleutelen van IT-systemen. Een ransomwareaanval kan betalingen, productie, logistiek of dienstverlening verstoren, met directe gevolgen voor de omzet en de bedrijfscontinuïteit.

Het onderzoek laat bovendien zien dat aanvallers niet noodzakelijk stoppen nadat één medewerker is gecompromitteerd. Bij meer dan twaalf organisaties werden meerdere medewerkers slachtoffer.

Een kritische kijk op bestaand securitybeleid

Organisaties moeten daarom opnieuw kijken naar welke medewerkers als risicovol of geprivilegieerd worden beschouwd, zeker nu AI het voor aanvallers eenvoudiger maakt om doelwitten te onderzoeken en overtuigende, gepersonaliseerde phishing- en impersonatieaanvallen uit te voeren.

Zscaler ThreatLabz adviseert organisaties om ongewenste externe communicatie via platforms als Microsoft Teams en Slack te beperken en medewerkers te trainen om ongebruikelijke vragen of verzoeken van bijvoorbeeld IT-support via een vertrouwd kanaal te verifiëren.

Daarnaast zijn continue monitoring van afwijkend gedrag en het least privilege-principe belangrijk. Door medewerkers alleen toegang te geven tot applicaties, systemen en gegevens die voor hun functie noodzakelijk zijn, kan de impact van een gecompromitteerd account worden beperkt. Een Zero Trust-architectuur kan vervolgens helpen voorkomen dat aanvallers zich vanuit één account lateraal door de organisatie bewegen.

Lees hier de volledige resultaten van dit onderzoek.