Onderzoek van Zscaler ThreatLabz toont aan dat ransomwaregroepen zich steeds vaker richten op managers en afdelingshoofden in plaats van op IT-beheerders. Van de geanalyseerde slachtoffers had 62 procent een functie op managementniveau. Aanvallers maken daarbij gebruik van de zakelijke toegang die deze functies met zich meebrengen, ook zonder technische beheerdersrechten.
Cybersecuritybedrijf Zscaler heeft via zijn onderzoeksafdeling ThreatLabz de beginfase van een grootschalige ransomwarecampagne geanalyseerd. In een periode van een maand bracht het bedrijf 351 slachtoffers bij 334 verschillende organisaties in kaart. Volgens Zscaler tonen de resultaten aan dat slachtoffers niet willekeurig worden gekozen: aanvallers zoeken gericht naar personen met toegang tot financiële processen, gevoelige documenten en operationele besluitvorming.
Zakelijke toegang als doelwit
Cybersecurityteams richten hun beveiligingsbeleid traditioneel op wat Zscaler ‘bevoorrechte gebruikers’ noemt, zoals IT-beheerders met systeemrechten. Het bedrijf stelt dat ransomwaregroepen hierop inspelen door juist medewerkers met zogeheten zakelijke privileges te viseren. Een afdelingshoofd of financieel manager beschikt vaak niet over technische beheerdersrechten, maar heeft wel toegang tot facturen, klantcontracten, personeelsdossiers en budgetten. Zodra een account van een manager is gecompromitteerd, kunnen cybercriminelen die toegang volgens Zscaler gebruiken om data te stelen, betalingen te manipuleren of druk uit te oefenen bij afpersing.
Uit het onderzoek komen enkele cijfers naar voren. Van de gecompromitteerde accounts behoorde 62 procent toe aan medewerkers met een functie op managementniveau of hoger. Ongeveer 75 procent van de slachtoffers was werkzaam binnen vijf bedrijfstakken: Accounting & Financiën (17,7 procent), Sales (17,4 procent), Operations (16,8 procent), Human Resources en Marketing. De helft van alle getroffen organisaties bevindt zich in de industriële sector (35,5 procent) of de IT-sector (14,6 procent). Gen X vormde met 44 procent de grootste groep slachtoffers, met een gemiddelde leeftijd van 46 jaar bij de getroffen medewerkers.
Industrie en IT extra getroffen
De onderzoekers van ThreatLabz zien geen toeval in het feit dat vooral de industriële sector en de IT-sector doelwit zijn. Uitval van operationele systemen in de industrie leidt direct tot stilstand in productie, distributie of logistiek, met financiële schade als gevolg. Bij IT-bedrijven krijgen aanvallers via managersaccounts vaak zicht op intellectueel eigendom en klantplatforms. Zscaler geeft aan dat de uitval in beide gevallen de bereidheid van organisaties om losgeld te betalen vergroot.
Daarnaast constateerde ThreatLabz dat bij meer dan tien organisaties meerdere medewerkers tegelijkertijd werden gecompromitteerd. Dit wijst er volgens het bedrijf op dat aanvallers na de eerste binnenkomst actief zoeken naar andere waardevolle accounts binnen hetzelfde netwerk.
Aanpassing van beveiligingsbeleid
Zscaler stelt dat de verschuiving in doelwitten een aanpassing van het beveiligingsbeleid vereist. Doordat aanvallers met de inzet van AI overtuigendere phishing- en impersonatie-aanvallen kunnen uitvoeren, verwacht het bedrijf dat organisaties hun verdediging rondom managementrollen moeten aanscherpen.
Het bedrijf adviseert organisaties onder meer om externe communicatie via samenwerkingsplatforms als Microsoft Teams en Slack te beperken en personeel te trainen op het herkennen van identiteitsfraude. Daarnaast raadt Zscaler aan een Zero Trust-netwerkmodel te hanteren met least-privilege access, waarbij medewerkers, ongeacht hun functie, uitsluitend toegang krijgen tot de applicaties en data die noodzakelijk zijn voor hun dagelijkse werkzaamheden.