Ransomware-Angriffe werden häufig an ihren endgültigen Auswirkungen gemessen: verschlüsselten Systemen, gestohlenen Daten, Betriebsunterbrechungen und Lösegeldforderungen in Millionenhöhe.
Den Mitarbeitern, die in den Anfangsphasen eines Angriffs kompromittiert werden, wird jedoch deutlich weniger Aufmerksamkeit zuteil.
Neue Forschung von Zscaler ThreatLabz legt nahe, dass Betreiber von Ransomware zunehmend Mitarbeiter ins Visier nehmen, deren geschäftliche Befugnisse und Zugriffsrechte wertvolle Wege in ein Unternehmen eröffnen können.
- Die wichtigsten Erkenntnisse von Zscaler zur Ransomware
- Ransomware-Angreifer nehmen zunehmend Manager und Führungskräfte ins Visier
- Warum Ransomware-Angreifer Manager mit privilegiertem Geschäftszugriff ins Visier nehmen
- Geschäftsbereiche, die am häufigsten Ziel von Ransomware-Angriffen sind
- Warum Ransomware-Angreifer Industrie- und Technologieunternehmen ins Visier nehmen
- Wie Unternehmen das Ransomware-Risiko senken können
Die wichtigsten Erkenntnisse von Zscaler zur Ransomware
- 62 % der Opfer hatten eine Position auf Manager-Ebene oder höher
- 75 % der Opfer arbeiteten in den Bereichen Finanzen, Vertrieb, Betrieb, Personalwesen oder Marketing
- Etwa 50 % der Opfer arbeiteten im Industrie- oder IT-Sektor
- 44 % der Opfer gehörten der Generation X an und waren durchschnittlich 46 Jahre alt
Ransomware-Angreifer nehmen zunehmend Manager und Führungskräfte ins Visier
ThreatLabz analysierte eine Ransomware-Kampagne, die mit einer Gruppe in Verbindung steht, die dafür bekannt ist, sich Erstzugang zu verschaffen, große Mengen an Unternehmensdaten zu stehlen und kritische Systeme gezielt zu verschlüsseln.
Über einen Zeitraum von einem Monat identifizierten die Forscher 351 Opfer in 334 Unternehmen.
Die Ergebnisse zeigen, dass Führungsverantwortung, Zugang zu Finanzprozessen und bereichsübergreifende Geschäftsbeziehungen Mitarbeiter zu attraktiveren Zielen machen können.
Warum Ransomware-Angreifer Manager mit privilegiertem Geschäftszugriff ins Visier nehmen
Von den identifizierten Opfern hatten 62 % eine Position auf Manager-Ebene oder höher. Diese Erkenntnis macht einen wichtigen Unterschied zwischen technischen und geschäftlichen Privilegien deutlich.
Herkömmliche Sicherheitsprogramme konzentrieren sich häufig auf Benutzer mit erweiterten technischen Berechtigungen, doch Manager können ebenso wertvolle geschäftliche Privilegien besitzen.
Je nach ihren Aufgaben können sie Zahlungen genehmigen, Budgets überwachen, mit Lieferanten kommunizieren, Verträge prüfen, auf vertrauliche Informationen zugreifen oder Aktivitäten über Abteilungsgrenzen hinweg koordinieren.
Die Kompromittierung dieser Konten könnte es Ransomware-Betreibern daher ermöglichen, Informationen zu sammeln, auf sensible Daten zuzugreifen, sich als vertrauenswürdige Mitarbeiter auszugeben oder ihre Reichweite innerhalb des Unternehmens auszuweiten.
Die Untersuchung ergab außerdem, dass die Generation X 44 % der Opfer stellte; das Durchschnittsalter der Opfer lag bei 46 Jahren.
Dies deutet nicht unbedingt darauf hin, dass das Alter selbst ein primärer Risikofaktor ist, sondern könnte die Dauer der Berufserfahrung widerspiegeln.
Viele Mitarbeiter der Generation X bekleiden derzeit etablierte Manager- und Führungspositionen, die den von Angreifern gesuchten organisatorischen Zugang bieten.
Geschäftsbereiche, die am häufigsten Ziel von Ransomware-Angriffen sind
Etwa 75 % der Opfer arbeiteten in den Bereichen Buchhaltung und Finanzen, Vertrieb, Betrieb, Personalwesen oder Marketing.
Buchhaltung und Finanzen stellten 17,7 % der Opfer, während der Vertrieb 17,4 % und der Betrieb 16,8 % ausmachten.
Diese Bereiche verarbeiten regelmäßig Informationen und Abläufe, die während eines Ransomware-Angriffs wertvoll sein könnten.
Mitarbeiter in der Buchhaltung können beispielsweise auf Rechnungen, Zahlungsinformationen, Bankdaten, Genehmigungen und Lieferantenunterlagen zugreifen.
Vertriebsmanager arbeiten möglicherweise mit Kundenkonten, Verträgen, Preisen und Umsatzprognosen.
Mitarbeiter im operativen Geschäft koordinieren häufig Lieferanten, interne Teams und wichtige Geschäftsprozesse.
Die Ergebnisse zeigen, warum ein Mitarbeiter keine Administratorrechte benötigt, um ein erhebliches Risiko zu schaffen.
Gewöhnlicher Geschäftszugriff kann einen Weg zu sensiblen Informationen, Unternehmensanwendungen, Finanzprozessen und vertrauenswürdiger interner Kommunikation eröffnen.
Warum Ransomware-Angreifer Industrie- und Technologieunternehmen ins Visier nehmen
Etwa die Hälfte der identifizierten Opfer arbeitete in zwei Sektoren: Auf die Industrie entfielen 35,5 %, auf die Informationstechnologie 14,6 %.
Kompromittierte Mitarbeiter in Industrieunternehmen könnten potenziell Zugriff auf Systeme ermöglichen, die Produktion, Logistik oder Vertrieb unterstützen.
In Technologieunternehmen können Mitarbeiterkonten geistiges Eigentum oder Plattformen offenlegen, die digitale Produkte und Dienstleistungen unterstützen.
Diese Umgebungen sind attraktive Ziele für Ransomware, weil die Unterbrechung von Produktion, Logistik, Zahlungen oder digitalen Diensten während von Erpressungsverhandlungen operativen und finanziellen Druck erzeugen kann.
Wie Unternehmen das Ransomware-Risiko senken können
Die Ergebnisse legen nahe, dass Unternehmen ihre Ransomware-Abwehr über herkömmliche technisch privilegierte Konten hinaus ausweiten sollten.
Sicherheitsteams sollten die Befugnisse, Beziehungen, Anwendungen und Informationen berücksichtigen, die Managern und anderen geschäftskritischen Mitarbeitern zur Verfügung stehen.
Unternehmen können den Schutz dieser Hochrisikobenutzer durch mehrere sich ergänzende Sicherheitsmaßnahmen verbessern.
- Für Manager und andere besonders gefährdete Mitarbeiter phishing-resistente MFA und Zugriffe nach dem Prinzip der geringsten Privilegien durchsetzen , um den Missbrauch von Zugangsdaten zu reduzieren und den Zugriff von Angreifern zu begrenzen.
- Nutzen Sie Ransomware-Schutztools , die Endpoint-, Netzwerk-, Identitäts- und verhaltensbasierte Erkennung kombinieren, um bösartige Aktivitäten zu erkennen und zu blockieren, bevor sich Ransomware ausbreiten kann.
- Identitäten und Sitzungen auf verdächtige Aktivitäten überwachen , darunter ungewöhnliche Anmeldungen, unerwartete MFA-Änderungen, Token-Missbrauch, anormale Datenübertragungen und unbefugten Fernzugriff.
- Externe Kommunikation einschränken und sensible Anfragen verifizieren , um Identitätsvortäuschung, Social Engineering und bösartige Kontaktaufnahme über Kollaborationsplattformen zu reduzieren.
- Für risikoreiche Aktionen eine zusätzliche Verifizierung verlangen , darunter hohe Zahlungen, Änderungen von Bankverbindungen, Aktualisierungen von Lieferantendaten, Zurücksetzungen von Zugangsdaten und den Zugriff auf sensible Systeme.
- Kritische Systeme segmentieren und isolierte Backups vorhalten, um die laterale Bewegung einzuschränken, wichtige Daten zu schützen und die Wiederherstellung ohne Lösegeldzahlungen zu ermöglichen.
- Incident-Response-Pläne mit Tools zur Angriffssimulation testen, die Angriffssimulationen mit Ransomware-Szenarien ermöglichen.
Letztlich erfordert ein wirksamer Schutz vor Ransomware, dass Unternehmen Privilegien über Administratorrechte hinaus betrachten.
Der Schutz von Mitarbeitern auf Grundlage ihrer Zugriffsrechte und Befugnisse kann dazu beitragen, dass sich ein kompromittiertes Konto nicht zu einem umfassenderen Ransomware-Angriff ausweitet.
Zero Trust kann diesen Ansatz stärken, indem der Zugriff kontinuierlich überprüft und eingeschränkt wird, wie weit sich Angreifer bewegen können, wenn ein Konto kompromittiert wurde.





