Blog da Zscaler

Receba as últimas atualizações do blog da Zscaler na sua caixa de entrada

Pesquisa de segurança

O ransomware avança na hierarquia organizacional: gerentes são os principais alvos

image

Quando um ataque de ransomware vira notícia, a atenção geralmente se volta para a organização que foi invadida, os sistemas criptografados, os dados roubados e a interrupção ou exigência de resgate que se seguiu. Pouco ou nada se revela sobre os funcionários comprometidos no início do ataque, e o que torna esses indivíduos alvos valiosos.

Uma nova pesquisa da Zscaler ThreatLabz examina esse estágio inicial de um ataque de ransomware real. A ThreatLabz identificou vítimas de uma campanha associada a um grupo de ransomware conhecido por obter acesso inicial, roubar grandes quantidades de dados corporativos e criptografar seletivamente sistemas críticos. Os resultados mostram quem foram essas vítimas e como seus cargos e autoridade poderiam ajudar um invasor a penetrar mais profundamente em uma organização.

Isto faz parte da pesquisa contínua sobre ransomware realizada pela ThreatLabz. O relatório sobre ransomware da Zscaler ThreatLabz para 2026, que será lançado nos próximos dois meses, incluirá dados adicionais sobre vítimas de ransomware, as últimas tendências, alvos e táticas, além dos riscos para os quais as empresas devem se preparar.

Principais conclusões em resumo

Ao longo de um período de um mês, a ThreatLabz identificou 351 vítimas em 334 organizações ligadas a uma única campanha de ransomware.

  • 62% das vítimas ocupavam cargos de gerência ou superiores
  • Aproximadamente 75% das vítimas trabalhavam nos setores de contabilidade e finanças, vendas, operações, recursos humanos ou marketing.
  • 44% das vítimas eram membros da Geração X; a idade média das vítimas era de 46 anos
  • 50% trabalhavam para empresas do setor industrial ou de tecnologia da informação
  • Mais de uma dúzia de organizações tiveram vários funcionários comprometidos

Os denominadores comuns: gestão, dinheiro e acesso aos negócios

Os resultados sugerem que as vítimas não foram escolhidas aleatoriamente. A maioria ocupava cargos de gestão ou trabalhava em áreas de negócios que podem fornecer acesso útil para estabelecer uma posição inicial, alcançar usuários e sistemas adicionais, roubar informações sensíveis e aumentar a pressão por meio de extorsão e criptografia de dados.

Os funcionários de nível gerencial foram os mais visados: 62%

Quase dois terços das vítimas ocupavam cargos de gerência ou superiores. As equipes de segurança geralmente definem usuários privilegiados como administradores e outros com acesso elevado. Os atacantes de ransomware também visam funcionários com privilégios corporativos; acesso e autoridade criados por suas funções e relacionamentos.

O valor de uma conta gerencial comprometida reside na amplitude do acesso aos negócios associado à posição. Os gerentes podem aprovar pagamentos, supervisionar orçamentos e fornecedores, revisar contratos, acessar registros sensíveis ou coordenar o trabalho entre unidades de negócios.

A Geração X representou a maior parcela de vítimas: 44%

As vítimas tinham entre 23 e 70 anos de idade, com uma média de 46 anos. O fato de a maioria das vítimas ser da Geração X pode não estar relacionado à idade em si, mas ao estágio em que se encontram em suas carreiras. Os funcionários da Geração X têm maior probabilidade de ocupar cargos gerenciais ou de nível superior já estabelecidos, conforme descrito acima, o que dá aos invasores acesso a sistemas valiosos, dados e poder de decisão.

A maioria das vítimas trabalhava em cinco áreas principais de negócios: 75%

Aproximadamente três quartos das vítimas trabalhavam em cinco funções empresariais: contabilidade e finanças, vendas, operações, recursos humanos e marketing.

Pesquisa da ThreatLabz sobre as funções de negócios das vítimas de ransomware

Funcionários da área de contabilidade e finanças (17,7%) podem ter acesso a faturas, pagamentos, aprovações, dados bancários e registros de fornecedores. As equipes de vendas (17,4%) trabalham com contas de clientes, preços, contratos e negócios em andamento. As equipes de operações (16,8%) frequentemente coordenam ações entre fornecedores e unidades de negócios. Usuários comprometidos nessas funções podem fornecer aos invasores informações sensíveis, incluindo dados financeiros, sistemas de pagamento e contratos que são essenciais para a organização.

Metade das vítimas trabalhava nos setores industrial ou de TI: 50%

A distribuição das vítimas abrange diversos setores, com os setores industrial e de TI representando 35,5% e 14.6%, respectivamente.

Image

Para grupos de ransomware, funcionários de organizações industriais podem fornecer caminhos para sistemas críticos que dão suporte à manufatura, distribuição ou logística. Na área de tecnologia da informação, contas comprometidas podem expor propriedade intelectual e plataformas utilizadas para fornecer serviços digitais. Comprometer esses sistemas pode rapidamente causar impactos operacionais e financeiros. Criptografar uma plataforma de produção, logística ou prestação de serviços pode interromper as atividades comerciais e a receita, enquanto os dados operacionais ou técnicos roubados podem ser usados para reforçar as exigências de extorsão.

Características das vítimas

Os perfis a seguir são exemplos reais das vítimas representadas na pesquisa.

Gerente regional de vendas
Setor: industrial
Motivo para o interesse na função: acesso a contas de clientes, contratos, preços, previsões de receita e comunicações de vendas, o que pode comprometer grandes pedidos e contratos de serviços ou equipamentos, além de colocar em risco o relacionamento com os clientes e a receita.  
Gerente de contas a pagar
Setor: tecnologia da informação
Motivo para o interesse na função: acesso a faturas, dados de pagamento, aprovações financeiras e registros de fornecedores, o que pode interromper pagamentos a fornecedores essenciais e afetar a entrega de produtos e serviços de tecnologia em toda a empresa.
Gerente sênior de projetos
Setor: bens de consumo discricionários
Motivo para o interesse na função: acesso a orçamentos de projetos, cronogramas e arquivos ou documentos sensíveis, atrasando lançamentos de produtos ou inaugurações de lojas, aumentando os custos do projeto e fazendo com que a empresa perca oportunidades críticas de receita.
Gestor de imóveis
Setor: imobiliário
Motivo para o interesse na função: acesso a contratos de locação, faturas de fornecedores, contratos em geral, dados de clientes e informações financeiras, o que pode resultar em interrupções nos serviços prestados aos inquilinos, exposição a processos judiciais e perda de renda do imóvel.

Esses funcionários não precisam de direitos de administrador para gerar sérios riscos para a empresa. O acesso que essas pessoas têm diariamente pode fornecer aos invasores uma via de acesso a dados sensíveis, processos financeiros e operacionais, aplicativos corporativos e comunicações internas.

Reforce as defesas contra ransomware em torno das funções de gestão

Os cargos de gestão exigem proteções que abordem a forma como os atacantes interagem com os funcionários e o que eles podem acessar depois que uma conta é comprometida. À medida que a IA torna o reconhecimento, a personalização e a personificação mais rápidos e convincentes, os agentes de ransomware podem atacar esses funcionários com menos sinais de alerta óbvios. Para atingir esse objetivo, as principais prioridades das equipes de segurança incluem: 

  • Restringir comunicações externas em plataformas de colaboração. Bloqueie mensagens e chamadas não solicitadas de usuários externos em plataformas como Microsoft Teams e Slack.
  • Preparar os funcionários para tentativas de falsificação de identidade. Treine os usuários para que verifiquem solicitações incomuns de supostos funcionários de TI por meio de canais de comunicação internos confiáveis e informações do diretório da empresa antes de tomar qualquer providência.
  • Implantar proteção de segurança de rede e de terminais integrada. Utilize soluções de detecção de rede e terminais baseadas em IA para identificar conteúdo malicioso, comportamento suspeito e atividades de ataque antes que elas se agravem.
  • Monitorar continuamente a atividade em busca de sinais de comprometimento. Procure por comportamentos incomuns em usuários, dispositivos, aplicativos, transferências de dados e ferramentas de acesso remoto. Nessa campanha, mais de uma dúzia de organizações tiveram múltiplas vítimas, o que reforça a necessidade de monitorar e investigar além da primeira conta afetada.
  • Aplicar o acesso de privilégio mínimo Limite o acesso de cada funcionário aos aplicativos, sistemas e dados necessários para sua função, reduzindo o que os invasores podem acessar por meio de uma conta comprometida.
  • Implementar uma arquitetura Zero Trust para conter ataques. Segmente o acesso para impedir que os invasores se movam lateralmente e alcancem sistemas adicionais após obterem um ponto de acesso inicial.

Fique de olho: mais pesquisas sobre ransomware em breve

Compreender quais funcionários os grupos de ransomware estão visando fornece informações importantes sobre onde o acesso corporativo cria vulnerabilidades. Isso também revela onde são necessárias proteções mais robustas para evitar que uma conta comprometida leve ao roubo de dados, à criptografia ou a uma interrupção mais ampla.

Veja o resumo para obter uma síntese rápida das conclusões desta pesquisa.

Siga a ThreatLabz no X e em nosso blog de pesquisa de segurança para ficar por dentro das últimas descobertas de ameaças, análises de campanhas e insights de segurança.

Não perca o lançamento do próximo relatório de ransomware da ThreatLabz para 2026 para saber mais sobre as vítimas desta campanha, além de uma pesquisa aprofundada sobre a atividade de ransomware no último ano, os grupos que a promovem, as tendências em evolução de roubo de dados e extorsão, e muito mais.

FAQs

O ransomware é um tipo de malware que invade arquivos, dando ao atacante poder para exigir pagamentos, geralmente em criptomoeda. No entanto, nem todos os ataques lançados por grupos de ransomware implementam malware que realiza a criptografia de arquivos. Muitos agentes maliciosos também roubam grandes quantidades de dados sensíveis das empresas para pressionar ainda mais as vítimas a pagar um resgate. Em alguns casos, nenhuma criptografia de arquivos é realizada, e o roubo de dados é usado exclusivamente para extorsão.

Gerentes e outros usuários corporativos podem ser alvos valiosos de ransomware, pois geralmente ocupam cargos privilegiados ou trabalham em funções críticas para os negócios. Suas contas podem fornecer acesso a dados sensíveis, informações financeiras, registros de clientes ou funcionários, aplicativos corporativos e sistemas operacionais. Essas identidades confiáveis dos funcionários também podem ajudar o atacante a se passar por eles para obter acesso adicional, o que pode ser usado para expandir o roubo de dados e a implementação de ransomware.

As campanhas de ransomware estão voltando sua atenção para funcionários das áreas de contabilidade e finanças, vendas, operações, recursos humanos e outras funções essenciais para os negócios. Cada uma pode abrir uma porta diferente: finanças para pagamentos e faturas; vendas para dados de clientes e preços; operações para arquivos e processos críticos do negócio; e RH para dados de funcionários. Ao visar vários departamentos, o atacante também pode ter acesso a uma área maior da empresa e, portanto, a dados mais valiosos.

Os primeiros sinais de um ataque de ransomware podem ser uma atividade caracterizada por um volume incomum de spam, seguida por mensagens enviadas por um agente malicioso via Microsoft Teams, passando-se pela equipe de TI da empresa para "resolver" o problema. Os funcionários também devem estar cientes de ataques do tipo "ClickFix", que induzem as vítimas a copiar e colar comandos específicos no prompt de execução do Windows. Essas armadilhas começam quando uma vítima acessa sites maliciosos ou comprometidos com temas que variam muito, desde captchas até plugins ausentes e erros de sistema.

Uma arquitetura zero trust ajuda a conter o ransomware, limitando o acesso entre usuários, dispositivos, aplicativos e cargas de trabalho. Isso proporciona acesso direto e de privilégio mínimo a aplicativos autorizados, sem inserir os usuários na rede. Se uma conta ou dispositivo for comprometido, o atacante terá menos rotas para se movimentar lateralmente, alcançar sistemas adicionais e ampliar o impacto do ataque.

form submtited
Obrigado por ler

Esta postagem foi útil??

Aviso legal: este post no blog foi criado pela Zscaler apenas para fins informativos e é fornecido "no estado em que se encontra", sem quaisquer garantias de exatidão, integridade ou confiabilidade. A Zscaler não se responsabiliza por quaisquer erros, omissões ou por quaisquer ações tomadas com base nas informações fornecidas. Quaisquer sites ou recursos de terceiros vinculados neste post são fornecidos apenas para sua conveniência, e a Zscaler não se responsabiliza por seu conteúdo ou práticas. Todo o conteúdo está sujeito a alterações sem aviso prévio. Ao acessar este blog, você concorda com estes termos e reconhece que é de sua exclusiva responsabilidade verificar e utilizar as informações conforme apropriado para suas necessidades.

Receba as últimas atualizações do blog da Zscaler na sua caixa de entrada

Ao enviar o formulário, você concorda com nossa política de privacidade.