Los directivos intermedios ya son el principal objetivo de los ataques de ransomware
- Seguridad
Los ciberdelincuentes priorizan perfiles con acceso a información sensible, procesos financieros y capacidad de decisión, incluso sin privilegios de administrador. El ransomware está evolucionando así hacia ataques más dirigidos y centrados en personas con impacto directo en el negocio.
El ransomware está cambiando de estrategia y subiendo en el organigrama. Una nueva investigación de ThreatLabz, el equipo de inteligencia de amenazas de Zscaler, revela que los ciberdelincuentes ya no se centran únicamente en sistemas o departamentos técnicos, sino en personas con acceso a información crítica y capacidad de decisión.
El estudio analizó 351 víctimas pertenecientes a 334 organizaciones afectadas por una única campaña de ransomware. Los resultados muestran que los atacantes no eligen a sus víctimas al azar, sino que buscan perfiles con acceso a presupuestos, contratos, proveedores, datos confidenciales y procesos clave.
ThreatLabz confirma que el 62% de las víctimas ocupaba puestos de dirección o superiores, convirtiéndose en objetivos de alto valor por su acceso a información sensible y procesos críticos de negocio.
Además, el 75% de los empleados comprometidos trabajaba en áreas como contabilidad y finanzas, ventas, operaciones, recursos humanos y marketing. Estas áreas concentran datos financieros, información de clientes, contratos, previsiones de ingresos y procesos internos que pueden facilitar la extorsión o el movimiento lateral dentro de la organización.
La Generación X es el grupo más afectado
El informe revela que el 44% de las víctimas pertenecía a la Generación X, con una edad media de 46 años. Esta correlación se explica por la mayor probabilidad de que estos profesionales ocupen posiciones de responsabilidad y tengan acceso directo a información estratégica.
La mitad de las víctimas trabajaba en compañías industriales o tecnológicas. El 35,5% en el sector industrial, y el 14,6% en el sector tecnológico. Ambos sectores son especialmente atractivos para los grupos de ransomware por su acceso a sistemas críticos de fabricación, infraestructuras de distribución y logística, servicios digitales y propiedad intelectual.
La interrupción de estos sistemas puede generar un impacto operativo y económico significativo, mientras que el robo de información aumenta la presión durante la extorsión.
Entre los empleados comprometidos, ThreatLabz identificó perfiles como director regional de ventas (sector industrial), con acceso a clientes, contratos, precios y previsiones de ingresos; responsable de cuentas a pagar (sector tecnológico), con acceso a facturas, pagos y proveedores; director sénior de proyectos, con acceso a presupuestos, documentos y hojas de ruta; o responsable de propiedades (sector inmobiliario), con acceso a contratos, información financiera y datos de clientes.
Estos empleados no necesitan privilegios de administrador para generar un impacto significativo: su acceso diario a información crítica puede facilitar el robo de datos, la ampliación del ataque o la presión mediante extorsión.
ThreatLabz recomienda reforzar la protección alrededor de estos perfiles limitando comunicaciones externas no solicitadas en plataformas de colaboración, formando a los empleados para detectar intentos de suplantación de identidad, implementando seguridad de red y endpoint basada en IA, supervisando continuamente comportamientos sospechosos en usuarios, dispositivos y aplicaciones, aplicando el principio de mínimo privilegio y adoptando una arquitectura Zero Trust para impedir el movimiento lateral.