ГК Softline: страх наказания заставляет сотрудников скрывать кибершантаж

ГК Softline: страх наказания заставляет сотрудников скрывать кибершантаж

изображение: grok

Кибершантаж сотрудников меняется. Если раньше злоумышленники чаще требовали деньги, то теперь давление может стать частью более длительной операции по проникновению в компанию. Цель такой атаки — заставить человека передать конфиденциальные данные, установить вредоносное ПО или открыть доступ к внутренней сети.

Этот сценарий опасен тем, что обходит технологическую защиту. Контакт происходит через личную почту, мессенджеры или социальные сети, которые не контролируются корпоративными средствами безопасности. Компания может узнать об атаке только после того, как сотрудник под давлением начнет выполнять требования преступников.

Мы в Softline считаем, что основной риск в подобных ситуациях создает не только сам шантаж. Не менее опасна культура, при которой сотрудник боится сообщить об угрозах из-за возможного наказания, обвинений или огласки. Если служба безопасности воспринимается как карательный орган, злоумышленник получает дополнительный рычаг давления.

Шантаж может использоваться в нескольких сценариях. Самый простой — прямое финансовое вымогательство. В одном из известных нам случаев мошенник получил доступ к компьютеру рядового сотрудника и потребовал выкуп, угрожая рассказать руководству о взломе. Значимые данные при этом скомпрометированы не были. Расчет строился на страхе человека перед возможными последствиями на работе.

Более сложный сценарий — вербовка. Злоумышленники заранее изучают сотрудника, собирают информацию о нем и его близких, ищут уязвимые темы и только после этого переходят к давлению. Цель состоит не в разовой выплате, а в получении управляемого человека внутри компании.

Завербованный сотрудник может передавать документы, копировать базы, устанавливать вредоносные программы или помогать обходить контроль доступа. Формально действия выполняет легитимный пользователь со своими учетными данными и разрешениями. Поэтому отдельная операция может не выглядеть как внешняя атака.

Отдельная цель для шантажа — топ-менеджеры и собственники бизнеса. В этом случае преступники угрожают публикацией компрометирующей информации о руководителе или компании. Риск затрагивает не только конкретного человека, но и переговоры, отношения с клиентами, репутацию и устойчивость управления.

Развитие искусственного интеллекта сделает такие атаки убедительнее. Дипфейк позволяет имитировать голос или образ руководителя и сочетать подмену личности с психологическим давлением. Например, преступник может представиться генеральным директором, потребовать срочно провести финансовую операцию или передать данные, сослаться на конфиденциальность задачи и пригрозить дисциплинарными последствиями за отказ.

В такой ситуации сотрудник видит не обычное фишинговое письмо, а обращение от человека, чьи распоряжения он привык выполнять. Срочность, секретность и страх наказания сокращают время на проверку запроса. Поэтому одного обучения распознаванию поддельных ссылок недостаточно. Человек должен знать, как проверить необычное поручение руководителя и куда сообщить о попытке давления.

Технологии не могут полностью предотвратить шантаж, особенно если общение идет через личные каналы. Но они способны обнаружить изменения в поведении сотрудника после начала атаки. Сигналом могут стать попытки получить доступ к нетипичным данным, массовое копирование файлов или работа с корпоративными системами в необычное время.

Для этого применяются системы анализа поведения пользователей и объектов инфраструктуры класса UEBA. Они сопоставляют текущие действия с обычным профилем и фиксируют отклонения. Такой сигнал не доказывает злой умысел: сотрудник может выполнять новую задачу или временно работать по другому графику. Но сочетание нескольких аномалий дает службе безопасности основание проверить ситуацию до передачи данных или развития атаки.

Мы в Softline видим ограничение подхода, основанного только на технологиях. Система может обнаружить нетипичное копирование файлов, но не узнает, что сотруднику угрожают в личном мессенджере. Если человек молчит, служба безопасности видит только действия внутри инфраструктуры и рискует сразу принять их за умышленное нарушение.

Поэтому процесс реагирования должен учитывать два возможных статуса сотрудника: участник атаки и жертва давления. До завершения проверки нельзя автоматически выбирать первый вариант. Ошибка на этом этапе снижает шансы получить полную информацию об инциденте и формирует у коллектива установку, что безопаснее молчать.

Сотрудники должны заранее знать, что при шантаже нельзя самостоятельно договариваться со злоумышленником, выполнять его требования или пытаться скрыть произошедшее. Необходимо сразу уведомить службу информационной безопасности и непосредственного руководителя. Это позволяет оценить угрозу, проверить доступы, начать расследование и определить дальнейшие действия.

Само наличие такого правила недостаточно. Канал сообщения должен быть понятным, а реакция компании — предсказуемой. Если процедура неизвестна или ассоциируется с наказанием, человек будет откладывать обращение. За это время злоумышленник сможет усилить давление или потребовать действий, последствия которых уже нельзя быстро устранить.

Первые действия службы безопасности определяют качество дальнейшего расследования. Специалисту нужно собрать факты, понять способ контакта, проверить требования шантажиста и сопоставить их с активностью сотрудника в корпоративных системах. Давление на пострадавшего на этом этапе мешает получить точную картину.

В одном из известных нам случаев после неавторизованного распространения внутренней информации подозрение пало на молодого сотрудника. Прямых доказательств его вины не было, а сам инцидент не привел к серьезным последствиям. Тем не менее человека поочередно вызывали на беседы в разные подразделения и многократно задавали одни и те же вопросы.

Формально сотрудники службы безопасности не угрожали ему, но сама процедура создала ощущение скрытого обвинения и тотального недоверия. Позже выяснилось, что подозрения были ошибочными. Сотрудник сохранил негативное отношение к компании и через год уволился. Попытка сделать его показательным примером не повысила безопасность, а показала коллективу, чем может закончиться участие во внутреннем расследовании.

Такой опыт влияет не только на одного человека. Коллеги видят реакцию компании и делают вывод, стоит ли сообщать о подозрительных контактах, собственных ошибках или попытках давления. Если откровенность приводит к серии допросов и обвинениям, следующие инциденты будут скрывать до появления заметного ущерба.

Для нас в Softline важно, чтобы процедуры расследования не разрушали доверие. Это не означает отказа от проверки или снижения требований. Служба безопасности должна установить, какие данные и системы были затронуты, какие действия совершил сотрудник и сохраняется ли доступ у злоумышленника. Но расследование должно опираться на факты, а не на задачу найти виновного как можно быстрее.

Такой подход требует совместной работы ИБ и HR. Служба безопасности отвечает за проверку активности, доступов и возможной компрометации инфраструктуры. HR участвует в выстраивании корректной коммуникации с сотрудником. Общая задача состоит в том, чтобы получить информацию, локализовать угрозу и не создать стимул для замалчивания следующих атак.

Обучение также должно выходить за рамки стандартных курсов по фишингу. Сотрудникам нужно разбирать сценарии шантажа, вербовки и подмены руководителей, объяснять признаки психологического давления и отрабатывать порядок сообщения об угрозе. Человек должен помнить алгоритм не после прохождения теста, а в момент, когда преступник требует немедленного решения.

Одновременно необходимо контролировать действия пользователей в критичных системах. Поведенческий анализ помогает заметить отклонение, но его результат должен быть связан с процессом проверки. Важно заранее определить, кто получает сигнал, как устанавливается контекст действий и когда ограничивается доступ. Иначе технология создаст еще один поток событий, но не сократит время реакции.

Шантаж сотрудника нельзя считать только его личной проблемой. С момента, когда преступник требует доступ, данные или действие внутри инфраструктуры, угроза становится корпоративным инцидентом. Его последствия зависят от того, насколько быстро человек сообщит о давлении и как компания отреагирует на это сообщение.

Защита от вербовки строится на сочетании контроля действий, понятного порядка реагирования и доверия. Если сотрудник уверен, что обращение за помощью не превратится в обвинение, служба безопасности получает ранний сигнал. Если он ожидает наказания, первым о его действиях может узнать уже злоумышленник. Управленческая задача состоит в том, чтобы сделать сообщение об атаке безопаснее для сотрудника, чем ее сокрытие.

Softline
Автор: Softline
Группа компаний Softline (ПАО «Софтлайн») — инвестиционно-технологический холдинг, лидирующий в ряде сегментов рынка технологий, c более чем 30-летним опытом и широким региональным присутствием в России, Казахстане, Узбекистане, Вьетнаме, Индонезии и ОАЭ.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных