פושעי הסייבר כבר לא רק פורצים. הם מגייסים.

מחקר חדש מצביע על התפתחות של שוק שחור שבו עובדים מקבלים תשלום גבוה עבור גישה למערכות, אישור עסקאות ועקיפת מנגנוני אבטחה

פושעי הסייבר כבר לא רק פורצים. הם מגייסים.

Illustration: Sora Shimazaki via Pexels.com

הדרך של פושעי סייבר לתוך ארגון לא תמיד עוברת דרך פרצת אבטחה. לפעמים היא עוברת דרך עובד שמוכן לפתוח להם את הדלת — תמורת כסף.

מחקר חדש של TrendAI Research מתאר התפתחות של שוק שחור סביב גיוס עובדים בתוך ארגונים. לפי החוקרים, פושעי סייבר מציעים לעובדים מענקי גיוס של עד 25 אלף דולר, לצד תשלומים עבור הפניית עובדים נוספים. העסקאות מתנהלות בפורומים ובקבוצות מקוונות, ובחלק מהמקרים כוללות מתווכים, ערבים ושירותי נאמנות שנועדו להבטיח את התשלום.

המטרה אינה בהכרח להשיג הרשאות מנהל. בחלק מהמקרים, דווקא עובדים בעלי סמכות במסגרת תהליכי העבודה הארגוניים הם היעד — למשל מי שיכולים לאשר העברות כספים, לשחזר חשבונות או לעקוף מנגנוני מניעת הונאה. מבחינת התוקף, פעולה שמבוצעת על ידי עובד מורשה עשויה להיראות לגיטימית למערכות הארגון.

המחקר מתאר פעילות במגוון תעשיות. בחברות תקשורת, עובדים מגויסים לביצוע החלפת SIM, שעלולה לאפשר השתלטות על חשבונות בנק וקריפטו. בפלטפורמות חברתיות קיים שוק להחזרת חשבונות שנחסמו, כאשר עובדים מקבלים לעיתים חלק מההכנסות שמייצרות ההונאות.

גם חברות שילוח נמצאות על הכוונת. לפי המחקר, עובדים מגויסים להזנת סריקות משלוח כוזבות, המאפשרות הונאות החזר כספי. במערכת הפיננסית, עובדים עשויים להיות מגויסים לאישור העברות או להוצאת מידע על לקוחות.

תחום הבריאות מציג סיכון נוסף: עובדים יכולים לגנוב או לשנות רשומות רפואיות, ובמקרים אחרים אנשי אבטחת סייבר שנשכרו להגן על ארגונים עלולים להפוך לסוכנים עבור התוקפים.

החוקרים מזהירים כי חברות הבינה המלאכותית עשויות להפוך ליעד מרכזי בשוק הזה, בשל הערך של המידע והטכנולוגיה הקנייניים שברשותן.

המסקנה המרכזית של המחקר היא שאיום פנימי אינו רק עניין של עובד שסרח. ארגונים צריכים להתייחס גם לניצול לרעה של סמכויות לגיטימיות כאירוע אבטחה, למשל כאשר עובד מאשר פעולה חריגה או עוקף מנגנון בקרה.

בין הצעדים שמציעים החוקרים: אישור כפול לפעולות רגישות, ניטור חריגות בתהליכי עבודה, הדרכת עובדים לזיהוי ניסיונות גיוס ושוחד, ושיתוף מידע בין צוותי הסייבר, ההונאה וניהול הסיכונים.