Googleの脅威研究者らは、取締役会が侵害リスクについて考え方を改めるべき変化を指摘している。侵入者は電話をかけ、ITや取引先を装い、金融機関の従業員を説得してアクセス権を付与させ、その後流出させたデータを使って恐喝するようになっている。

戦略的なポイントは、境界線がネットワークから人間へと移行したことだ。EDR、ゼロトラストセグメンテーション、クラウドポスチャー管理への長年の投資により、技術的侵入のコストが高くなったため、攻撃者はスタック全体を迂回するようになった。音声ベースのソーシャルエンジニアリングは、SIEMツールが検知するように調整されているシグネチャをほとんど残さない。そのため、最近のカジノやSaaS侵害の背後にいるScattered SpiderやUNC追跡グループを模倣したこの手法を使用するグループが、高価値ターゲットへの侵入に成功し続けている。金融サービスは明らかに格好の狩場である。データの価値が高く、複雑なベンダーネットワークがあり、ヘルプデスクのワークフローが検証よりもスピード重視で構築されているためだ。

機会は、IDとヘルプデスクレイヤーを強化できるベンダーにある。Okta、CyberArk、CrowdStrikeは、購入者がID検証を新たな最前線として扱えば恩恵を受ける。コールバック認証、フィッシング耐性のあるFIDO2キー、特権操作のステップアップ検証が、あれば良いものから調達の優先事項へと変わる。保険会社がソーシャルエンジニアリング対策をサイバー保険料に直接反映させ始めることが予想される。

グローバル企業の経営幹部への推奨事項:アクセスまたは認証情報リセット要求に対してアウトオブバンド検証を義務付け、ヘルプデスクがMFAをバイパスする能力を削除し、フィッシングシミュレーションと同様に敵対的ビッシング訓練を実施すること。同じ対策をサードパーティサポートベンダーにも拡大すること。彼らはしばしばより脆弱な侵入ポイントとなっている。

より広範なシグナルは、生成的音声クローニングが1年以内にこれらの電話を劇的に説得力のあるものにするということだ。発信者が正当に聞こえることにまだ依存している企業はすでに遅れている。検証は直感的なものではなく、手続き的かつ暗号学的なものにならなければならない。