توقفت مجموعات برامج الفدية إلى حد كبير عن محاولة اختراق الجدران النارية. بدلاً من ذلك، يقومون بتسجيل الدخول. وجد تقرير جديد من Sophos أن تقنيات الهجوم القائمة على الهوية، بما في ذلك التصيد الاحتيالي والبريد الإلكتروني الخبيث وبيانات الاعتماد المخترقة ومحاولات القوة الغاشمة، كانت وراء 85% من هجمات برامج الفدية ضد المؤسسات التعليمية. وهذا أعلى بشكل ملحوظ من المتوسط عبر القطاعات البالغ 79%، مما يجعل المدارس والجامعات القطاع الأكثر تعرضاً لهذا النمط من الهجوم. التداعيات المالية باهظة: تقدّر Sophos متوسط تكلفة التعافي من حادثة برامج فدية بـ 2.26 مليون دولار.
لماذا يعتبر التعليم القطاع الأكثر استهدافاً للهجمات القائمة على الهوية
تقدم المدارس والجامعات بيئة أمنية صعبة بشكل فريد. أعداد كبيرة ومتغيرة من الطلاب وأعضاء هيئة التدريس والموظفين تتنقل عبر الشبكة كل عام، ويحتاج كل منهم إلى مجموعة بيانات اعتماد خاصة به. غالباً ما تكون أقسام تكنولوجيا المعلومات تعاني من نقص التمويل والموظفين مقارنة بنظرائها في قطاعي التمويل أو الرعاية الصحية، ومع ذلك تدير شبكات تحتوي على سجلات الطلاب الحساسة وبيانات البحث والمعلومات المالية.
هذا المزيج، ارتفاع معدل turnover المستخدمين، وانخفاض ميزانيات الأمن، وبيانات قيّمة، يجعل التعليم هدفاً جاذباً للمهاجمين الذين لا يحتاجون إلى برمجيات خبيثة متطورة إذا تمكنوا ببساطة من الحصول على كلمة مرور صالحة. معدل الهجمات القائمة على الهوية البالغ 85% الذي وثّقته Sophos يعكس هذا الواقع: يستغل المجرمون نقاط الضعف الهيكلية للقطاع بدلاً من نقاط الضعف التقنية.
هذا النمط ليس فريداً بالنسبة للجامعات الكبيرة. تواجه المنظمات الأصغر التي تفتقر إلى فرق أمنية مخصصة نفس التعرض، كما رأينا في شركة تجارة إلكترونية صغيرة في جايبور تعلمت بنفسها مدى سرعة تصاعد حساب واحد مخترق إلى حادثة برامج فدية كاملة.
كيف تتجاوز اختراقات بيانات الاعتماد والتصيد الاحتيالي الدفاعات التقليدية
الاستثمارات التقليدية في الأمن السيبراني، الجدران النارية وبرامج مكافحة الفيروسات وتقسيم الشبكات، مصممة لاكتشاف البرمجيات الخبيثة وحظر الاختراقات غير المصرح بها للشبكة. لكنها أقل فعالية بكثير عندما يقوم المهاجم ببساطة بتسجيل الدخول باستخدام بيانات اعتماد مسروقة أو مُخمّنة، لأن تسجيل الدخول هذا يبدو شرعياً لمعظم أنظمة المراقبة.
توضيح Sophos للتقنيات القائمة على الهوية، البريد الإلكتروني الخبيث والتصيد الاحتيالي وبيانات الاعتماد المخترقة وهجمات القوة الغاشمة، يوضح لماذا يصعب إيقاف هذه الفئة من التهديدات بالتكنولوجيا وحدها. رسالة تصيد احتيالي تخدع موظفاً لإدخال كلمة مروره لا تُفعّل تنبيهاً بوجود برمجيات خبيثة. تسجيل دخول بالقوة الغاشمة باستخدام كلمة مرور ضعيفة أو معاد استخدامها يبدو كنشاط مستخدم عادي حتى يبدأ المهاجم في التحرك عبر الشبكة. بمجرد الدخول، غالباً ما يكون للمهاجمين نفس صلاحيات الموظف الشرعي، مما يجعل الكشف يعتمد على المراقبة السلوكية بدلاً من الدفاع المحيطي.
هذا يتوافق مع النتائج الصناعية الأوسع. وجد نظرة حديثة على أكثر من 50 اختراقاً لبرامج الفدية أن المهاجمين يعتمدون بشكل متزايد على وصول يبدو شرعياً بدلاً من الاستغلال الواضح، وهو أسلوب يعمل بنفس الطريقة سواء كان الهدف منطقة مدارس أو شركة متوسطة الحجم.
تكلفة التعافي البالغة 2.26 مليون دولار: ما تدفعه المدارس فعلياً
متوسط تكلفة التعافي البالغ 2.26 مليون دولار الذي ذكرته Sophos ليس مجرد دفع الفدية، ونادراً ما يكون البند الأكبر. تشمل تكاليف التعافي عادة الاستجابة للحوادث والتحقيق الجنائي، وإعادة بناء أو استعادة الأنظمة، وفقدان الإنتاجية أثناء التوقف، والالتزامات القانونية والتنظيمية، والضرر بالسمعة الذي يمكن أن يؤثر على التسجيل أو التمويل.
بالنسبة لمناطق المدارس والجامعات العامة التي تعاني من ضائقة مالية، يمكن أن تكون هذه التكاليف مدمرة حتى بدون دفع فدية. كما هو مفصل في تحليل أوسع لـالتكلفة الحقيقية لهجمات برامج الفدية، غالباً ما يكون مطلب الفدية الرئيسي جزءاً صغيراً مما تنفقه المنظمة في النهاية للتعافي من الهجوم. كما تحولت بعض مجموعات برامج الفدية نحو تكتيكات الابتزاز المزدوج، بسرقة البيانات قبل تشفيرها والتهديد بتسريبها أو بيعها بالمزاد بشكل منفصل، كما رأينا عندما باعت عصابة CMD لبرامج الفدية البيانات المسروقة بالمزاد وطالبت بدفع ملايين الدولارات. هذا الضغط الإضافي يمكن أن يرفع تكاليف التعافي أكثر.
الدفاعات متعددة الطبقات: المصادقة متعددة العوامل ومراقبة بيانات الاعتماد والحماية على مستوى الشبكة
بالنظر إلى أن الهوية، وليس البرمجيات الخبيثة، هي نقطة الدخول الأساسية لبرامج الفدية في التعليم، فإن الدفاعات الأكثر فعالية تركز على حماية ومراقبة بيانات الاعتماد بدلاً من تقوية محيط الشبكة فقط. تظل المصادقة متعددة العوامل (MFA) واحدة من أبسط وأكثر الحواجز فعالية ضد بيانات الاعتماد المخترقة، حيث تصبح كلمة المرور المسروقة وحدها أقل فائدة بكثير للمهاجم. يمكن لخدمات مراقبة بيانات الاعتماد التي تشير إلى كلمات المرور المعاد استخدامها أو المسربة، جنباً إلى جنب مع إعادة تعيين كلمات المرور بانتظام للحسابات عالية المخاطر، اكتشاف التعرض قبل استغلاله.
لا تزال الحمايات على مستوى الشبكة مهمة، لكنها تعمل بشكل أفضل كطبقة ثانية بدلاً من الدفاع الأساسي. تقسيم الشبكات بحيث لا يستطيع حساب واحد مخترق الوصول إلى النظام بأكمله، إلى جانب اكتشاف قوي لنقاط النهاية، يحد من الضرر بمجرد دخول المهاجم. السرعة مهمة هنا أيضاً. كما هو موضح في نظرة على الاستجابة لحوادث برامج الفدية، غالباً ما تحدد الفجوة بين الاختراق الأولي والكشف الكامل ما إذا كانت الحادثة ستبقى محتواة أو تصبح اضطراباً مكلفاً على مستوى القطاع.
ماذا يعني هذا لك
إذا كنت تعمل في مؤسسة تعليمية أو ترسل أطفالك إليها، فهذه البيانات تذكير بأن أضعف نقطة في معظم شبكات المدارس ليست البرمجيات القديمة، بل بيانات اعتماد تسجيل الدخول. تظل رسائل التصيد الاحتيالي وكلمات المرور المعاد استخدامها وممارسات المصادقة الضعيفة أسهل طريقة لمجموعات برامج الفدية للدخول. سواء كنت طالباً أو والداً أو عضو هيئة تدريس أو مسؤول تكنولوجيا معلومات، فإن التعامل مع بيانات الاعتماد كأصول حساسة، واستخدام كلمات مرور فريدة، وتمكين المصادقة متعددة العوامل حيثما توفرت، والبقاء متيقظاً لمحاولات التصيد الاحتيالي، يقلل بشكل ملموس من تعرض القطاع لهجمات برامج الفدية القائمة على الهوية.
النقاط الرئيسية
- تسببت تقنيات الهجوم القائمة على الهوية، التصيد الاحتيالي والبريد الإلكتروني الخبيث وبيانات الاعتماد المخترقة والقوة الغاشمة، في 85% من هجمات برامج الفدية ضد المؤسسات التعليمية، وفقاً لـ Sophos، أعلى من المتوسط عبر القطاعات البالغ 79%.
- تصل متوسط تكاليف التعافي من برامج الفدية الآن إلى 2.26 مليون دولار، وتغطي أكثر بكثير من الفدية نفسها.
- الدفاعات المحيطية التقليدية مثل الجدران النارية لا تفعل الكثير لإيقاف المهاجمين الذين يسجلون الدخول ببيانات اعتماد صالحة ومسروقة.
- المصادقة متعددة العوامل ومراقبة بيانات الاعتماد من بين أكثر الأدوات فعالية التي يمكن للمدارس نشرها ضد هجمات برامج الفدية القائمة على الهوية.
- الكشف السريع عن الحوادث والاستجابة لها يقللان بشكل كبير من التداعيات المالية والتشغيلية بمجرد اختراق بيانات الاعتماد.




