Ransomwarové skupiny z velké části přestaly zkoušet hackovat firewally. Místo toho se přihlašují. Nová zpráva společnosti Sophos zjistila, že za 85 % ransomwarových útoků na vzdělávací instituce stojí techniky útoků založené na identitě, včetně phishingu, škodlivých e-mailů, kompromitovaných přihlašovacích údajů a útoků hrubou silou. To je výrazně více než 79% průměr napříč odvětvími, což ze škol a univerzit činí nejvíce ohrožený sektor tímto stylem útoku. Finanční dopady jsou strmé: Sophos odhaduje průměrné náklady na obnovu po ransomwarovém incidentu na 2,26 milionu dolarů.

Proč je vzdělávání nejvíce cíleným sektorem pro útoky založené na identitě

Školy a univerzity představují jedinečně obtížné bezpečnostní prostředí. Velké, pomíjivé populace studentů, pedagogů a zaměstnanců procházejí síťí každý rok a každá potřebuje vlastní sadu přihlašovacích údajů. IT oddělení jsou často nedostatečně financovaná a poddimenzovaná ve srovnání s protějšky ve financích nebo zdravotnictví, přesto spravují sítě, které obsahují citlivé studentské záznamy, výzkumná data a finanční informace.

Tato kombinace, vysoká fluktuace uživatelů, nízké bezpečnostní rozpočty a cenná data, činí z vzdělávání atraktivní cíl pro útočníky, kteří nepotřebují sofistikovaný malware, pokud mohou jednoduše získat funkční heslo. 85% míra útoků založených na identitě, kterou Sophos zdokumentoval, odráží tuto realitu: zločinci zneužívají strukturální slabiny sektoru, nikoli jeho technické slabiny.

Tento vzorec není jedinečný pro velké univerzity. Menší organizace bez vyhrazených bezpečnostních týmů čelí stejné expozici, jak ukazuje malý e-commerce podnik v Jaipuru, který se na vlastní kůži přesvědčil, jak rychle se jeden kompromitovaný účet může zvrtnout v plnohodnotný ransomwarový incident.

Jak kompromitace přihlašovacích údajů a phishing obcházejí tradiční obrany

Tradiční investice do kybernetické bezpečnosti, firewally, antivirový software, segmentace sítě, jsou stavěny tak, aby zachytily malware a zablokovaly neoprávněné síťové průniky. Jsou mnohem méně účinné, když se útočník jednoduše přihlásí pomocí ukradených nebo uhodnutých přihlašovacích údajů, protože toto přihlášení vypadá pro většinu monitorovacích systémů legitimně.

Rozbor technik založených na identitě od Sophosu, škodlivý e-mail, phishing, kompromitované přihlašovací údaje a útoky hrubou silou, ilustruje, proč je tuto kategorii hrozeb tak obtížné zastavit pouze technologií. Phishingový e-mail, který přiměje zaměstnance zadat heslo, nespustí upozornění na malware. Přihlášení hrubou silou pomocí slabého nebo opakovaně použitého hesla vypadá jako běžná uživatelská aktivita, dokud se útočník nezačne pohybovat sítí. Jakmile je uvnitř, útočníci mají často stejný přístup jako legitimní zaměstnanec, což činí detekci závislou na behaviorálním monitorování namísto obrany perimetru.

To je v souladu s širšími poznatky odvětví. Nedávný pohled na 50+ ransomwarových průniků zjistil, že útočníci stále více spoléhají na legitimně vypadající přístup namísto zjevných zranitelností, scénář, který se odehrává stejně, ať už je cílem školní okrsek nebo středně velká společnost.

Náklady na obnovu 2,26 milionu dolarů: Za co školy skutečně platí

Průměrná částka na obnovu 2,26 milionu dolarů, kterou Sophos uvádí, není jen výkupné, a málokdy jde o největší položku. Náklady na obnovu obvykle zahrnují reakci na incident a forenzní vyšetřování, přestavbu nebo obnovu systémů, ztracenou produktivitu během výpadku, právní a regulační povinnosti a poškození reputace, které může ovlivnit zápis nebo financování.

Pro finančně omezené školní okrsky a veřejné univerzity mohou být tyto náklady zničující i bez zaplacení výkupného. Jak je podrobně uvedeno v širším rozboru skutečných nákladů ransomwarových útoků, požadavek na výkupné je často jen zlomkem toho, co organizace nakonec utratí za obnovu po útoku. Některé ransomwarové skupiny se také přesunuly k taktikám dvojitého vydírání, krádeži dat před jejich zašifrováním a hrozbě úniku nebo aukce samostatně, jak ukázal případ, kdy ransomwarový gang CMD vydražil ukradená data a požadoval několikanásobnou milionovou platbu. Tento dodatečný tlak může náklady na obnovu ještě zvýšit.

Vrstvené obrany: MFA, monitorování přihlašovacích údajů a ochrany na úrovni sítě

Vzhledem k tomu, že primárním vstupním bodem ransomwaru ve vzdělávání je identita, nikoli malware, nejúčinnější obrany se zaměřují na ochranu a monitorování přihlašovacích údajů, nikoli pouze na zpevnění síťového perimetru. Vícefaktorové ověřování (MFA) zůstává jednou z nejjednodušších a nejúčinnějších bariér proti kompromitovaným přihlašovacím údajům, protože ukradené heslo samo o sobě se pro útočníka stává mnohem méně užitečným. Služby monitorování přihlašovacích údajů, které označují opakovaně použitá nebo uniklá hesla, v kombinaci s pravidelnými resetováními hesel pro vysoce rizikové účty, mohou odhalit expozici dříve, než je zneužita.

Ochrany na úrovni sítě stále mají význam, ale nejlépe fungují jako druhá vrstva, nikoli jako primární obrana. Segmentace sítí tak, aby jeden kompromitovaný účet nemohl dosáhnout na celý systém, spolu se silnou detekcí koncových bodů omezuje škody, jakmile se útočník dostane dovnitř. Rychlost zde hraje také roli. Jak je nastíněno v pohledu na reakci na ransomwarový incident, mezera mezi počáteční kompromitací a úplnou detekcí často určuje, zda incident zůstane omezen, nebo se stane nákladnou disruptí napříč sektorem.

Co to znamená pro vás

Pokud pracujete v instituci v sektoru vzdělávání nebo do ní posíláte děti, tato data jsou připomínkou, že nejslabším místem většiny školních sítí není zastaralý software, ale přihlašovací údaje. Phishingové e-maily, opakovaně používaná hesla a slabé praktiky ověřování zůstávají nejjednodušší cestou, jak se ransomwarové skupiny dostanou dovnitř. Ať už jste student, rodič, člen pedagogického sboru nebo správce IT, zacházení s přihlašovacími údaji jako s citlivými aktivy, používání jedinečných hesel, povolení MFA všude, kde je nabízeno, a ostražitost vůči phishingovým pokusům výrazně snižuje expozici sektoru vůči ransomwarovým útokům založeným na identitě.

Klíčové poznatky

  • Techniky útoků založené na identitě, phishing, škodlivý e-mail, kompromitované přihlašovací údaje a hrubá síla, způsobily 85 % ransomwarových útoků na vzdělávací instituce podle Sophosu, což je nad 79% průměrem napříč odvětvími.
  • Průměrné náklady na obnovu po ransomwaru nyní dosahují 2,26 milionu dolarů, což pokrývá mnohem více než samotné výkupné.
  • Tradiční obrany perimetru, jako jsou firewally, toho mnoho nezmohou proti útočníkům, kteří se přihlašují platnými, ukradenými přihlašovacími údaji.
  • Vícefaktorové ověřování a monitorování přihlašovacích údajů patří mezi nejúčinnější nástroje, které školy mohou nasadit proti ransomwarovým útokům založeným na identitě.
  • Rychlá detekce a reakce na incident výrazně snižují finanční a provozní dopady, jakmile jsou přihlašovací údaje kompromitovány.