Ransomwaregrupper er i vid udstrækning holdt op med at forsøge at hacke sig gennem firewalls. I stedet logger de ind. En ny rapport fra Sophos viste, at identitetsbaserede angrebsteknikker, herunder phishing, ondsindet e-mail, kompromitterede legitimationsoplysninger og brute force-forsøg, lå bag 85 % af ransomwareangreb mod uddannelsesinstitutioner. Det er markant højere end gennemsnittet på tværs af sektorer på 79 %, hvilket gør skoler og universiteter til den mest udsatte sektor for denne type angreb. De økonomiske konsekvenser er alvorlige: Sophos anslår de gennemsnitlige genopretningsomkostninger efter en ransomwarehændelse til 2,26 mio. dollars.
Hvorfor uddannelsessektoren er den mest udsatte sektor for identitetsbaserede angreb
Skoler og universiteter udgør et unikt vanskeligt sikkerhedsmiljø. Store, midlertidige populationer af studerende, undervisere og personale cirkulerer gennem netværket hvert år, og hver af dem har brug for deres eget sæt legitimationsoplysninger. It-afdelinger er ofte underfinansierede og underbemandede sammenlignet med deres modparter i finans- eller sundhedssektoren, men de administrerer netværk, der indeholder følsomme studenteroplysninger, forskningsdata og finansielle oplysninger.
Denne kombination, høj brugeromsætning, lave sikkerhedsbudgetter og værdifulde data, gør uddannelsessektoren til et attraktivt mål for angribere, som ikke har brug for sofistikeret malware, hvis de blot kan skaffe en fungerende adgangskode. Den identitetsbaserede angrebsrate på 85 %, som Sophos dokumenterede, afspejler denne virkelighed: Kriminelle udnytter sektorens strukturelle svagheder frem for dens tekniske.
Dette mønster er ikke unikt for store universiteter. Mindre organisationer uden dedikerede sikkerhedsteams står over for samme eksponering, som set i en lille e-handelsvirksomhed i Jaipur, der på egen krop lærte, hvor hurtigt en enkelt kompromitteret konto kan udvikle sig til en fuldblæst ransomwarehændelse.
Hvordan kompromitterede legitimationsoplysninger og phishing omgår traditionelle forsvar
Traditionelle cybersikkerhedsinvesteringer, firewalls, antivirussoftware, netværkssegmentering, er bygget til at fange malware og blokere uautoriserede netværksindtrængninger. De er langt mindre effektive, når en angriber blot logger ind med stjålne eller gættede legitimationsoplysninger, fordi det login ser legitimt ud for de fleste overvågningssystemer.
Sophos' opdeling af identitetsbaserede teknikker, ondsindet e-mail, phishing, kompromitterede legitimationsoplysninger og brute force-angreb, illustrerer, hvorfor denne type trussel er så svær at stoppe alene med teknologi. En phishing-e-mail, der narer en medarbejder til at indtaste sin adgangskode, udløser ikke en malwarealarm. Et brute force-login med en svag eller genbrugt adgangskode ser ud som almindelig brugeraktivitet, indtil angriberen begynder at bevæge sig gennem netværket. Når de først er inde, har angribere ofte samme adgang som en legitim medarbejder, hvilket gør detektion afhængig af adfærdsovervågning frem for perimeterforsvar.
Dette er i overensstemmelse med bredere branchefund. Et nyligt kig på 50+ ransomwarebrud viste, at angribere i stigende grad er afhængige af legitimt udseende adgang frem for åbenlyse sårbarheder, en fremgangsmåde der udspiller sig på samme måde, uanset om målet er et skoledistrikt eller en mellemstor virksomhed.
Genopretningsomkostningen på 2,26 mio. dollars: Hvad skoler faktisk betaler for
Det gennemsnitlige genopretningsbeløb på 2,26 mio. dollars, som Sophos rapporterer, er ikke kun løsesumbetalingen, og det er sjældent den største post. Genopretningsomkostninger omfatter typisk hændelseshåndtering og retsmedicinsk efterforskning, genopbygning eller gendannelse af systemer, tabt produktivitet under nedetid, juridiske og regulatoriske forpligtelser samt omdømmeskade, der kan påvirke tilmelding eller finansiering.
For økonomisk pressede skoledistrikter og offentlige universiteter kan disse omkostninger være ødelæggende, selv uden at betale en løsesum. Som beskrevet i en bredere opdeling af de sande omkostninger ved ransomwareangreb, er det kundgjorte løsesumskrav ofte en brøkdel af, hvad en organisation i sidste ende bruger på at genoprette sig efter et angreb. Nogle ransomwaregrupper er også skiftet til dobbeltafpresningstaktikker, hvor de stjæler data, før de krypterer dem, og truer med at lække eller bortauktionere dem separat, som set da CMD-ransomwarebanden bortauktionerede stjålne data og krævede en betaling på flere millioner dollars. Dette ekstra pres kan presse genopretningsomkostningerne endnu højere op.
Lagdelte forsvar: MFA, overvågning af legitimationsoplysninger og beskyttelse på netværksniveau
I betragtning af at identitet, ikke malware, er det primære indgangspunkt for ransomware i uddannelsessektoren, fokuserer de mest effektive forsvar på at beskytte og overvåge legitimationsoplysninger frem for udelukkende at hærde netværksperimeteren. Multifaktorautentificering (MFA) er fortsat en af de enkleste og mest effektive barrierer mod kompromitterede legitimationsoplysninger, da en stjålet adgangskode alene bliver langt mindre nyttig for en angriber. Tjenester til overvågning af legitimationsoplysninger, der markerer genbrugte eller lækkede adgangskoder, kombineret med regelmæssige nulstillinger af adgangskoder for højrisikokonti, kan fange eksponering, før den udnyttes.
Beskyttelse på netværksniveau er stadig vigtig, men den fungerer bedst som et andet lag frem for det primære forsvar. Segmentering af netværk, så en enkelt kompromitteret konto ikke kan nå et helt system, sammen med stærk endpoint-detektion, begrænser skaden, når en angriber først er inde. Hastighed betyder også noget her. Som skitseret i et kig på håndtering af ransomwarehændelser, afgør afstanden mellem den indledende kompromittering og fuld detektion ofte, om en hændelse forbliver inddæmmet eller bliver en kostbar, sektordækkende forstyrrelse.
Hvad dette betyder for dig
Hvis du arbejder i eller sender børn til en institution inden for uddannelsessektoren, er disse data en påmindelse om, at det svageste punkt i de fleste skolenetværk ikke er forældet software, det er loginoplysninger. Phishing-e-mails, genbrugte adgangskoder og svage autentificeringspraksisser forbliver den nemmeste måde for ransomwaregrupper at komme ind. Uanset om du er studerende, forælder, ansat eller it-administrator, reducerer det at behandle legitimationsoplysninger som følsomme aktiver, bruge unikke adgangskoder, aktivere MFA overalt, hvor det tilbydes, og være opmærksom på phishing-forsøg i betydelig grad sektorens eksponering for identitetsbaserede ransomwareangreb.
Vigtige pointer
- Identitetsbaserede angrebsteknikker, phishing, ondsindet e-mail, kompromitterede legitimationsoplysninger og brute force, forårsagede 85 % af ransomwareangreb mod uddannelsesinstitutioner ifølge Sophos, over gennemsnittet på tværs af sektorer på 79 %.
- Gennemsnitlige genopretningsomkostninger efter ransomware når nu 2,26 mio. dollars, hvilket dækker langt mere end løsesummen selv.
- Traditionelle perimeterforsvar som firewalls gør lidt for at stoppe angribere, der logger ind med gyldige, stjålne legitimationsoplysninger.
- Multifaktorautentificering og overvågning af legitimationsoplysninger er blandt de mest effektive værktøjer, skoler kan tage i brug mod identitetsbaserede ransomwareangreb.
- Hurtig detektion og håndtering af hændelser reducerer i betydelig grad de økonomiske og operationelle konsekvenser, når legitimationsoplysninger er blevet kompromitteret.




