Οι ομάδες ransomware έχουν σε μεγάλο βαθμό σταματήσει να προσπαθούν να χακάρουν τα τείχη προστασίας. Αντ' αυτού, συνδέονται. Μια νέα έκθεση της Sophos διαπίστωσε ότι οι τεχνικές επιθέσεων που βασίζονται στην ταυτότητα, συμπεριλαμβανομένου του phishing, κακόβουλων email, παραβιασμένων διαπιστευτηρίων και επιθέσεων brute force, βρίσκονταν πίσω από το 85% των επιθέσεων ransomware κατά εκπαιδευτικών ιδρυμάτων. Αυτό είναι αισθητά υψηλότερο από τον μέσο όρο του 79% σε όλους τους κλάδους, καθιστώντας τα σχολεία και τα πανεπιστήμια τον πιο εκτεθειμένο κλάδο σε αυτό το είδος επίθεσης. Ο οικονομικός αντίκτυπος είναι βαρύς: Η Sophos υπολογίζει το μέσο κόστος αποκατάστασης από ένα περιστατικό ransomware στα 2,26 εκατομμύρια δολάρια.

Γιατί η Εκπαίδευση Είναι ο Πιο Στοχευμένος Κλάδος για Επιθέσεις Βασισμένες στην Ταυτότητα

Τα σχολεία και τα πανεπιστήμια παρουσιάζουν ένα μοναδικά δύσκολο περιβάλλον ασφαλείας. Μεγάλοι, παροδικοί πληθυσμοί φοιτητών, καθηγητών και προσωπικού περνούν από το δίκτυο κάθε χρόνο, καθένας από τους οποίους χρειάζεται το δικό του σύνολο διαπιστευτηρίων. Τα τμήματα IT είναι συχνά υποχρηματοδοτούμενα και υποστελεχωμένα σε σύγκριση με τους ομολόγους τους στον χρηματοπιστωτικό τομέα ή την υγειονομική περίθαλψη, ενώ διαχειρίζονται δίκτυα που περιέχουν ευαίσθητα αρχεία φοιτητών, ερευνητικά δεδομένα και οικονομικές πληροφορίες.

Αυτός ο συνδυασμός, υψηλή εναλλαγή χρηστών, χαμηλοί προϋπολογισμοί ασφαλείας και πολύτιμα δεδομένα, καθιστά την εκπαίδευση ελκυστικό στόχο για επιτιθέμενους που δεν χρειάζονται εξελιγμένο κακόβουλο λογισμικό αν μπορούν απλώς να αποκτήσουν έναν λειτουργικό κωδικό πρόσβασης. Το ποσοστό 85% επιθέσεων βασισμένων στην ταυτότητα που κατέγραψε η Sophos αντικατοπτρίζει αυτή την πραγματικότητα: οι εγκληματίες εκμεταλλεύονται τις δομικές αδυναμίες του κλάδου παρά τις τεχνικές.

Αυτό το μοτίβο δεν είναι μοναδικό για τα μεγάλα πανεπιστήμια. Μικρότεροι οργανισμοί χωρίς αποκλειστικές ομάδες ασφαλείας αντιμετωπίζουν την ίδια έκθεση, όπως φάνηκε σε μια μικρή επιχείρηση ηλεκτρονικού εμπορίου στην Τζαϊπούρ που έμαθε από πρώτο χέρι πόσο γρήγορα ένας μόνο παραβιασμένος λογαριασμός μπορεί να εξελιχθεί σε ένα πλήρες περιστατικό ransomware.

Πώς η Παραβίαση Διαπιστευτηρίων και το Phishing Παρακάμπτουν τις Παραδοσιακές Άμυνες

Οι παραδοσιακές επενδύσεις σε κυβερνοασφάλεια, τείχη προστασίας, λογισμικό προστασίας από ιούς, τμηματοποίηση δικτύου, είναι σχεδιασμένες να πιάνουν κακόβουλο λογισμικό και να μπλοκάρουν μη εξουσιοδοτημένες εισβολές στο δίκτυο. Είναι πολύ λιγότερο αποτελεσματικές όταν ένας επιτιθέμενος απλώς συνδέεται με κλεμμένα ή μαντεμένα διαπιστευτήρια, επειδή αυτή η σύνδεση φαίνεται νόμιμη στα περισσότερα συστήματα παρακολούθησης.

Η ανάλυση της Sophos για τις τεχνικές που βασίζονται στην ταυτότητα, κακόβουλο email, phishing, παραβιασμένα διαπιστευτήρια και επιθέσεις brute force, δείχνει γιατί αυτή η κατηγορία απειλής είναι τόσο δύσκολο να σταματήσει μόνο με την τεχνολογία. Ένα email phishing που ξεγελά ένα μέλος του προσωπικού να εισάγει τον κωδικό του δεν ενεργοποιεί ειδοποίηση κακόβουλου λογισμικού. Μια σύνδεση brute force που χρησιμοποιεί αδύναμο ή επαναχρησιμοποιημένο κωδικό πρόσβασης φαίνεται σαν συνηθισμένη δραστηριότητα χρήστη μέχρι ο επιτιθέμενος να αρχίσει να κινείται μέσα στο δίκτυο. Μόλις μπει μέσα, ο επιτιθέμενος συχνά έχει την ίδια πρόσβαση με έναν νόμιμο υπάλληλο, καθιστώντας την ανίχνευση εξαρτημένη από την παρακολούθηση συμπεριφοράς παρά από την άμυνα περιμέτρου.

Αυτό είναι συνεπές με ευρύτερα ευρήματα του κλάδου. Μια πρόσφατη εξέταση 50+ παραβιάσεων ransomware διαπίστωσε ότι οι επιτιθέμενοι βασίζονται ολοένα και περισσότερο σε φαινομενικά νόμιμη πρόσβαση παρά σε προφανείς εκμεταλλεύσεις, ένα σενάριο που εκτυλίσσεται με τον ίδιο τρόπο είτε ο στόχος είναι μια σχολική περιφέρεια είτε μια μεσαίου μεγέθους εταιρεία.

Το Κόστος Αποκατάστασης 2,26 Εκατομμυρίων Δολαρίων: Για Τι Πληρώνουν Πραγματικά τα Σχολεία

Ο μέσος όρος αποκατάστασης των 2,26 εκατομμυρίων δολαρίων που αναφέρει η Sophos δεν είναι μόνο η πληρωμή λύτρων, και σπάνια είναι το μεγαλύτερο κονδύλι. Τα κόστη αποκατάστασης συνήθως περιλαμβάνουν την απόκριση περιστατικού και την εγκληματολογική έρευνα, την ανοικοδόμηση ή αποκατάσταση συστημάτων, την απώλεια παραγωγικότητας κατά τη διάρκεια του downtime, νομικές και κανονιστικές υποχρεώσεις, και ζημιά στη φήμη που μπορεί να επηρεάσει τις εγγραφές ή τη χρηματοδότηση.

Για υποχρηματοδοτούμενες σχολικές περιφέρειες και δημόσια πανεπιστήμια, αυτά τα κόστη μπορεί να είναι καταστροφικά ακόμη και χωρίς την πληρωμή λύτρων. Όπως αναλύεται σε μια ευρύτερη ανάλυση του πραγματικού κόστους των επιθέσεων ransomware, η απαίτηση λύτρων που προβάλλεται είναι συχνά ένα κλάσμα του ποσού που τελικά δαπανά ένας οργανισμός για την αποκατάσταση από μια επίθεση. Ορισμένες ομάδες ransomware έχουν επίσης στραφεί προς τακτικές διπλού εκβιασμού, κλέβοντας δεδομένα πριν τα κρυπτογραφήσουν και απειλώντας να τα διαρρεύσουν ή να τα δημοπρατήσουν ξεχωριστά, όπως φάνηκε όταν η συμμορία ransomware CMD δημοπράτησε κλεμμένα δεδομένα και απαίτησε πληρωμή πολλών εκατομμυρίων δολαρίων. Αυτή η πρόσθετη πίεση μπορεί να ανεβάσει ακόμη περισσότερο τα κόστη αποκατάστασης.

Πολυεπίπεδες Άμυνες: MFA, Παρακολούθηση Διαπιστευτηρίων και Προστασίες σε Επίπεδο Δικτύου

Δεδομένου ότι η ταυτότητα, όχι το κακόβουλο λογισμικό, είναι το κύριο σημείο εισόδου για ransomware στην εκπαίδευση, οι πιο αποτελεσματικές άμυνες επικεντρώνονται στην προστασία και παρακολούθηση των διαπιστευτηρίων παρά μόνο στη θωράκιση της περιμέτρου του δικτύου. Ο έλεγχος ταυτότητας πολλαπλών παραγόντων (MFA) παραμένει ένα από τα απλούστερα, πιο αποτελεσματικά εμπόδια κατά των παραβιασμένων διαπιστευτηρίων, καθώς ένας κλεμμένος κωδικός πρόσβασης μόνος του γίνεται πολύ λιγότερο χρήσιμος για έναν επιτιθέμενο. Υπηρεσίες παρακολούθησης διαπιστευτηρίων που επισημαίνουν επαναχρησιμοποιημένους ή διερρευμένους κωδικούς πρόσβασης, σε συνδυασμό με τακτικές επαναφορές κωδικών για λογαριασμούς υψηλού κινδύνου, μπορούν να εντοπίσουν την έκθεση πριν αξιοποιηθεί.

Οι προστασίες σε επίπεδο δικτύου εξακολουθούν να έχουν σημασία, αλλά λειτουργούν καλύτερα ως δεύτερο επίπεδο παρά ως κύρια άμυνα. Η τμηματοποίηση δικτύων ώστε ένας μόνο παραβιασμένος λογαριασμός να μην μπορεί να φτάσει σε ολόκληρο το σύστημα, μαζί με ισχυρή ανίχνευση τελικών σημείων, περιορίζει τη ζημιά μόλις ο επιτιθέμενος μπει μέσα. Η ταχύτητα έχει σημασία και εδώ. Όπως περιγράφεται σε μια εξέταση της απόκρισης περιστατικών ransomware, το χάσμα μεταξύ της αρχικής παραβίασης και της πλήρους ανίχνευσης συχνά καθορίζει αν ένα περιστατικό θα παραμείνει περιορισμένο ή θα γίνει μια δαπανηρή, σε επίπεδο κλάδου, διακοπή.

Τι Σημαίνει Αυτό Για Εσάς

Αν εργάζεστε ή στέλνετε παιδιά σε ένα ίδρυμα εντός του εκπαιδευτικού κλάδου, αυτά τα δεδομένα είναι μια υπενθύμιση ότι το πιο αδύναμο σημείο στα περισσότερα σχολικά δίκτυα δεν είναι το ξεπερασμένο λογισμικό, αλλά τα διαπιστευτήρια σύνδεσης. Τα email phishing, οι επαναχρησιμοποιημένοι κωδικοί πρόσβασης και οι αδύναμες πρακτικές ελέγχου ταυτότητας παραμένουν ο ευκολότερος τρόπος για τις ομάδες ransomware να μπουν μέσα. Είτε είστε φοιτητής, γονέας, μέλος ΔΕΠ ή διαχειριστής IT, η αντιμετώπιση των διαπιστευτηρίων ως ευαίσθητων περιουσιακών στοιχείων, η χρήση μοναδικών κωδικών πρόσβασης, η ενεργοποίηση MFA όπου προσφέρεται, και η επαγρύπνηση απέναντι σε απόπειρες phishing, μειώνουν ουσιαστικά την έκθεση του κλάδου σε επιθέσεις ransomware βασισμένες στην ταυτότητα.

Βασικά Συμπεράσματα

  • Οι τεχνικές επιθέσεων που βασίζονται στην ταυτότητα, phishing, κακόβουλο email, παραβιασμένα διαπιστευτήρια και brute force, προκάλεσαν το 85% των επιθέσεων ransomware κατά εκπαιδευτικών ιδρυμάτων, σύμφωνα με τη Sophos, πάνω από τον μέσο όρο του 79% σε όλους τους κλάδους.
  • Τα μέσα κόστη αποκατάστασης ransomware φτάνουν πλέον τα 2,26 εκατομμύρια δολάρια, καλύπτοντας πολλά περισσότερα από τα λύτρα αυτά καθαυτά.
  • Οι παραδοσιακές άμυνες περιμέτρου όπως τα τείχη προστασίας κάνουν ελάχιστα για να σταματήσουν επιτιθέμενους που συνδέονται με έγκυρα, κλεμμένα διαπιστευτήρια.
  • Ο έλεγχος ταυτότητας πολλαπλών παραγόντων και η παρακολούθηση διαπιστευτηρίων είναι μεταξύ των πιο αποτελεσματικών εργαλείων που μπορούν να αναπτύξουν τα σχολεία κατά των επιθέσεων ransomware βασισμένων στην ταυτότητα.
  • Η γρήγορη ανίχνευση και απόκριση περιστατικών μειώνει σημαντικά τις οικονομικές και λειτουργικές συνέπειες μόλις παραβιαστούν τα διαπιστευτήρια.