Los grupos de ransomware han dejado en gran medida de intentar hackear los firewalls. En su lugar, inician sesión. Un nuevo informe de Sophos encontró que las técnicas de ataque basadas en identidad, incluido el phishing, el correo electrónico malicioso, las credenciales comprometidas y los intentos de fuerza bruta, estuvieron detrás del 85% de los ataques de ransomware contra instituciones educativas. Eso es notablemente superior al promedio intersectorial del 79%, lo que convierte a las escuelas y universidades en el sector más expuesto a este estilo de ataque. Las consecuencias financieras son graves: Sophos estima el costo promedio de recuperación de un incidente de ransomware en 2,26 millones de dólares.

Por qué el sector educativo es el más atacado con ataques basados en identidad

Las escuelas y universidades presentan un entorno de seguridad singularmente difícil. Grandes poblaciones transitorias de estudiantes, profesores y personal pasan por la red cada año, y cada una necesita su propio conjunto de credenciales. Los departamentos de TI con frecuencia están infrafinanciados y con falta de personal en comparación con sus homólogos en finanzas o atención médica, y aun así gestionan redes que contienen registros estudiantiles sensibles, datos de investigación e información financiera.

Esa combinación, alta rotación de usuarios, presupuestos de seguridad bajos y datos valiosos, convierte a la educación en un objetivo atractivo para atacantes que no necesitan malware sofisticado si pueden simplemente obtener una contraseña válida. La tasa del 85% de ataques basados en identidad que documentó Sophos refleja esta realidad: los criminales explotan las debilidades estructurales del sector en lugar de sus debilidades técnicas.

Este patrón no es exclusivo de las grandes universidades. Las organizaciones más pequeñas sin equipos de seguridad dedicados enfrentan la misma exposición, como se vio en un pequeño negocio de comercio electrónico en Jaipur que aprendió de primera mano lo rápido que una sola cuenta comprometida puede convertirse en un incidente de ransomware a gran escala.

Cómo el compromiso de credenciales y el phishing eluden las defensas tradicionales

Las inversiones tradicionales en ciberseguridad, firewalls, software antivirus, segmentación de red, están diseñadas para detectar malware y bloquear intrusiones de red no autorizadas. Son mucho menos eficaces cuando un atacante simplemente inicia sesión con credenciales robadas o adivinadas, porque ese inicio de sesión parece legítimo para la mayoría de los sistemas de monitoreo.

El desglose de Sophos de las técnicas basadas en identidad, correo electrónico malicioso, phishing, credenciales comprometidas y ataques de fuerza bruta, ilustra por qué esta categoría de amenaza es tan difícil de detener solo con tecnología. Un correo electrónico de phishing que engaña a un miembro del personal para que introduzca su contraseña no activa una alerta de malware. Un inicio de sesión por fuerza bruta usando una contraseña débil o reutilizada parece una actividad de usuario ordinaria hasta que el atacante comienza a moverse por la red. Una vez dentro, los atacantes suelen tener el mismo acceso que un empleado legítimo, lo que hace que la detección dependa del monitoreo del comportamiento en lugar de la defensa perimetral.

Esto es coherente con hallazgos más amplios de la industria. Un análisis reciente de más de 50 brechas de ransomware encontró que los atacantes dependen cada vez más de un acceso que parece legítimo en lugar de exploits obvios, un manual que se desarrolla de la misma manera ya sea que el objetivo sea un distrito escolar o una empresa mediana.

El costo de recuperación de 2,26 millones de dólares: en qué pagan realmente las escuelas

La cifra promedio de recuperación de 2,26 millones de dólares que reporta Sophos no es solo el pago del rescate, y rara vez es la partida más grande. Los costos de recuperación normalmente incluyen respuesta ante incidentes e investigación forense, reconstrucción o restauración de sistemas, pérdida de productividad durante el tiempo de inactividad, obligaciones legales y regulatorias, y daño reputacional que puede afectar la matrícula o la financiación.

Para los distritos escolares y las universidades públicas con escasos recursos, estos costos pueden ser devastadores incluso sin pagar un rescate. Como se detalla en un desglose más amplio de el verdadero costo de los ataques de ransomware, la demanda de rescate principal suele ser una fracción de lo que una organización gasta finalmente recuperándose de un ataque. Algunos grupos de ransomware también han pasado a tácticas de doble extorsión, robando datos antes de cifrarlos y amenazando con filtrarlos o subastarlos por separado, como se vio cuando la banda de ransomware CMD subastó datos robados y exigió un pago de varios millones de dólares. Esa presión adicional puede elevar aún más los costos de recuperación.

Defensas por capas: MFA, monitoreo de credenciales y protecciones a nivel de red

Dado que la identidad, y no el malware, es el principal punto de entrada del ransomware en la educación, las defensas más eficaces se centran en proteger y monitorear las credenciales en lugar de endurecer únicamente el perímetro de la red. La autenticación multifactor (MFA, por sus siglas en inglés) sigue siendo una de las barreras más simples y eficaces contra las credenciales comprometidas, ya que una contraseña robada por sí sola se vuelve mucho menos útil para un atacante. Los servicios de monitoreo de credenciales que señalan contraseñas reutilizadas o filtradas, combinados con restablecimientos regulares de contraseñas para cuentas de alto riesgo, pueden detectar la exposición antes de que sea explotada.

Las protecciones a nivel de red siguen siendo importantes, pero funcionan mejor como una segunda capa en lugar de la defensa principal. Segmentar las redes para que una sola cuenta comprometida no pueda alcanzar todo un sistema, junto con una sólida detección de endpoints, limita el daño una vez que un atacante entra. La velocidad también importa aquí. Como se describe en un análisis de la respuesta ante incidentes de ransomware, la brecha entre el compromiso inicial y la detección completa a menudo determina si un incidente permanece contenido o se convierte en una interrupción costosa para todo el sector.

Qué significa esto para ti

Si trabajas en una institución del sector educativo o envías a tus hijos a una, estos datos son un recordatorio de que el punto más débil en la mayoría de las redes escolares no es el software desactualizado, sino las credenciales de inicio de sesión. Los correos electrónicos de phishing, las contraseñas reutilizadas y las prácticas de autenticación débiles siguen siendo la forma más fácil para que los grupos de ransomware entren. Ya seas estudiante, padre, miembro del profesorado o administrador de TI, tratar las credenciales como activos sensibles, usar contraseñas únicas, habilitar MFA siempre que se ofrezca y mantenerse alerta ante intentos de phishing reduce significativamente la exposición del sector a ataques de ransomware basados en identidad.

Puntos clave

  • Las técnicas de ataque basadas en identidad, phishing, correo electrónico malicioso, credenciales comprometidas y fuerza bruta, causaron el 85% de los ataques de ransomware contra instituciones educativas, según Sophos, por encima del promedio intersectorial del 79%.
  • Los costos promedio de recuperación de ransomware ahora alcanzan los 2,26 millones de dólares, cubriendo mucho más que el rescate en sí.
  • Las defensas perimetrales tradicionales como los firewalls hacen poco para detener a los atacantes que inician sesión con credenciales válidas y robadas.
  • La autenticación multifactor y el monitoreo de credenciales se encuentran entre las herramientas más eficaces que las escuelas pueden desplegar contra ataques de ransomware basados en identidad.
  • La detección y respuesta rápidas ante incidentes reducen significativamente las consecuencias financieras y operativas una vez que las credenciales son comprometidas.