Les groupes de rançongiciels ont largement cessé d'essayer de percer les pare-feu. À la place, ils se connectent. Un nouveau rapport de Sophos révèle que les techniques d'attaque basées sur l'identité, notamment l'hameçonnage, les courriels malveillants, les identifiants compromis et les tentatives par force brute, sont à l'origine de 85 % des attaques par rançongiciel contre les établissements d'enseignement. C'est nettement supérieur à la moyenne intersectorielle de 79 %, ce qui fait des écoles et des universités le secteur le plus exposé à ce type d'attaque. Les conséquences financières sont lourdes : Sophos estime le coût moyen de récupération après un incident par rançongiciel à 2,26 millions de dollars.
Pourquoi l'éducation est le secteur le plus ciblé par les attaques basées sur l'identité
Les écoles et les universités présentent un environnement de sécurité particulièrement difficile. De grandes populations transitoires d'étudiants, d'enseignants et de personnel traversent le réseau chaque année, chacune ayant besoin de son propre ensemble d'identifiants. Les services informatiques sont souvent sous-financés et sous-dotés en personnel par rapport à leurs homologues de la finance ou de la santé, alors qu'ils gèrent des réseaux contenant des dossiers scolaires sensibles, des données de recherche et des informations financières.
Cette combinaison, fort renouvellement des utilisateurs, faibles budgets de sécurité et données précieuses, fait de l'éducation une cible attrayante pour les attaquants qui n'ont pas besoin de logiciels malveillants sophistiqués s'ils peuvent simplement obtenir un mot de passe fonctionnel. Le taux de 85 % d'attaques basées sur l'identité documenté par Sophos reflète cette réalité : les criminels exploitent les faiblesses structurelles du secteur plutôt que ses faiblesses techniques.
Ce schéma n'est pas propre aux grandes universités. Les organisations plus petites dépourvues d'équipes de sécurité dédiées font face à la même exposition, comme l'a montré une petite entreprise de commerce électronique à Jaipur qui a appris à ses dépens avec quelle rapidité un seul compte compromis peut dégénérer en un incident par rançongiciel à part entière.
Comment la compromission d'identifiants et l'hameçonnage contournent les défenses traditionnelles
Les investissements traditionnels en cybersécurité, pare-feu, logiciels antivirus, segmentation réseau, sont conçus pour détecter les logiciels malveillants et bloquer les intrusions réseau non autorisées. Ils sont bien moins efficaces lorsqu'un attaquant se connecte simplement avec des identifiants volés ou devinés, car cette connexion paraît légitime à la plupart des systèmes de surveillance.
La décomposition par Sophos des techniques basées sur l'identité, courriels malveillants, hameçonnage, identifiants compromis et attaques par force brute, illustre pourquoi cette catégorie de menace est si difficile à arrêter avec la technologie seule. Un courriel d'hameçonnage qui amène un membre du personnel à saisir son mot de passe ne déclenche pas d'alerte de logiciel malveillant. Une connexion par force brute utilisant un mot de passe faible ou réutilisé ressemble à une activité utilisateur ordinaire jusqu'à ce que l'attaquant commence à se déplacer dans le réseau. Une fois à l'intérieur, les attaquants disposent souvent du même accès qu'un employé légitime, ce qui rend la détection dépendante de la surveillance comportementale plutôt que de la défense périmétrique.
Cela est cohérent avec les conclusions plus larges de l'industrie. Un examen récent de plus de 50 violations par rançongiciel a révélé que les attaquants s'appuient de plus en plus sur un accès d'apparence légitime plutôt que sur des exploits évidents, un mode opératoire qui se déroule de la même manière que la cible soit un district scolaire ou une entreprise de taille moyenne.
Le coût de récupération de 2,26 millions de dollars : ce que les écoles paient réellement
Le chiffre moyen de récupération de 2,26 millions de dollars rapporté par Sophos n'est pas seulement la rançon, et c'est rarement le poste le plus important. Les coûts de récupération comprennent généralement la réponse à incident et l'investigation forensic, la reconstruction ou la restauration des systèmes, la perte de productivité pendant l'interruption, les obligations juridiques et réglementaires, et les dommages réputationnels pouvant affecter les inscriptions ou le financement.
Pour les districts scolaires à court d'argent et les universités publiques, ces coûts peuvent être dévastateurs même sans payer de rançon. Comme détaillé dans une analyse plus large de le coût réel des attaques par rançongiciel, la demande de rançon affichée n'est souvent qu'une fraction de ce qu'une organisation dépense finalement pour se remettre d'une attaque. Certains groupes de rançongiciels se sont également tournés vers des tactiques de double extorsion, volant les données avant de les chiffrer et menaçant de les divulguer ou de les mettre aux enchères séparément, comme lorsque le gang de rançongiciel CMD a mis aux enchères des données volées et a exigé un paiement de plusieurs millions de dollars. Cette pression supplémentaire peut faire grimper encore davantage les coûts de récupération.
Défenses en couches : MFA, surveillance des identifiants et protections au niveau du réseau
Étant donné que c'est l'identité, et non les logiciels malveillants, qui constitue le principal point d'entrée des rançongiciels dans l'éducation, les défenses les plus efficaces se concentrent sur la protection et la surveillance des identifiants plutôt que sur le seul durcissement du périmètre réseau. L'authentification multifacteur (MFA) reste l'une des barrières les plus simples et les plus efficaces contre les identifiants compromis, puisqu'un mot de passe volé seul devient bien moins utile pour un attaquant. Les services de surveillance des identifiants qui signalent les mots de passe réutilisés ou divulgués, combinés à des réinitialisations régulières des mots de passe pour les comptes à haut risque, peuvent détecter une exposition avant qu'elle ne soit exploitée.
Les protections au niveau du réseau restent importantes, mais elles fonctionnent mieux comme seconde couche plutôt que comme défense principale. La segmentation des réseaux afin qu'un seul compte compromis ne puisse pas atteindre un système entier, ainsi qu'une détection forte au niveau des terminaux, limitent les dégâts une fois qu'un attaquant est entré. La rapidité compte également ici. Comme exposé dans un examen de la réponse aux incidents par rançongiciel, l'écart entre la compromission initiale et la détection complète détermine souvent si un incident reste contenu ou devient une perturbation coûteuse à l'échelle du secteur.
Ce que cela signifie pour vous
Si vous travaillez dans un établissement du secteur de l'éducation ou y envoyez vos enfants, ces données rappellent que le point le plus faible de la plupart des réseaux scolaires n'est pas un logiciel obsolète, mais les identifiants de connexion. Les courriels d'hameçonnage, les mots de passe réutilisés et les pratiques d'authentification faibles restent le moyen le plus simple pour les groupes de rançongiciels d'entrer. Que vous soyez étudiant, parent, membre du corps enseignant ou administrateur informatique, traiter les identifiants comme des actifs sensibles, utiliser des mots de passe uniques, activer la MFA partout où elle est proposée et rester vigilant face aux tentatives d'hameçonnage réduit considérablement l'exposition du secteur aux attaques par rançongiciel basées sur l'identité.
Points clés à retenir
- Les techniques d'attaque basées sur l'identité, hameçonnage, courriels malveillants, identifiants compromis et force brute, ont causé 85 % des attaques par rançongiciel contre les établissements d'enseignement, selon Sophos, au-dessus de la moyenne intersectorielle de 79 %.
- Les coûts moyens de récupération après un rançongiciel atteignent désormais 2,26 millions de dollars, couvrant bien plus que la rançon elle-même.
- Les défenses périmétriques traditionnelles comme les pare-feu font peu pour arrêter les attaquants qui se connectent avec des identifiants valides et volés.
- L'authentification multifacteur et la surveillance des identifiants figurent parmi les outils les plus efficaces que les écoles peuvent déployer contre les attaques par rançongiciel basées sur l'identité.
- Une détection et une réponse rapides aux incidents réduisent considérablement les retombées financières et opérationnelles une fois les identifiants compromis.
FAQ Q1: Quel pourcentage des attaques par rançongiciel contre les établissements d'enseignement commence par des techniques basées sur l'identité ? A1: Sophos a constaté que les techniques d'attaque basées sur l'identité étaient à l'origine de 85 % des attaques par rançongiciel contre les établissements d'enseignement. Q2: Comment le taux d'attaques basées sur l'identité dans le secteur de l'éducation se compare-t-il à la moyenne intersectorielle ? A2: Le taux de 85 % du secteur de l'éducation est supérieur à la moyenne intersectorielle de 79 %, ce qui en fait le secteur le plus exposé à ce type d'attaque. Q3: Quel est le coût moyen de récupération après un incident par rançongiciel selon Sophos ? A3: Sophos estime le coût moyen de récupération après un incident par rançongiciel à 2,26 millions de dollars. Q4: Pourquoi le secteur de l'éducation est-il si vulnérable aux attaques basées sur l'identité ? A4: L'éducation fait face à un fort renouvellement des utilisateurs, de faibles budgets de sécurité et des données précieuses, ce qui en fait une cible attrayante pour les attaquants qui peuvent simplement obtenir un mot de passe fonctionnel. Q5: Pourquoi les défenses traditionnelles comme les pare-feu et les antivirus sont-elles moins efficaces contre les attaques basées sur l'identité ? A5: Ces outils sont conçus pour détecter les logiciels malveillants et bloquer les intrusions non autorisées, mais ils sont bien moins efficaces lorsqu'un attaquant se connecte avec des identifiants volés ou devinés, car cette connexion paraît légitime à la plupart des systèmes de surveillance. ---END---




