A ShadowByt3$ magára vállalja a Nottingham Trent incidensét

Egy ShadowByt3$ nevű ransomware csoport magára vállalta a Nottingham Trent Egyetem elleni kibertámadást a CyPro jelentése szerint. A bejelentés azonnali aggodalmakat vet fel a hallgatói adatok kiszivárgásával kapcsolatban, és Nottingham Trent felkerül az Egyesült Királyság ransomware-üzemeltetők által megcélzott oktatási intézményeinek egyre bővülő listájára.

A legtöbb ransomware-bejelentéshez hasonlóan a részletek még mindig kibontakozóban vannak, és az egyetem még nem erősítette meg, hogy pontosan mihez férhettek hozzá. Az viszont világos, hogy az incidens egy tágabb mintába illeszkedik: a ransomware-csoportok egyre inkább kiemelt célpontként tekintenek az egyetemekre, mivel hatalmas mennyiségű érzékeny személyes adatot tárolnak, a hallgatói nyilvántartásoktól a pénzügyi és adminisztrációs rendszerekig, amelyeket gyakran egyenetlen biztonsági beruházások védenek az egyes tanszékeken.

Egy ismerős forgatókönyv a ShadowByt3$-tól

A ShadowByt3$ nem új név a ransomware-körökben. A csoport korábban már magára vállalta a Cropwise, a Syngenta Group által üzemeltetett precíziós mezőgazdasági platform elleni támadást, ami azt mutatja, hogy hajlandó olyan szervezeteket is megcélozni, amelyek messze esnek a ransomware-bandák által tipikusan támadott hagyományos pénzügyi és egészségügyi szektortól. A mezőgazdasági adatinfrastruktúra elleni korábbi támadás egy olyan csoportot sejtet, amely az ágazatot tekintve opportunista, és inkább arra összpontosít, hogy értékes adatok hol állnak kiaknázható gyengeségek mögött.

Ez a minta számít abból a szempontból, hogy az egyetemek hogyan gondolkodjanak a kockázatról. A mai ransomware-csoportokat kevésbé érdekli, hogy milyen típusú szervezetet támadnak, és inkább az, hogy be tudnak-e jutni, ki tudják-e menteni az adatokat, és nyomásgyakorlásra tudják-e használni a nyilvánosságra hozatal fenyegetését. A felsőoktatási intézmények kiterjedt hálózataikkal, decentralizált IT-döntéshozatalukkal és a személyes eszközöket használó nagy létszámú hallgatói és munkatársi állománnyal pontosan azt a környezetet kínálják, amelyet ezek a csoportok keresnek.

Miért tűnnek fel folyamatosan az Egyesült Királyság egyetemei a ransomware-hírekben

Az Egyesült Királyság felsőoktatása az elmúlt években ismétlődő nyomás alatt állt a kiberbűnözők részéről, és ennek okai strukturálisak, nem pedig esetlegesek. Az egyetemek hatalmas mennyiségű személyazonosításra alkalmas adatot kezelnek: jelentkezéseket, pénzügyi támogatási nyilvántartásokat, egészségügyi szolgáltatási adatokat és kutatási anyagokat, gyakran olyan rendszerekben, amelyeket évtizedek alatt építettek és bővítettek, nem pedig a modern biztonsági szabványok szem előtt tartásával terveztek a nulláról.

Ehhez jön még az akadémiai hálózatok valósága, amelyek szándékosan nyitottak a kutatási együttműködés és több tízezer felhasználó távoli hozzáférésének támogatására, így olyan környezetet kapsz, amelyet nehéz lezárni anélkül, hogy az oktatás és kutatás alapküldetését ne zavarnák meg. A ransomware-üzemeltetők ezt tudják, és az olyan incidensek, mint amilyet Nottingham Trentnél bejelentettek, valószínűleg nem az utolsók lesznek, amelyek ezt a szektort célozzák.

Mit jelent ez az Ön számára

Ha Ön a Nottingham Trent Egyetem jelenlegi vagy volt hallgatója, oktatója vagy munkatársa, ezt a bejelentést érdemes komolyan venni, még mielőtt az egyetem teljes körű megerősítést adna ki. A ransomware-csoportok néha eltúlozzák az ellopott adatok körét a nyomás növelése érdekében, de az ilyen bejelentéseknek mégis óvintézkedéseket kell kiváltaniuk, nem pedig kiváró megközelítést.

Kezdje az egyetemi fiókokhoz kapcsolódó jelszavak megváltoztatásával, különösen, ha ugyanazt a jelszót máshol is használja, ami továbbra is az egyik leggyakoribb módja annak, hogy egyetlen adatszivárgás több feltört fiókká alakuljon. Kapcsolja be a többtényezős hitelesítést, ahol az egyetem kínálja. Ha pénzügyi vagy személyazonosító adatokat osztott meg az intézménnyel a beiratkozás, a pénzügyi támogatás vagy a foglalkoztatás részeként, fontolja meg csalásfigyelő beállítását, vagy figyelje a hiteljelentését szokatlan tevékenységre a következő hónapokban.

Azok a hallgatók és munkatársak, akik az egyetemen kívülről, például megosztott lakásból vagy nyilvános Wi-Fi-ről csatlakoznak az egyetemi rendszerekhez, szintén legyenek óvatosak, hogy mely hálózatoknak bízzák meg érzékeny bejelentkezési adataikat. Megbízható VPN használata, amikor nem biztonságos hálózatokról éri el az egyetemi portálokat, egy extra védelmi réteget ad a nagyobb adatszivárgásokat gyakran megelőző hitelesítőadat-elfogás ellen, bár nem vonja vissza az intézmény saját szerverein már kitett adatok okozta károkat.

Főbb tanulságok

Egy adott intézmény elleni ransomware-bejelentés nem bizonyítéka egy teljes körű adatszivárgásnak, de olyan jelzés, amelyre érdemes reagálni. A Nottingham Trent hallgatóinak és munkatársainak szorosan figyelniük kell az egyetem hivatalos közleményeit, mivel az intézmények általában a vizsgálatok előrehaladtával erősítik meg a terjedelmet és a következő lépéseket.

Addig is a jelszavak visszaállítása, a többtényezős hitelesítés bekapcsolása és a pénzügyi számlák szokatlan tevékenységének figyelése olyan gyakorlati lépések, amelyek kevés időt igényelnek, és valódi védelmet nyújtanak. Ez az incidens arra is emlékeztet, hogy az olyan ransomware-csoportok, mint a ShadowByt3$, ágazatokon átívelően működnek, a mezőgazdaságtól az oktatásig, és minden típusú intézménynek folyamatos prioritásként kell kezelnie az adatbiztonságot, nem pedig egyszeri megoldásként. Az érintettek számára a tájékozottság és a proaktivitás a leghatékonyabb válasz, amíg a Nottingham Trent incidensének teljes képe tovább bontakozik.