I gruppi ransomware hanno in gran parte smesso di cercare di violare i firewall. Ora preferiscono effettuare l'accesso. Un nuovo rapporto di Sophos ha rilevato che le tecniche di attacco basate sull'identità, tra cui phishing, email malevole, credenziali compromesse e tentativi di forza bruta, sono state alla base dell'85% degli attacchi ransomware contro le istituzioni educative. Si tratta di una percentuale notevolmente superiore alla media trasversale del 79%, il che rende scuole e università il settore più esposto a questo stile di attacco. Le conseguenze finanziarie sono pesanti: Sophos stima il costo medio di ripristino da un incidente ransomware in 2,26 milioni di dollari.

Perché l'istruzione è il settore più preso di mira dagli attacchi basati sull'identità

Scuole e università presentano un ambiente di sicurezza particolarmente difficile. Vaste popolazioni transitorie di studenti, docenti e personale attraversano la rete ogni anno, ciascuna con bisogno del proprio set di credenziali. I reparti IT sono spesso sottofinanziati e sotto organico rispetto alle loro controparti nel settore finanziario o sanitario, eppure gestiscono reti che contengono registri studenteschi sensibili, dati di ricerca e informazioni finanziarie.

Questa combinazione, alto turnover degli utenti, bassi budget per la sicurezza e dati di valore, rende l'istruzione un obiettivo attraente per gli attaccanti che non hanno bisogno di malware sofisticato se riescono semplicemente a ottenere una password funzionante. Il tasso dell'85% di attacchi basati sull'identità documentato da Sophos riflette questa realtà: i criminali sfruttano le debolezze strutturali del settore piuttosto che quelle tecniche.

Questo schema non è esclusivo delle grandi università. Le organizzazioni più piccole senza team di sicurezza dedicati affrontano la stessa esposizione, come visto in una piccola azienda di e-commerce a Jaipur che ha imparato sulla propria pelle quanto rapidamente un singolo account compromesso possa degenerare in un incidente ransomware su vasta scala.

Come la compromissione delle credenziali e il phishing aggirano le difese tradizionali

Gli investimenti tradizionali in cybersecurity, firewall, software antivirus, segmentazione della rete, sono progettati per intercettare malware e bloccare intrusioni non autorizzate nella rete. Sono molto meno efficaci quando un attaccante effettua semplicemente l'accesso con credenziali rubate o indovinate, perché quell'accesso appare legittimo alla maggior parte dei sistemi di monitoraggio.

La suddivisione di Sophos delle tecniche basate sull'identità, email malevole, phishing, credenziali compromesse e attacchi di forza bruta, illustra perché questa categoria di minaccia sia così difficile da fermare con la sola tecnologia. Un'email di phishing che induce un membro del personale a inserire la propria password non attiva un avviso di malware. Un accesso ottenuto con la forza bruta usando una password debole o riutilizzata appare come normale attività dell'utente finché l'attaccante non inizia a muoversi attraverso la rete. Una volta dentro, gli attaccanti hanno spesso lo stesso accesso di un dipendente legittimo, rendendo il rilevamento dipendente dal monitoraggio comportamentale piuttosto che dalla difesa perimetrale.

Ciò è coerente con i risultati più ampi del settore. Una recente analisi di oltre 50 violazioni ransomware ha rilevato che gli attaccanti si affidano sempre più a un accesso dall'aspetto legittimo piuttosto che a exploit evidenti, un modus operandi che si ripete allo stesso modo sia che l'obiettivo sia un distretto scolastico sia che sia un'azienda di medie dimensioni.

Il costo di ripristino di 2,26 milioni di dollari: per cosa pagano effettivamente le scuole

La cifra media di ripristino di 2,26 milioni di dollari riportata da Sophos non è solo il pagamento del riscatto, e raramente è la voce più grande. I costi di ripristino includono tipicamente la risposta agli incidenti e l'indagine forense, la ricostruzione o il ripristino dei sistemi, la perdita di produttività durante i tempi di inattività, gli obblighi legali e normativi, e i danni reputazionali che possono influire sulle iscrizioni o sui finanziamenti.

Per i distretti scolastici a corto di risorse e le università pubbliche, questi costi possono essere devastanti anche senza pagare un riscatto. Come dettagliato in un'analisi più ampia del vero costo degli attacchi ransomware, la richiesta di riscatto principale è spesso una frazione di ciò che un'organizzazione finisce per spendere per riprendersi da un attacco. Alcuni gruppi ransomware si sono anche orientati verso tattiche di doppia estorsione, rubando i dati prima di cifrarli e minacciando di divulgarli o metterli all'asta separatamente, come visto quando il gang ransomware CMD ha messo all'asta dati rubati e ha richiesto un pagamento di diversi milioni di dollari. Questa pressione aggiuntiva può spingere i costi di ripristino ancora più in alto.

Difese a strati: MFA, monitoraggio delle credenziali e protezioni a livello di rete

Dato che l'identità, non il malware, è il punto di ingresso principale per il ransomware nell'istruzione, le difese più efficaci si concentrano sulla protezione e sul monitoraggio delle credenziali piuttosto che unicamente sul rafforzamento del perimetro di rete. L'autenticazione a più fattori (MFA) rimane una delle barriere più semplici ed efficaci contro le credenziali compromesse, poiché una password rubata da sola diventa molto meno utile per un attaccante. I servizi di monitoraggio delle credenziali che segnalano password riutilizzate o trapelate, combinati con reset regolari delle password per gli account ad alto rischio, possono individuare l'esposizione prima che venga sfruttata.

Le protezioni a livello di rete contano ancora, ma funzionano meglio come secondo strato rather che come difesa primaria. Segmentare le reti in modo che un singolo account compromesso non possa raggiungere un intero sistema, insieme a una forte rilevazione degli endpoint, limita i danni una volta che un attaccante è entrato. Anche la velocità conta. Come delineato in un'analisi della risposta agli incidenti ransomware, il divario tra la compromissione iniziale e il rilevamento completo spesso determina se un incidente rimane contenuto o diventa un'interruzione costosa e diffusa a livello di settore.

Cosa significa per te

Se lavori in o mandi i tuoi figli in un'istituzione del settore educativo, questi dati sono un promemoria che il punto più debole nella maggior parte delle reti scolastiche non è il software obsoleto, ma le credenziali di accesso. Le email di phishing, le password riutilizzate e le pratiche di autenticazione deboli rimangono il modo più semplice per i gruppi ransomware di entrare. Che tu sia uno studente, un genitore, un membro della facoltà o un amministratore IT, trattare le credenziali come risorse sensibili, usare password uniche, abilitare l'MFA ovunque sia offerta e rimanere vigili contro i tentativi di phishing, riduce in modo significativo l'esposizione del settore agli attacchi ransomware basati sull'identità.

Punti chiave

  • Le tecniche di attacco basate sull'identità, phishing, email malevole, credenziali compromesse e forza bruta, hanno causato l'85% degli attacchi ransomware contro le istituzioni educative, secondo Sophos, al di sopra della media trasversale del 79%.
  • I costi medi di ripristino da ransomware raggiungono ora 2,26 milioni di dollari, coprendo molto più del riscatto stesso.
  • Le difese perimetrali tradizionali come i firewall fanno poco per fermare gli attaccanti che effettuano l'accesso con credenziali valide e rubate.
  • L'autenticazione a più fattori e il monitoraggio delle credenziali sono tra gli strumenti più efficaci che le scuole possono implementare contro gli attacchi ransomware basati sull'identità.
  • Il rilevamento e la risposta rapidi agli incidenti riducono significativamente le conseguenze finanziarie e operative una volta che le credenziali sono compromesse.

FAQ D1: Quale percentuale di attacchi ransomware contro le istituzioni educative inizia con tecniche basate sull'identità? R1: Sophos ha rilevato che le tecniche di attacco basate sull'identità sono state alla base dell'85% degli attacchi ransomware contro le istituzioni educative. D2: Come si confronta il tasso di attacchi basati sull'identità del settore educativo con la media trasversale? R2: Il tasso dell'85% del settore educativo è superiore alla media trasversale del 79%, rendendolo il settore più esposto a questo stile di attacco. D3: Qual è il costo medio di ripristino da un incidente ransomware secondo Sophos? R3: Sophos stima il costo medio di ripristino da un incidente ransomware in 2,26 milioni di dollari. D4: Perché il settore educativo è così vulnerabile agli attacchi basati sull'identità? R4: L'istruzione affronta un alto turnover degli utenti, bassi budget per la sicurezza e dati di valore, rendendola un obiettivo attraente per gli attaccanti che possono semplicemente ottenere una password funzionante. D5: Perché le difese tradizionali come firewall e antivirus sono meno efficaci contro gli attacchi basati sull'identità? R5: Questi strumenti sono progettati per intercettare malware e bloccare intrusioni non autorizzate, ma sono molto meno efficaci quando un attaccante effettua l'accesso con credenziali rubate o indovinate, perché quell'accesso appare legittimo alla maggior parte dei sistemi di monitoraggio. ---END---