Ransomware-groepen zijn grotendeels gestopt met het proberen door te hacken van firewalls. In plaats daarvan loggen ze gewoon in. Een nieuw rapport van Sophos vond dat identiteitsgerichte aanvalstechnieken, waaronder phishing, kwaadaardige e-mail, gecompromitteerde inloggegevens en brute force-pogingen, achter 85% van de ransomware-aanvallen op onderwijsinstellingen zaten. Dat is opmerkelijk hoger dan het sectoroverschrijdende gemiddelde van 79%, waardoor scholen en universiteiten de meest blootgestelde sector voor deze aanvalsstijl zijn. De financiële gevolgen zijn fors: Sophos stelt de gemiddelde herstelkosten van een ransomware-incident op $2,26 miljoen.

Waarom onderwijs de meest doelwitgerichte sector is voor identiteitsgerichte aanvallen

Scholen en universiteiten vormen een uniek moeilijke beveiligingsomgeving. Grote, tijdelijke populaties van studenten, docenten en personeel stromen elk jaar door het netwerk, elk met hun eigen set inloggegevens. IT-afdelingen krijgen vaak te weinig financiering en personeel vergeleken met hun tegenhangers in de financiële sector of de gezondheidszorg, terwijl ze netwerken beheren met gevoelige studentendossiers, onderzoeksgegevens en financiële informatie.

Die combinatie, hoog personeelsverloop, lage beveiligingsbudgetten en waardevolle gegevens, maakt onderwijs een aantrekkelijk doelwit voor aanvallers die geen geavanceerde malware nodig hebben als ze simpelweg een werkend wachtwoord kunnen bemachtigen. Het door Sophos gedocumenteerde percentage van 85% identiteitsgerichte aanvallen weerspiegelt deze realiteit: criminelen misbruiken de structurele zwaktes van de sector in plaats van de technische.

Dit patroon is niet uniek voor grote universiteiten. Kleinere organisaties zonder toegewijde beveiligingsteams lopen hetzelfde risico, zoals te zien was bij een klein e-commercebedrijf in Jaipur dat uit eerste hand leerde hoe snel een enkel gecompromitteerd account kan uitgroeien tot een volledig ransomware-incident.

Hoe gecompromitteerde inloggegevens en phishing traditionele verdedigingen omzeilen

Traditionele cybersecurity-investeringen, firewalls, antivirussoftware, netwerksegmentatie, zijn gebouwd om malware te vangen en ongeoorloofde netwerkinbraken te blokkeren. Ze zijn veel minder effectief wanneer een aanvaller simpelweg inlogt met gestolen of geraden inloggegevens, omdat die login voor de meeste monitoringssystemen legitiem lijkt.

De uitsplitsing van Sophos van identiteitsgerichte technieken, kwaadaardige e-mail, phishing, gecompromitteerde inloggegevens en brute force-aanvallen, illustreert waarom deze categorie dreigingen zo moeilijk te stoppen is met alleen technologie. Een phishing-e-mail die een medewerker misleidt om zijn wachtwoord in te voeren, activeert geen malware-alert. Een met brute force geraden login met een zwak of hergebruikt wachtwoord ziet eruit als gewone gebruikersactiviteit totdat de aanvaller door het netwerk begint te bewegen. Eenmaal binnen hebben aanvallers vaak dezelfde toegang als een legitieme medewerker, waardoor detectie afhankelijk is van gedragsmonitoring in plaats van perimeterverdediging.

Dit komt overeen met bredere bevindingen in de sector. Een recente analyse van 50+ ransomware-inbreuken vond dat aanvallers steeds vaker vertrouwen op legitiem lijkende toegang in plaats van duidelijke exploits, een draaiboek dat hetzelfde uitpakt of het doelwit nu een schoolbestuur of een middelgroot bedrijf is.

De herstelkosten van $2,26 miljoen: waarvoor scholen daadwerkelijk betalen

Het gemiddelde herstelbedrag van $2,26 miljoen dat Sophos rapporteert is niet alleen de losgeldbetaling, en het is zelden de grootste kostenpost. Herstelkosten omvatten doorgaans incidentrespons en forensisch onderzoek, het herbouwen of herstellen van systemen, verloren productiviteit tijdens downtime, juridische en regelgevende verplichtingen, en reputatieschade die inschrijvingen of financiering kan beïnvloeden.

Voor krap bij kas zittende schoolbesturen en openbare universiteiten kunnen deze kosten verwoestend zijn, zelfs zonder losgeld te betalen. Zoals uiteengezet in een bredere analyse van de werkelijke kosten van ransomware-aanvallen, is de losgeldeis vaak slechts een fractie van wat een organisatie uiteindelijk uitgeeft aan het herstellen van een aanval. Sommige ransomware-groepen zijn ook overgestapt op dubbel afpersingspraktijken, waarbij ze gegevens stelen voordat ze deze versleutelen en dreigen deze apart te lekken of te veilen, zoals te zien was toen de CMD ransomware-bende gestolen gegevens veilde en een betaling van meerdere miljoenen dollars eiste. Die extra druk kan de herstelkosten nog verder opdrijven.

Gelaagde verdedigingen: MFA, monitoring van inloggegevens en bescherming op netwerkniveau

Aangezien identiteit, niet malware, het primaire toegangspunt is voor ransomware in het onderwijs, richten de meest effectieve verdedigingen zich op het beschermen en monitoren van inloggegevens in plaats van alleen het harden van de netwerkperimeter. Multi-factor authenticatie (MFA) blijft een van de eenvoudigste en meest effectieve barrières tegen gecompromitteerde inloggegevens, omdat een gestolen wachtwoord alleen dan veel minder bruikbaar wordt voor een aanvaller. Diensten voor het monitoren van inloggegevens die hergebruikte of gelekte wachtwoorden markeren, gecombineerd met regelmatige wachtwoordresets voor hoogrisico-accounts, kunnen blootstelling opsporen voordat deze wordt misbruikt.

Bescherming op netwerkniveau blijft belangrijk, maar werkt het beste als tweede laag in plaats van als primaire verdediging. Het segmenteren van netwerken zodat een enkel gecompromitteerd account niet het hele systeem kan bereiken, samen met sterke endpoint-detectie, beperkt de schade zodra een aanvaller binnen is. Snelheid is hier ook van belang. Zoals uiteengezet in een analyse van ransomware-incidentrespons, bepaalt het gat tussen initiële compromittering en volledige detectie vaak of een incident beperkt blijft of uitgroeit tot een kostbare, sectorbrede verstoring.

Wat dit voor u betekent

Als u werkt bij of kinderen naar een instelling in de onderwijssector stuurt, is deze data een herinnering dat het zwakste punt in de meeste schoolnetwerken niet verouderde software is, maar inloggegevens. Phishing-e-mails, hergebruikte wachtwoorden en zwakke authenticatiepraktijken blijven de gemakkelijkste manier voor ransomware-groepen om binnen te komen. Of u nu een student, ouder, docent of IT-beheerder bent, het behandelen van inloggegevens als gevoelige activa, het gebruiken van unieke wachtwoorden, het inschakelen van MFA waar het wordt aangeboden, en het alert blijven op phishing-pogingen, vermindert de blootstelling van de sector aan identiteitsgerichte ransomware-aanvallen aanzienlijk.

Belangrijkste punten

  • Identiteitsgerichte aanvalstechnieken, phishing, kwaadaardige e-mail, gecompromitteerde inloggegevens en brute force, veroorzaakten 85% van de ransomware-aanvallen op onderwijsinstellingen, volgens Sophos, boven het sectoroverschrijdende gemiddelde van 79%.
  • Gemiddelde herstelkosten van ransomware bedragen nu $2,26 miljoen, wat veel meer omvat dan alleen het losgeld.
  • Traditionele perimeterverdedigingen zoals firewalls doen weinig om aanvallers te stoppen die inloggen met geldige, gestolen inloggegevens.
  • Multi-factor authenticatie en monitoring van inloggegevens behoren tot de meest effectieve tools die scholen kunnen inzetten tegen identiteitsgerichte ransomware-aanvallen.
  • Snelle incidentdetectie en -respons verminderen de financiële en operationele gevolgen aanzienlijk zodra inloggegevens zijn gecompromitteerd.