Løsepengevirusgrupper har i stor grad sluttet å prøve å hacke seg gjennom brannmurer. I stedet logger de inn. En ny rapport fra Sophos fant at identitetsbaserte angrepsteknikker, inkludert phishing, ondsinnet e-post, kompromitterte påloggingsopplysninger og brute force-forsøk, lå bak 85 % av løsepengevirusangrep mot utdanningsinstitusjoner. Det er merkbart høyere enn gjennomsnittet på tvers av sektorer på 79 %, noe som gjør skoler og universiteter til den mest utsatte sektoren for denne typen angrep. De økonomiske konsekvensene er betydelige: Sophos anslår gjennomsnittlig gjenopprettingskostnad etter en løsepengevirushendelse til 2,26 millioner dollar.

Hvorfor utdanning er den mest utsatte sektoren for identitetsbaserte angrep

Skoler og universiteter utgjør et unikt vanskelig sikkerhetsmiljø. Store, midlertidige grupper av studenter, ansatte og lærere sirkulerer gjennom nettverket hvert år, og hver av dem trenger sitt eget sett med påloggingsopplysninger. IT-avdelinger er ofte underfinansierte og underbemannede sammenlignet med sine motparter i finans- eller helsesektoren, men de forvalter nettverk som inneholder sensitive studentregistre, forskningsdata og finansiell informasjon.

Den kombinasjonen, høy brukeromsetning, lave sikkerhetsbudsjetter og verdifulle data, gjør utdanning til et attraktivt mål for angripere som ikke trenger sofistikert skadevare hvis de bare kan skaffe seg et fungerende passord. Den identitetsbaserte angrepsraten på 85 % som Sophos dokumenterte, gjenspeiler denne virkeligheten: kriminelle utnytter sektorens strukturelle svakheter snarere enn dens tekniske.

Dette mønsteret er ikke unikt for store universiteter. Mindre organisasjoner uten dedikerte sikkerhetsteam står overfor den samme eksponeringen, som sett i en liten e-handelsbedrift i Jaipur som fikk erfare på egen hånd hvor raskt en enkelt kompromittert konto kan utvikle seg til en fullstendig løsepengevirushendelse.

Hvordan kompromitterte påloggingsopplysninger og phishing omgår tradisjonelle forsvar

Tradisjonelle cybersikkerhetsinvesteringer, brannmurer, antivirusprogramvare, nettverkssegmentering, er bygget for å fange skadevare og blokkere uautoriserte nettverksinntrenginger. De er langt mindre effektive når en angriper ganske enkelt logger inn med stjålne eller gjettede påloggingsopplysninger, fordi den påloggingen ser legitim ut for de fleste overvåkingssystemer.

Sophos' oppdeling av identitetsbaserte teknikker, ondsinnet e-post, phishing, kompromitterte påloggingsopplysninger og brute force-angrep, illustrerer hvorfor denne kategorien trusler er så vanskelig å stoppe med teknologi alene. En phishing-e-post som lurer en ansatt til å skrive inn passordet sitt, utløser ikke en skadevarevarsel. En brute force-pålogging med et svakt eller gjenbrukt passord ser ut som vanlig brukeraktivitet helt til angriperen begynner å bevege seg gjennom nettverket. Vel inne har angripere ofte samme tilgang som en legitim ansatt, noe som gjør oppdagelse avhengig av atferdsovervåking i stedet for perimeterforsvar.

Dette er i tråd med bredere bransjefunn. En nylig gjennomgang av 50+ løsepengevirusbrudd fant at angripere i økende grad stoler på legitimitetslignende tilgang snarere enn åpenbare sårbarheter, et mønster som utspiller seg på samme måte enten målet er et skoledistrikt eller en mellomstor bedrift.

Gjenopprettingskostnaden på 2,26 millioner dollar: Hva skolene faktisk betaler for

Det gjennomsnittlige gjenopprettingstallet på 2,26 millioner dollar som Sophos rapporterer, er ikke bare løsepengene, og det er sjelden den største utgiftsposten. Gjenopprettingskostnader inkluderer vanligvis hendelseshåndtering og etterforskning, gjenoppbygging eller gjenoppretting av systemer, tapt produktivitet under nedetid, juridiske og regulatoriske forpliktelser, og omdømmeskade som kan påvirke opptak eller finansiering.

For skoledistrikter og offentlige universiteter med stram økonomi kan disse kostnadene være ødeleggende selv uten å betale løsepenger. Som detaljert i en bredere gjennomgang av den sanne kostnaden ved løsepengevirusangrep, er det oppgitte løsepengekravet ofte en brøkdel av det en organisasjon til slutt bruker på å gjenopprette seg etter et angrep. Noen løsepengevirusgrupper har også gått over til dobbel utpressingstaktikk, der de stjeler data før de krypterer dem og truer med å lekke eller auksjonere dem separat, som sett da CMD-løsepengegjengen auksjonerte bort stjålne data og krevde en betaling på flere millioner dollar. Det ekstra presset kan drive gjenopprettingskostnadene enda høyere.

Lagdelte forsvar: MFA, overvåking av påloggingsoplysninger og beskyttelse på nettverksnivå

Gitt at identitet, ikke skadevare, er det primære inngangspunktet for løsepengevirus i utdanning, fokuserer de mest effektive forsvarsverkene på å beskytte og overvåke påloggingsoplysninger snarere enn å utelukkende herde nettverksperimeteren. Multifaktorautentisering (MFA) er fortsatt en av de enkleste og mest effektive barrierene mot kompromitterte påloggingsoplysninger, siden et stjålet passord alene blir langt mindre nyttig for en angriper. Tjenester for overvåking av påloggingsoplysninger som flagger gjenbrukte eller lekke passord, kombinert med regelmessige passordtilbakestillinger for høyrisikokontoer, kan fange opp eksponering før den utnyttes.

Beskyttelse på nettverksnivå er fortsatt viktig, men den fungerer best som et andre lag snarere enn det primære forsvaret. Segmentering av nettverk slik at en enkelt kompromittert konto ikke kan nå et helt system, sammen med sterk endepunktsovervåking, begrenser skadene når en angriper først er inne. Hastighet teller også her. Som skissert i en gjennomgang av håndtering av løsepengevirushendelser, avgjør ofte gapet mellom første kompromittering og full oppdagelse om en hendelse forblir begrenset eller blir en kostbar, sektoromfattende forstyrrelse.

Hva dette betyr for deg

Hvis du jobber i eller sender barn til en institusjon i utdanningssektoren, er disse dataene en påminnelse om at det svakeste punktet i de fleste skolenettverk ikke er utdatert programvare, det er påloggingsoplysninger. Phishing-e-poster, gjenbrukte passord og svake autentiseringspraksiser forblir den enkleste måten for løsepengevirusgrupper å komme seg inn. Enten du er student, forelder, ansatt eller IT-administrator, reduserer det å behandle påloggingsoplysninger som sensitive verdier, bruke unike passord, aktivere MFA der det tilbys og være årvåken mot phishing-forsøk, sektorens eksponering for identitetsbaserte løsepengevirusangrep betydelig.

Viktige punkter

  • Identitetsbaserte angrepsteknikker, phishing, ondsinnet e-post, kompromitterte påloggingsoplysninger og brute force, forårsaket 85 % av løsepengevirusangrep mot utdanningsinstitusjoner, ifølge Sophos, over gjennomsnittet på 79 % på tvers av sektorer.
  • Gjennomsnittlige gjenopprettingskostnader etter løsepengevirus når nå 2,26 millioner dollar, og dekker langt mer enn løsepengene selv.
  • Tradisjonelle perimeterforsvar som brannmurer gjør lite for å stoppe angripere som logger inn med gyldige, stjålne påloggingsoplysninger.
  • Multifaktorautentisering og overvåking av påloggingsoplysninger er blant de mest effektive verktøyene skoler kan ta i bruk mot identitetsbaserte løsepengevirusangrep.
  • Rask oppdagelse og håndtering av hendelser reduserer de økonomiske og driftsmessige konsekvensene betydelig når påloggingsoplysninger er kompromittert.

FAQ: Q1: Hvor stor prosentandel av løsepengevirusangrep mot utdanningsinstitusjoner starter med identitetsbaserte teknikker? A1: Sophos fant at identitetsbaserte angrepsteknikker lå bak 85 % av løsepengevirusangrep mot utdanningsinstitusjoner. Q2: Hvordan sammenlignes utdanningssektorens rate for identitetsbaserte angrep med gjennomsnittet på tvers av sektorer? A2: Utdanningssektorens rate på 85 % er høyere enn gjennomsnittet på 79 % på tvers av sektorer, noe som gjør den til den mest utsatte sektoren for denne typen angrep. Q3: Hva er gjennomsnittlig gjenopprettingskostnad etter en løsepengevirushendelse ifølge Sophos? A3: Sophos anslår gjennomsnittlig gjenopprettingskostnad etter en løsepengevirushendelse til 2,26 millioner dollar. Q4: Hvorfor er utdanningssektoren så sårbar for identitetsbaserte angrep? A4: Utdanning står overfor høy brukeromsetning, lave sikkerhetsbudsjetter og verdifulle data, noe som gjør den til et attraktivt mål for angripere som ganske enkelt kan skaffe seg et fungerende passord. Q5: Hvorfor er tradisjonelle forsvar som brannmurer og antivirus mindre effektive mot identitetsbaserte angrep? A5: Disse verktøyene er bygget for å fange skadevare og blokkere uautoriserte inntrenginger, men de er langt mindre effektive når en angriper logger inn med stjålne eller gjettede påloggingsoplysninger, fordi den påloggingen ser legitim ut for de fleste overvåkingssystemer. ---END---