Grupy ransomware w dużej mierze przestały próbować włamywać się przez zapory sieciowe. Zamiast tego logują się. Nowy raport Sophos wykazał, że techniki ataków opartych na tożsamości, w tym phishing, złośliwe wiadomości e-mail, przejęte dane uwierzytelniające i ataki brute force, stały za 85% ataków ransomware na instytucje edukacyjne. To znacznie więcej niż średnia międzysektorowa wynosząca 79%, co czyni szkoły i uniwersytety najbardziej narażonym sektorem na ten styl ataków. Skutki finansowe są dotkliwe: Sophos szacuje średni koszt odzyskiwania po incydencie ransomware na 2,26 miliona dolarów.
Dlaczego edukacja jest najbardziej atakowanym sektorem pod kątem ataków opartych na tożsamości
Szkoły i uniwersytety stanowią wyjątkowo trudne środowisko pod względem bezpieczeństwa. Duże, zmienne populacje studentów, wykładowców i pracowników co roku przechodzą przez sieć, każda z nich potrzebując własnego zestawu danych uwierzytelniających. Działy IT są często niedofinansowane i niedostatecznie obsadzone kadrowo w porównaniu z ich odpowiednikami w finansach czy ochronie zdrowia, a mimo to zarządzają sieciami zawierającymi wrażliwe dokumenty studentów, dane badawcze i informacje finansowe.
Ta kombinacja, wysoka rotacja użytkowników, niskie budżety na bezpieczeństwo i cenne dane, czyni edukację atrakcyjnym celem dla atakujących, którzy nie potrzebują zaawansowanego złośliwego oprogramowania, jeśli mogą po prostu zdobyć działające hasło. Wskaźnik 85% ataków opartych na tożsamości udokumentowany przez Sophos odzwierciedla tę rzeczywistość: przestępcy wykorzystują słabości strukturalne sektora, a nie jego słabości techniczne.
Ten wzorzec nie jest unikalny dla dużych uniwersytetów. Mniejsze organizacje bez dedykowanych zespołów bezpieczeństwa są narażone w taki sam sposób, co widać na przykładzie małej firmy e-commerce w Jaipur, która przekonała się na własnej skórze, jak szybko jedno przejęte konto może przerodzić się w pełnowymiarowy incydent ransomware.
Jak przejęcie danych uwierzytelniających i phishing omijają tradycyjne zabezpieczenia
Tradycyjne inwestycje w cyberbezpieczeństwo, zapory sieciowe, oprogramowanie antywirusowe, segmentacja sieci, są zbudowane do wykrywania złośliwego oprogramowania i blokowania nieautoryzowanych wtargnięć do sieci. Są one znacznie mniej skuteczne, gdy atakujący po prostu loguje się za pomocą skradzionych lub odgadniętych danych uwierzytelniających, ponieważ takie logowanie wygląda na legalne dla większości systemów monitorujących.
Podział technik opartych na tożsamości według Sophos, złośliwe wiadomości e-mail, phishing, przejęte dane uwierzytelniające i ataki brute force, ilustruje, dlaczego ta kategoria zagrożeń jest tak trudna do powstrzymania wyłącznie za pomocą technologii. Wiadomość phishingowa, która nakłania pracownika do wprowadzenia hasła, nie wyzwala alertu o złośliwym oprogramowaniu. Logowanie brute force przy użyciu słabego lub ponownie użytego hasła wygląda jak zwykła aktywność użytkownika, dopóki atakujący nie zacznie poruszać się po sieci. Po dostaniu się do środka atakujący często mają taki sam dostęp jak legalny pracownik, co sprawia, że wykrycie zależy od monitorowania behawioralnego, a nie obrony obwodowej.
Jest to zgodne z szerszymi ustaleniami branżowymi. Niedawne spojrzenie na ponad 50 naruszeń ransomware wykazało, że atakujący coraz częściej polegają na dostępie wyglądającym na legalny, a nie na oczywistych exploitach, co jest scenariuszem powtarzającym się w ten sam sposób niezależnie od tego, czy celem jest okręg szkolny, czy średniej wielkości firma.
Koszt odzyskiwania wynoszący 2,26 miliona dolarów: za co faktycznie płacą szkoły
Średnia kwota odzyskiwania wynosząca 2,26 miliona dolarów raportowana przez Sophos to nie tylko okup, i rzadko jest to największa pozycja. Koszty odzyskiwania zazwyczaj obejmują reagowanie na incydenty i dochodzenie kryminalistyczne, odbudowę lub przywracanie systemów, utraconą produktywność w czasie przestoju, zobowiązania prawne i regulacyjne oraz szkody reputacyjne, które mogą wpłynąć na rekrutację lub finansowanie.
Dla borykających się z brakiem środków okręgów szkolnych i publicznych uniwersytetów koszty te mogą być druzgocące nawet bez płacenia okupu. Jak szczegółowo opisano w szerszym omówieniu prawdziwego kosztu ataków ransomware, podana do wiadomości kwota okupu jest często ułamkiem tego, co organizacja ostatecznie wydaje na odzyskiwanie po ataku. Niektóre grupy ransomware przesunęły się również w kierunku taktyk podwójnego wymuszenia, kradnąc dane przed ich zaszyfrowaniem i grożąc ich wyciekiem lub licytacją osobno, co widać, gdy gang ransomware CMD wystawił na aukcję skradzione dane i zażądał wielomilionowej płatności. Ta dodatkowa presja może jeszcze bardziej podnieść koszty odzyskiwania.
Wielowarstwowe zabezpieczenia: MFA, monitorowanie danych uwierzytelniających i ochrona na poziomie sieci
Biorąc pod uwagę, że tożsamość, a nie złośliwe oprogramowanie, jest głównym punktem wejścia dla ransomware w edukacji, najskuteczniejsze zabezpieczenia koncentrują się na ochronie i monitorowaniu danych uwierzytelniających, a nie wyłącznie na wzmacnianiu obwodu sieci. Uwierzytelnianie wieloskładnikowe (MFA) pozostaje jedną z najprostszych i najskuteczniejszych barier przeciw przejętym danym uwierzytelniającym, ponieważ samo skradzione hasło staje się znacznie mniej użyteczne dla atakującego. Usługi monitorowania danych uwierzytelniających, które oznaczają ponownie użyte lub ujawnione hasła, w połączeniu z regularnymi resetami haseł dla kont wysokiego ryzyka, mogą wykryć ekspozycję, zanim zostanie wykorzystana.
Zabezpieczenia na poziomie sieci wciąż mają znaczenie, ale działają najlepiej jako druga warstwa, a nie główna obrona. Segmentacja sieci, aby jedno przejęte konto nie mogło dotrzeć do całego systemu, wraz z silnym wykrywaniem punktów końcowych, ogranicza szkody, gdy atakujący dostanie się do środka. Szybkość również ma tu znaczenie. Jak przedstawiono w omówieniu reagowania na incydenty ransomware, odstęp między początkowym naruszeniem a pełnym wykryciem często decyduje o tym, czy incydent pozostanie ograniczony, czy stanie się kosztownym zakłóceniem w całym sektorze.
Co to oznacza dla Ciebie
Jeśli pracujesz w instytucji sektora edukacyjnego lub posyłasz do niej dzieci, te dane przypominają, że najsłabszym punktem większości sieci szkolnych nie jest przestarzałe oprogramowanie, lecz dane logowania. Wiadomości phishingowe, ponownie używane hasła i słabe praktyki uwierzytelniania pozostają najłatwiejszym sposobem, w jaki grupy ransomware dostają się do środka. Niezależnie od tego, czy jesteś studentem, rodzicem, członkiem kadry czy administratorem IT, traktowanie danych uwierzytelniających jako wrażliwych aktywów, używanie unikalnych haseł, włączanie MFA wszędzie, gdzie jest oferowane, i zachowanie czujności wobec prób phishingu, znacząco zmniejsza ekspozycję sektora na ataki ransomware oparte na tożsamości.
Kluczowe wnioski
- Techniki ataków opartych na tożsamości, phishing, złośliwe wiadomości e-mail, przejęte dane uwierzytelniające i brute force, spowodowały 85% ataków ransomware na instytucje edukacyjne według Sophos, powyżej średniej międzysektorowej wynoszącej 79%.
- Średnie koszty odzyskiwania po ransomware sięgają obecnie 2,26 miliona dolarów, obejmując znacznie więcej niż sam okup.
- Tradycyjne zabezpieczenia obwodowe, takie jak zapory sieciowe, niewiele robią, aby powstrzymać atakujących, którzy logują się za pomocą ważnych, skradzionych danych uwierzytelniających.
- Uwierzytelnianie wieloskładnikowe i monitorowanie danych uwierzytelniających należą do najskuteczniejszych narzędzi, jakie szkoły mogą wdrożyć przeciwko atakom ransomware opartym na tożsamości.
- Szybkie wykrywanie i reagowanie na incydenty znacząco zmniejszają finansowe i operacyjne skutki po przejęciu danych uwierzytelniających.




