Os grupos de ransomware praticamente pararam de tentar invadir firewalls. Em vez disso, eles estão fazendo login. Um novo relatório da Sophos descobriu que técnicas de ataque baseadas em identidade, incluindo phishing, e-mails maliciosos, credenciais comprometidas e tentativas de força bruta, estiveram por trás de 85% dos ataques de ransomware contra instituições de ensino. Isso é notavelmente superior à média de 79% entre todos os setores, tornando escolas e universidades o setor mais exposto a esse estilo de ataque. O impacto financeiro é severo: a Sophos estima o custo médio de recuperação de um incidente de ransomware em US$ 2,26 milhões.

Por que a educação é o setor mais visado por ataques baseados em identidade

Escolas e universidades apresentam um ambiente de segurança singularmente difícil. Grandes populações transitórias de alunos, professores e funcionários passam pela rede a cada ano, cada um precisando de seu próprio conjunto de credenciais. Os departamentos de TI são frequentemente subfinanciados e com falta de pessoal em comparação com seus equivalentes em finanças ou saúde, mas gerenciam redes que contêm registros sensíveis de alunos, dados de pesquisa e informações financeiras.

Essa combinação — alta rotatividade de usuários, baixos orçamentos de segurança e dados valiosos — torna a educação um alvo atraente para atacantes que não precisam de malware sofisticado se conseguirem simplesmente obter uma senha válida. A taxa de 85% de ataques baseados em identidade documentada pela Sophos reflete essa realidade: os criminosos estão explorando as fraquezas estruturais do setor, e não as técnicas.

Esse padrão não é exclusivo de grandes universidades. Organizações menores sem equipes de segurança dedicadas enfrentam a mesma exposição, como visto em um pequeno negócio de e-commerce em Jaipur que aprendeu na prática o quão rapidamente uma única conta comprometida pode se transformar em um incidente de ransomware de grandes proporções.

Como o comprometimento de credenciais e o phishing contornam as defesas tradicionais

Os investimentos tradicionais em cibersegurança — firewalls, software antivírus, segmentação de rede — são construídos para detectar malware e bloquear invasões não autorizadas à rede. Eles são muito menos eficazes quando um atacante simplesmente faz login com credenciais roubadas ou adivinhadas, porque esse login parece legítimo para a maioria dos sistemas de monitoramento.

A análise da Sophos das técnicas baseadas em identidade — e-mails maliciosos, phishing, credenciais comprometidas e ataques de força bruta — ilustra por que essa categoria de ameaça é tão difícil de deter apenas com tecnologia. Um e-mail de phishing que engana um funcionário para inserir sua senha não dispara um alerta de malware. Um login por força bruta usando uma senha fraca ou reutilizada parece atividade comum de usuário até que o atacante comece a se mover pela rede. Uma vez dentro, os atacantes frequentemente têm o mesmo acesso que um funcionário legítimo, tornando a detecção dependente de monitoramento comportamental em vez de defesa perimetral.

Isso é consistente com descobertas mais amplas do setor. Uma análise recente de mais de 50 violações de ransomware descobriu que os atacantes dependem cada vez mais de acesso aparentemente legítimo em vez de exploits óbvios, um playbook que se desenrola da mesma forma seja o alvo um distrito escolar ou uma empresa de médio porte.

O custo de recuperação de US$ 2,26 milhões: pelo que as escolas realmente pagam

O valor médio de recuperação de US$ 2,26 milhões relatado pela Sophos não é apenas o pagamento do resgate, e raramente é o item mais caro. Os custos de recuperação normalmente incluem resposta a incidentes e investigação forense, reconstrução ou restauração de sistemas, perda de produtividade durante a paralisação, obrigações legais e regulatórias, e danos à reputação que podem afetar matrículas ou financiamento.

Para distritos escolares com recursos limitados e universidades públicas, esses custos podem ser devastadores mesmo sem pagar um resgate. Como detalhado em uma análise mais ampla do verdadeiro custo dos ataques de ransomware, a exigência de resgate anunciada é frequentemente uma fração do que uma organização acaba gastando para se recuperar de um ataque. Alguns grupos de ransomware também migraram para táticas de dupla extorsão, roubando dados antes de criptografá-los e ameaçando vazá-los ou leiloá-los separadamente, como visto quando o grupo de ransomware CMD leiloou dados roubados e exigiu um pagamento de milhões de dólares. Essa pressão adicional pode elevar ainda mais os custos de recuperação.

Defesas em camadas: MFA, monitoramento de credenciais e proteções em nível de rede

Dado que a identidade, e não o malware, é o principal ponto de entrada para ransomware na educação, as defesas mais eficazes concentram-se em proteger e monitorar credenciais em vez de apenas reforçar o perímetro da rede. A autenticação multifator (MFA) continua sendo uma das barreiras mais simples e eficazes contra credenciais comprometidas, já que uma senha roubada sozinha se torna muito menos útil para um atacante. Serviços de monitoramento de credenciais que sinalizam senhas reutilizadas ou vazadas, combinados com redefinições regulares de senhas para contas de alto risco, podem detectar a exposição antes que seja explorada.

As proteções em nível de rede ainda importam, mas funcionam melhor como uma segunda camada em vez da defesa principal. Segmentar redes para que uma única conta comprometida não possa alcançar um sistema inteiro, junto com forte detecção de endpoints, limita os danos quando um atacante entra. A velocidade também importa aqui. Como delineado em uma análise sobre resposta a incidentes de ransomware, a lacuna entre o comprometimento inicial e a detecção completa frequentemente determina se um incidente permanece contido ou se torna uma interrupção dispendiosa em todo o setor.

O que isso significa para você

Se você trabalha em uma instituição do setor educacional ou envia seus filhos para uma, esses dados são um lembrete de que o ponto mais fraco na maioria das redes escolares não é software desatualizado, mas sim as credenciais de login. E-mails de phishing, senhas reutilizadas e práticas fracas de autenticação continuam sendo a maneira mais fácil de grupos de ransomware entrarem. Seja você um estudante, pai, membro do corpo docente ou administrador de TI, tratar credenciais como ativos sensíveis, usar senhas únicas, habilitar MFA sempre que oferecido e ficar alerta a tentativas de phishing reduz significativamente a exposição do setor a ataques de ransomware baseados em identidade.

Principais conclusões

  • Técnicas de ataque baseadas em identidade — phishing, e-mails maliciosos, credenciais comprometidas e força bruta — causaram 85% dos ataques de ransomware contra instituições de ensino, segundo a Sophos, acima da média de 79% entre todos os setores.
  • Os custos médios de recuperação de ransomware agora chegam a US$ 2,26 milhões, cobrindo muito mais do que o resgate em si.
  • Defesas perimetrais tradicionais como firewalls fazem pouco para deter atacantes que fazem login com credenciais válidas e roubadas.
  • A autenticação multifator e o monitoramento de credenciais estão entre as ferramentas mais eficazes que as escolas podem implantar contra ataques de ransomware baseados em identidade.
  • Detecção e resposta rápidas a incidentes reduzem significativamente o impacto financeiro e operacional quando as credenciais são comprometidas.