Grupările de ransomware au renunțat în mare măsură să încerce să spargă firewall-urile. În schimb, se autentifică. Un nou raport de la Sophos a constatat că tehnicile de atac bazate pe identitate, inclusiv phishing-ul, e-mailurile malițioase, credențialele compromise și încercările de forță brută, s-au aflat în spatele a 85% dintre atacurile ransomware împotriva instituțiilor de învățământ. Aceasta este semnificativ mai mare decât media de 79% la nivel intersectorial, ceea ce face ca școlile și universitățile să fie sectorul cel mai expus acestui tip de atac. Impactul financiar este sever: Sophos estimează costul mediu de recuperare după un incident de ransomware la 2,26 milioane de dolari.
De ce educația este sectorul cel mai vizat de atacurile bazate pe identitate
Școlile și universitățile prezintă un mediu de securitate dificil în mod unic. Populații mari și temporare de studenți, cadre didactice și personal trec prin rețea în fiecare an, fiecare având nevoie de propriul set de credențiale. Departamentele IT sunt frecvent subfinanțate și subdimensionate în comparație cu omologii lor din finanțe sau sănătate, deși administrează rețele care dețin dosare sensibile ale studenților, date de cercetare și informații financiare.
Această combinație, fluctuația mare a utilizatorilor, bugetele reduse de securitate și datele valoroase, face din educație o țintă atractivă pentru atacatorii care nu au nevoie de malware sofisticat dacă pot obține pur și simplu o parolă funcțională. Rata de 85% a atacurilor bazate pe identitate documentată de Sophos reflectă această realitate: criminalii exploatează slăbiciunile structurale ale sectorului, nu pe cele tehnice.
Acest tipar nu este unic pentru universitățile mari. Organizațiile mai mici, fără echipe dedicate de securitate, se confruntă cu aceeași expunere, după cum se vede într-o mică afacere de comerț electronic din Jaipur care a aflat pe propria piele cât de repede un singur cont compromis poate degenera într-un incident de ransomware de amploare.
Cum compromiterea credențialelor și phishing-ul ocolesc apărările tradiționale
Investițiile tradiționale în securitate cibernetică, firewall-uri, software antivirus, segmentarea rețelei, sunt construite pentru a prinde malware și a bloca intruziunile neautorizate în rețea. Ele sunt mult mai puțin eficiente atunci când un atacator se autentifică pur și simplu cu credențiale furate sau ghicite, deoarece acea autentificare pare legitimă pentru majoritatea sistemelor de monitorizare.
Defalcarea de către Sophos a tehnicilor bazate pe identitate, e-mailuri malițioase, phishing, credențiale compromise și atacuri de forță brută, ilustrează de ce această categorie de amenințare este atât de greu de oprit doar cu tehnologie. Un e-mail de phishing care păcălește un angajat să-și introducă parola nu declanșează o alertă de malware. O autentificare prin forță brută folosind o parolă slabă sau reutilizată pare o activitate obișnuită a utilizatorului până când atacatorul începe să se deplaseze prin rețea. Odată ajuns înăuntru, atacatorii au adesea același acces ca un angajat legitim, ceea ce face ca detectarea să depindă de monitorizarea comportamentală plutôt decât de apărarea perimetrală.
Acest lucru este consistent cu constatările mai ample din industrie. O analiză recentă a peste 50 de breșe de ransomware a constatat că atacatorii se bazează din ce în ce mai mult pe acces aparent legitim, plutôt decât pe exploatări evidente, o strategie care se desfășoară la fel indiferent dacă ținta este un district școlar sau o companie de dimensiuni medii.
Costul de recuperare de 2,26 milioane de dolari: pentru ce plătesc de fapt școlile
Cifra medie de recuperare de 2,26 milioane de dolari raportată de Sophos nu reprezintă doar plata ransomei și rareori este cel mai mare post de cheltuieli. Costurile de recuperare includ de obicei răspunsul la incident și investigația forensică, reconstruirea sau restaurarea sistemelor, productivitatea pierdută în timpul opririi, obligațiile legale și de reglementare și daunele de reputație care pot afecta înscrierile sau finanțarea.
Pentru districtele școlare cu resurse limitate și universitățile publice, aceste costuri pot fi devastatoare chiar și fără plata unei ransome. După cum se detaliază într-o analiză mai amplă a costului real al atacurilor de ransomware, cererea de ransoms principală este adesea o fracțiune din ceea ce cheltuiește în cele din urmă o organizație pentru recuperarea după un atac. Unele grupări de ransomware au trecut, de asemenea, spre tactici de dublă extorcare, furând date înainte de a le cripta și amenințând că le vor scurgeri sau licita separat, după cum s-a văzut când gruparea de ransomware CMD a scos la licitație date furate și a cerut o plată de milioane de dolari. Această presiune suplimentară poate împinge costurile de recuperare și mai sus.
Apărări stratificate: MFA, monitorizarea credențialelor și protecții la nivel de rețea
Având în vedere că identitatea, nu malware-ul, este punctul principal de intrare pentru ransomware în educație, cele mai eficiente apărări se concentrează pe protejarea și monitorizarea credențialelor, plutôt decât doar pe întărirea perimetrului rețelei. Autentificarea multi-factor (MFA) rămâne una dintre cele mai simple și eficiente bariere împotriva credențialelor compromise, deoarece o parolă furată singură devine mult mai puțin utilă pentru un atacator. Serviciile de monitorizare a credențialelor care semnalează parolele reutilizate sau scurse, combinate cu resetări regulate ale parolelor pentru conturile cu risc ridicat, pot detecta expunerea înainte de a fi exploatată.
Protecțiile la nivel de rețea contează în continuare, dar funcționează cel mai bine ca un al doilea strat, plutôt decât ca apărare principală. Segmentarea rețelelor astfel încât un singur cont compromis să nu poată accesa un întreg sistem, împreună cu detectarea puternică la nivel de endpoint, limitează daunele odată ce un atacator intră. Viteza contează și aici. După cum se subliniază într-o analiză a răspunsului la incidente de ransomware, intervalul dintre compromiterea inițială și detectarea completă determină adesea dacă un incident rămâne izolat sau devine o perturbare costisitoare la nivel de sector.
Ce înseamnă acest lucru pentru dumneavoastră
Dacă lucrați într-o instituție din sectorul educațional sau vă trimiteți copiii la una, aceste date sunt o reamintire că punctul cel mai slab din majoritatea rețelelor școlare nu este software-ul învechit, ci credențialele de autentificare. E-mailurile de phishing, parolele reutilizate și practicile slabe de autentificare rămân cea mai ușoară cale pentru grupările de ransomware de a pătrunde înăuntru. Fie că sunteți student, părinte, membru al facultății sau administrator IT, tratarea credențialelor ca active sensibile, utilizarea parolelor unice, activarea MFA oriunde este oferită și vigilența față de tentativele de phishing reduc semnificativ expunerea sectorului la atacuri de ransomware bazate pe identitate.
Concluzii cheie
- Tehnicile de atac bazate pe identitate, phishing, e-mailuri malițioase, credențiale compromise și forță brută, au cauzat 85% dintre atacurile de ransomware împotriva instituțiilor de învățământ, potrivit Sophos, peste media intersectorială de 79%.
- Costurile medii de recuperare după ransomware ajung acum la 2,26 milioane de dolari, acoperind mult mai mult decât ransoma în sine.
- Apărările perimetrale tradiționale precum firewall-urile fac puțin pentru a opri atacatorii care se autentifică cu credențiale valide, furate.
- Autentificarea multi-factor și monitorizarea credențialelor sunt printre cele mai eficiente instrumente pe care școlile le pot implementa împotriva atacurilor de ransomware bazate pe identitate.
- Detectarea și răspunsul rapid la incidente reduc semnificativ impactul financiar și operațional odată ce credențialele sunt compromise.
FAQ: Q1: Ce procent dintre atacurile de ransomware împotriva instituțiilor de învățământ încep cu tehnici bazate pe identitate? A1: Sophos a constatat că tehnicile de atac bazate pe identitate s-au aflat în spatele a 85% dintre atacurile de ransomware împotriva instituțiilor de învățământ. Q2: Cum se compară rata atacurilor bazate pe identitate din sectorul educațional cu media intersectorială? A2: Rata de 85% din sectorul educațional este mai mare decât media intersectorială de 79%, ceea ce îl face sectorul cel mai expus acestui tip de atac. Q3: Care este costul mediu de recuperare după un incident de ransomware potrivit Sophos? A3: Sophos estimează costul mediu de recuperare după un incident de ransomware la 2,26 milioane de dolari. Q4: De ce este sectorul educațional atât de vulnerabil la atacurile bazate pe identitate? A4: Educația se confruntă cu fluctuație mare a utilizatorilor, bugete reduse de securitate și date valoroase, ceea ce o face o țintă atractivă pentru atacatorii care pot obține pur și simplu o parolă funcțională. Q5: De ce sunt apărările tradiționale precum firewall-urile și antivirusul mai puțin eficiente împotriva atacurilor bazate pe identitate? A5: Aceste instrumente sunt construite pentru a prinde malware și a bloca intruziunile neautorizate, dar sunt mult mai puțin eficiente atunci când un atacator se autentifică cu credențiale furate sau ghicite, deoarece acea autentificare pare legitimă pentru majoritatea sistemelor de monitorizare. ---END---




