Группы программ-вымогателей в значительной степени перестали пытаться взломать брандмауэры. Вместо этого они просто входят в систему. Новый отчёт Sophos показал, что атаки на основе идентификации, включая фишинг, вредоносные письма, скомпрометированные учётные данные и попытки подбора пароля, стояли за 85% атак программ-вымогателей на образовательные учреждения. Это заметно выше среднего показателя по всем отраслям в 79%, что делает школы и университеты наиболее уязвимым сектором для такого стиля атак. Финансовые последствия серьёзны: Sophos оценивает среднюю стоимость восстановления после инцидента с программой-вымогателем в 2,26 миллиона долларов.
Почему образование — наиболее атакуемый сектор для атак на основе идентификации
Школы и университеты представляют собой уникально сложную среду с точки зрения безопасности. Большие, постоянно меняющиеся группы студентов, преподавателей и сотрудников ежегодно проходят через сеть, и каждому нужен свой набор учётных данных. ИТ-отделы часто недофинансированы и испытывают нехватку персонала по сравнению со своими коллегами в финансовой или медицинской сфере, однако они управляют сетями, содержащими конфиденциальные записи студентов, исследовательские данные и финансовую информацию.
Это сочетание — высокая текучесть пользователей, низкие бюджеты на безопасность и ценные данные — делает образование привлекательной целью для атакующих, которым не нужно сложное вредоносное ПО, если они могут просто получить рабочий пароль. Зафиксированный Sophos показатель в 85% атак на основе идентификации отражает эту реальность: преступники эксплуатируют структурные слабости сектора, а не его технические.
Эта закономерность не уникальна для крупных университетов. Меньшие организации без выделенных команд безопасности сталкиваются с той же уязвимостью, как показал пример малого бизнеса в сфере электронной коммерции в Джайпуре, который на собственном опыте узнал, как быстро одна скомпрометированная учётная запись может перерасти в полноценный инцидент с программой-вымогателем.
Как компрометация учётных данных и фишинг обходят традиционную защиту
Традиционные инвестиции в кибербезопасность — брандмауэры, антивирусное ПО, сегментация сети — созданы для обнаружения вредоносного ПО и блокировки несанкционированных вторжений в сеть. Они гораздо менее эффективны, когда атакующий просто входит в систему с украденными или подобранными учётными данными, потому что такой вход выглядит легитимным для большинства систем мониторинга.
Разбор Sophos техник на основе идентификации — вредоносных писем, фишинга, скомпрометированных учётных данных и атак методом подбора — иллюстрирует, почему эту категорию угроз так трудно остановить только с помощью технологий. Фишинговое письмо, которое обманом заставляет сотрудника ввести свой пароль, не вызывает сигнала о вредоносном ПО. Вход, полученный путём подбора слабого или повторно используемого пароля, выглядит как обычная активность пользователя, пока атакующий не начнёт перемещаться по сети. Оказавшись внутри, атакующие часто имеют тот же доступ, что и легитимный сотрудник, что делает обнаружение зависимым от поведенческого мониторинга, а не от защиты периметра.
Это согласуется с более широкими отраслевыми выводами. Недавний анализ более 50 взломов с использованием программ-вымогателей показал, что атакующие всё чаще полагаются на легитимно выглядящий доступ, а не на очевидные уязвимости — сценарий, который разворачивается одинаково, будь то школьный округ или компания среднего размера.
Стоимость восстановления в 2,26 миллиона долларов: за что на самом деле платят школы
Средняя цифра восстановления в 2,26 миллиона долларов, о которой сообщает Sophos, — это не только выкуп, и он редко является самой крупной статьёй расходов. Затраты на восстановление обычно включают реагирование на инцидент и криминалистическое расследование, перестройку или восстановление систем, потерю производительности во время простоя, юридические и регуляторные обязательства, а также репутационный ущерб, который может повлиять на набор студентов или финансирование.
Для испытывающих нехватку средств школьных округов и государственных университетов эти расходы могут быть разрушительными даже без выплаты выкупа. Как подробно описано в более широком разборе истинной стоимости атак программ-вымогателей, заявленная сумма выкупа часто составляет лишь часть того, что организация в конечном итоге тратит на восстановление после атаки. Некоторые группы программ-вымогателей также перешли к тактике двойного вымогательства, крадя данные перед их шифрованием и угрожая отдельно их утечкой или продажей на аукционе, как в случае, когда банда CMD выставила на аукцион украденные данные и потребовала многомиллионную выплату. Это дополнительное давление может ещё больше увеличить расходы на восстановление.
Многоуровневая защита: MFA, мониторинг учётных данных и защита на уровне сети
Учитывая, что именно идентификация, а не вредоносное ПО, является основной точкой входа для программ-вымогателей в образовании, наиболее эффективные средства защиты сосредоточены на защите и мониторинге учётных данных, а не только на укреплении сетевого периметра. Многофакторная аутентификация (MFA) остаётся одним из самых простых и эффективных барьеров против скомпрометированных учётных данных, поскольку один только украденный пароль становится гораздо менее полезным для атакующего. Сервисы мониторинга учётных данных, которые отмечают повторно используемые или утёкшие пароли, в сочетании с регулярной сменой паролей для учётных записей с высоким риском, могут выявить уязвимость до того, как она будет использована.
Защита на уровне сети по-прежнему важна, но она лучше всего работает как второй уровень, а не как основная защита. Сегментация сетей так, чтобы одна скомпрометированная учётная запись не могла получить доступ ко всей системе, наряду с надёжным обнаружением на конечных точках, ограничивает ущерб, когда атакующий проникает внутрь. Скорость здесь тоже имеет значение. Как изложено в обзоре реагирования на инциденты с программами-вымогателями, разрыв между первоначальной компрометацией и полным обнаружением часто определяет, останется ли инцидент локализованным или превратится в дорогостоящий сбой в масштабах всего сектора.
Что это значит для вас
Если вы работаете в учреждении образовательного сектора или отправляете туда детей, эти данные напоминают, что самое слабое место в большинстве школьных сетей — это не устаревшее программное обеспечение, а учётные данные для входа. Фишинговые письма, повторно используемые пароли и слабые практики аутентификации остаются самым лёгким способом для групп программ-вымогателей проникнуть внутрь. Будь вы студентом, родителем, преподавателем или ИТ-администратором, отношение к учётным данным как к ценным активам, использование уникальных паролей, включение MFA везде, где она предлагается, и бдительность в отношении фишинговых попыток существенно снижают подверженность сектора атакам программ-вымогателей на основе идентификации.
Ключевые выводы
- Атаки на основе идентификации — фишинг, вредоносные письма, скомпрометированные учётные данные и подбор пароля — стали причиной 85% атак программ-вымогателей на образовательные учреждения, по данным Sophos, что выше среднего показателя по всем отраслям в 79%.
- Средняя стоимость восстановления после программ-вымогателей теперь достигает 2,26 миллиона долларов, покрывая гораздо больше, чем сам выкуп.
- Традиционная защита периметра, такая как брандмауэры, мало помогает остановить атакующих, которые входят в систему с действующими украденными учётными данными.
- Многофакторная аутентификация и мониторинг учётных данных — одни из самых эффективных инструментов, которые школы могут развернуть против атак программ-вымогателей на основе идентификации.
- Быстрое обнаружение и реагирование на инциденты значительно снижают финансовые и операционные последствия после компрометации учётных данных.




