กลุ่ม ransomware ส่วนใหญ่หยุดพยายามเจาะระบบผ่านไฟร์วอลล์แล้ว หันมาล็อกอินแทน รายงานใหม่จาก Sophos พบว่าเทคนิคการโจมตีที่อาศัยข้อมูลระบุตัวตน ซึ่งรวมถึงฟิชชิง อีเมลอันตราย ข้อมูลรับรองที่ถูก compromise และความพยายาม brute force เป็นสาเหตุเบื้องหลัง 85% ของการโจมตี ransomware ที่มุ่งเป้าสถาบันการศึกษา ซึ่งสูงกว่าค่าเฉลี่ยข้ามภาคส่วนที่ 79% อย่างเห็นได้ชัด ทำให้โรงเรียนและมหาวิทยาลัยเป็นภาคส่วนที่เสี่ยงที่สุดต่อการโจมตีรูปแบบนี้ ผลกระทบทางการเงินก็รุนแรง โดย Sophos ประเมินต้นทุนการกู้คืนเฉลี่ยจากเหตุการณ์ ransomware ไว้ที่ 2.26 ล้านดอลลาร์

ทำไมการศึกษาจึงเป็นภาคส่วนที่ถูกโจมตีมากที่สุดสำหรับการโจมตีที่อาศัยข้อมูลระบุตัวตน

โรงเรียนและมหาวิทยาลัยมีสภาพแวดล้อมด้านความปลอดภัยที่ยากลำบากเป็นพิเศษ ประชากรจำนวนมากที่หมุนเวียนไปมา ทั้งนักศึกษา คณาจารย์ และบุคลากร ผ่านเข้ามาในเครือข่ายทุกปี แต่ละคนต้องการชุดข้อมูลรับรองของตนเอง ฝ่ายไอทีมักได้รับงบประมาณและกำลังคนไม่เพียงพอเมื่อเทียบกับ counterparts ในภาคการเงินหรือสาธารณสุข แต่ต้องดูแลเครือข่ายที่เก็บข้อมูลนักศึกษาที่ละเอียดอ่อน ข้อมูลวิจัย และข้อมูลทางการเงิน

การรวมกันของอัตราการหมุนเวียนผู้ใช้สูง งบประมาณความปลอดภัยต่ำ และข้อมูลที่มีค่า ทำให้การศึกษาเป็นเป้าหมายที่น่าสนใจสำหรับผู้โจมตีที่ไม่จำเป็นต้องใช้มัลแวร์ซับซ้อนหากเพียงได้รหัสผ่านที่ใช้งานได้ อัตราการโจมตีที่อาศัยข้อมูลระบุตัวตน 85% ที่ Sophos บันทึกไว้สะท้อนความเป็นจริงนี้ อาชญากรกำลังใช้ประโยชน์จากจุดอ่อนเชิงโครงสร้างของภาคส่วนนี้มากกว่าจุดอ่อนทางเทคนิค

รูปแบบนี้ไม่ได้เฉพาะเจาะจงกับมหาวิทยาลัยขนาดใหญ่เท่านั้น องค์กรขนาดเล็กที่ไม่มีทีมความปลอดภัยโดยเฉพาะก็เผชิญความเสี่ยงเดียวกัน ดังที่เห็นในธุรกิจอีคอมเมิร์ซขนาดเล็กในชัยปุระที่ได้เรียนรู้ด้วยตัวเองว่าบัญชีที่ถูก compromise เพียงบัญชีเดียวสามารถลุกลามเป็นเหตุการณ์ ransomware เต็มรูปแบบได้เร็วเพียงใด

การ compromise ข้อมูลรับรองและฟิชชิงหลบเลี่ยงการป้องกันแบบดั้งเดิมได้อย่างไร

การลงทุนด้านความปลอดภัยไซเบอร์แบบดั้งเดิม ไม่ว่าจะเป็นไฟร์วอลล์ ซอฟต์แวร์แอนติไวรัส การแบ่งส่วนเครือข่าย ถูกสร้างขึ้นเพื่อจับมัลแวร์และบล็อกการบุกรุกเครือข่ายที่ไม่ได้รับอนุญาต แต่มีประสิทธิภาพน้อยกว่ามากเมื่อผู้โจมตีเพียงแค่ล็อกอินด้วยข้อมูลรับรองที่ถูกขโมยหรือเดาได้ เพราะการล็อกอินนั้นดูถูกต้องตามกฎหมายสำหรับระบบตรวจสอบส่วนใหญ่

การแยกประเภทเทคนิคที่อาศัยข้อมูลระบุตัวตนของ Sophos ทั้งอีเมลอันตราย ฟิชชิง ข้อมูลรับรองที่ถูก compromise และการโจมตีแบบ brute force แสดงให้เห็นว่าทำไมภัยคุกคามประเภทนี้จึงหยุดได้ยากด้วยเทคโนโลยีเพียงอย่างเดียว อีเมลฟิชชิงที่หลอกลวงให้เจ้าหน้าที่กรอกรหัสผ่านไม่กระตุ้นการแจ้งเตือนมัลแวร์ การล็อกอินแบบ brute force ด้วยรหัสผ่านที่อ่อนแอหรือใช้ซ้ำดูเหมือนกิจกรรมผู้ใช้ทั่วไปจนกระทั่งผู้โจมตีเริ่มเคลื่อนที่ผ่านเครือข่าย เมื่ออยู่ข้างในแล้ว ผู้โจมตีมักมีการเข้าถึงเช่นเดียวกับพนักงานที่ถูกต้องตามกฎหมาย ทำให้การตรวจจับต้องอาศัยการตรวจสอบพฤติกรรมมากกว่าการป้องกันขอบเขต

สิ่งนี้สอดคล้องกับผลการวิจัยของอุตสาหกรรมในวงกว้าง การตรวจสอบการละเมิด ransomware มากกว่า 50 ครั้งล่าสุดพบว่าผู้โจมตีพึ่งพาการเข้าถึงที่ดูถูกต้องตามกฎหมายมากขึ้นแทนการใช้ช่องโหว่ที่ชัดเจน ซึ่งเป็น playbook ที่เกิดขึ้นเหมือนกันไม่ว่าเป้าหมายจะเป็นเขตการศึกษา或บริษัทขนาดกลาง

ต้นทุนการกู้คืน 2.26 ล้านดอลลาร์: โรงเรียนจ่ายอะไรจริงๆ

ตัวเลขการกู้คืนเฉลี่ย 2.26 ล้านดอลลาร์ที่ Sophos รายงานไม่ใช่แค่ค่าไถ่ และแทบไม่เคยเป็นรายการที่ใหญ่ที่สุด ต้นทุนการกู้คืนมักรวมถึงการตอบสนองต่อเหตุการณ์และการสอบสวนทางนิติวิทยาศาสตร์ การสร้างหรือกู้คืนระบบ ผลิตภาพที่สูญเสียไประหว่าง downtime ภาระผูกพันทางกฎหมายและข้อบังคับ และความเสียหายต่อชื่อเสียงที่อาจส่งผลต่อการลงทะเบียนหรือเงินทุน

สำหรับเขตการศึกษาที่ขาดแคลนเงินและมหาวิทยาลัยรัฐ ต้นทุนเหล่านี้อาจสร้างความเสียหายร้ายแรงแม้ไม่จ่ายค่าไถ่ ดังที่อธิบายไว้ในรายละเอียดที่กว้างขึ้นของต้นทุนที่แท้จริงของการโจมตี ransomware ข้อเรียกร้องค่าไถ่ที่เป็นพาดหัวข่าวมักเป็นเพียงเศษเสี้ยวของสิ่งที่องค์กรใช้จ่ายในการกู้คืนจากการโจมตีในที่สุด กลุ่ม ransomware บางกลุ่มยังเปลี่ยนไปใช้กลยุทธ์การกรรโชกสองชั้น โดยขโมยข้อมูลก่อนเข้ารหัสและขู่ว่าจะรั่วไหลหรือประมูลแยกต่างหาก ดังที่เห็นเมื่อแก๊ง CMD ransomware ประมูลข้อมูลที่ถูกขโมยและเรียกร้องเงินหลายล้านดอลลาร์ แรงกดดันที่เพิ่มขึ้นนี้อาจผลักดันต้นทุนการกู้คืนให้สูงขึ้นไปอีก

การป้องกันแบบหลายชั้น: MFA การตรวจสอบข้อมูลรับรอง และการป้องกันระดับเครือข่าย

เนื่องจากข้อมูลระบุตัวตนไม่ใช่มัลแวร์เป็นจุดเข้าหลักของ ransomware ในการศึกษา การป้องกันที่มีประสิทธิภาพที่สุดจึงมุ่งเน้นการปกป้องและตรวจสอบข้อมูลรับรองมากกว่าการเสริมความแข็งแกร่งของขอบเขตเครือข่ายเพียงอย่างเดียว การรับรองความถูกต้องหลายปัจจัย (MFA) ยังคงเป็นหนึ่งในอุปสรรคที่ง่ายและมีประสิทธิภาพที่สุดต่อข้อมูลรับรองที่ถูก compromise เนื่องจากรหัสผ่านที่ถูกขโมยเพียงอย่างเดียวจะมีประโยชน์น้อยกว่ามากสำหรับผู้โจมตี บริการตรวจสอบข้อมูลรับรองที่แจ้งเตือนรหัสผ่านที่ใช้ซ้ำหรือรั่วไหล ควบคู่กับการรีเซ็ตรหัสผ่านเป็นประจำสำหรับบัญชีที่มีความเสี่ยงสูง สามารถจับการเปิดเผยก่อนที่จะถูกใช้ประโยชน์

การป้องกันระดับเครือข่ายยังคงสำคัญ แต่ทำงานได้ดีที่สุดเป็นชั้นที่สองมากกว่าการป้องกันหลัก การแบ่งส่วนเครือข่ายเพื่อให้บัญชีที่ถูก compromise เพียงบัญชีไม่สามารถเข้าถึงทั้งระบบ พร้อมกับการตรวจจับ endpoint ที่แข็งแกร่ง จำกัดความเสียหายเมื่อผู้โจมตีเข้ามาได้ ความเร็วยังสำคัญตรงนี้ ดังที่ระบุไว้ในการพิจารณาการตอบสนองต่อเหตุการณ์ ransomware ช่องว่างระหว่างการ compromise ครั้งแรกและการตรวจจับเต็มรูปแบบมักกำหนดว่าเหตุการณ์จะถูกจำกัดหรือกลายเป็นการหยุดชะงักที่ costly ทั่วทั้งภาคส่วน

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

หากคุณทำงานในหรือส่งบุตรหลานไปยังสถาบันในภาคการศึกษา ข้อมูลนี้เป็นเครื่องเตือนใจว่าจุดอ่อนที่สุดในเครือข่ายโรงเรียนส่วนใหญ่ไม่ใช่ซอฟต์แวร์ล้าสมัย แต่เป็นข้อมูลรับรองการล็อกอิน อีเมลฟิชชิง รหัสผ่านที่ใช้ซ้ำ และแนวปฏิบัติการรับรองความถูกต้องที่อ่อนแอยังคงเป็นวิธีที่ง่ายที่สุดสำหรับกลุ่ม ransomware ในการเข้ามาข้างใน ไม่ว่าคุณจะเป็นนักศึกษา ผู้ปกครอง คณาจารย์ หรือผู้ดูแลระบบไอที การปฏิบัติต่อข้อมูลรับรองเป็นทรัพย์สินที่ละเอียดอ่อน การใช้รหัสผ่านที่ไม่ซ้ำกัน การเปิดใช้งาน MFA ทุกที่ที่มีให้ และการตื่นตัวต่อความพยายามฟิชชิง ลดความเสี่ยงของภาคส่วนต่อการโจมตี ransomware ที่อาศัยข้อมูลระบุตัวตนได้อย่างมีนัยสำคัญ

ประเด็นสำคัญ

  • เทคนิคการโจมตีที่อาศัยข้อมูลระบุตัวตน ทั้งฟิชชิง อีเมลอันตราย ข้อมูลรับรองที่ถูก compromise และ brute force ก่อให้เกิด 85% ของการโจมตี ransomware ต่อสถาบันการศึกษา ตามข้อมูลของ Sophos ซึ่งสูงกว่าค่าเฉลี่ยข้ามภาคส่วนที่ 79%
  • ต้นทุนการกู้คืน ransomware เฉลี่ยขณะนี้สูงถึง 2.26 ล้านดอลลาร์ ครอบคลุมมากกว่าค่าไถ่เอง
  • การป้องกันขอบเขตแบบดั้งเดิมเช่นไฟร์วอลล์ทำได้น้อยมากในการหยุดผู้โจมตีที่ล็อกอินด้วยข้อมูลรับรองที่ถูกต้องแต่ถูกขโมย
  • การรับรองความถูกต้องหลายปัจจัยและการตรวจสอบข้อมูลรับรองเป็นหนึ่งในเครื่องมือที่มีประสิทธิภาพที่สุดที่โรงเรียนสามารถนำมาใช้ป้องกันการโจมตี ransomware ที่อาศัยข้อมูลระบุตัวตน
  • การตรวจจับและตอบสนองต่อเหตุการณ์อย่างรวดเร็วลดผลกระทบทางการเงินและการดำเนินงานได้อย่างมีนัยสำคัญเมื่อข้อมูลรับรองถูก compromise

FAQ: Q1: กี่เปอร์เซ็นต์ของการโจมตี ransomware ต่อสถาบันการศึกษาที่เริ่มต้นจากเทคนิคที่อาศัยข้อมูลระบุตัวตน? A1: Sophos พบว่าเทคนิคการโจมตีที่อาศัยข้อมูลระบุตัวตนเป็นสาเหตุเบื้องหลัง 85% ของการโจมตี ransomware ต่อสถาบันการศึกษา Q2: อัตราการโจมตีที่อาศัยข้อมูลระบุตัวตนของภาคการศึกษาเปรียบเทียบกับค่าเฉลี่ยข้ามภาคส่วนอย่างไร? A2: อัตรา 85% ของภาคการศึกษาสูงกว่าค่าเฉลี่ยข้ามภาคส่วนที่ 79% ทำให้เป็นภาคส่วนที่เสี่ยงที่สุดต่อการโจมตีรูปแบบนี้ Q3: ต้นทุนการกู้คืนเฉลี่ยจากเหตุการณ์ ransomware ตามข้อมูลของ Sophos คือเท่าไร? A3: Sophos ประเมินต้นทุนการกู้คืนเฉลี่ยจากเหตุการณ์ ransomware ไว้ที่ 2.26 ล้านดอลลาร์ Q4: ทำไมภาคการศึกษาจึงมีความเสี่ยงสูงต่อการโจมตีที่อาศัยข้อมูลระบุตัวตน? A4: การศึกษาเผชิญกับการหมุนเวียนผู้ใช้สูง งบประมาณความปลอดภัยต่ำ และข้อมูลที่มีค่า ทำให้เป็นเป้าหมายที่น่าสนใจสำหรับผู้โจมตีที่สามารถเพียงได้รหัสผ่านที่ใช้งานได้ Q5: ทำไมการป้องกันแบบดั้งเดิมเช่นไฟร์วอลล์และแอนติไวรัสจึงมีประสิทธิภาพน้อยลงต่อการโจมตีที่อาศัยข้อมูลระบุตัวตน? A5: เครื่องมือเหล่านี้ถูกสร้างขึ้นเพื่อจับมัลแวร์และบล็อกการบุกรุกที่ไม่ได้รับอนุญาต แต่มีประสิทธิภาพน้อยกว่ามากเมื่อผู้โจมตีล็อกอินด้วยข้อมูลรับรองที่ถูกขโมยหรือเดาได้ เพราะการล็อกอินนั้นดูถูกต้องตามกฎหมายสำหรับระบบตรวจสอบส่วนใหญ่ ---END---