Групи програм-вимагачів значною мірою припинили спроби зламати мережеві екрани. Натомість вони просто входять у систему. Новий звіт Sophos виявив, що атаки на основі ідентифікації, зокрема фішинг, шкідливі електронні листи, скомпрометовані облікові дані та спроби перебору, стояли за 85% атак програм-вимагачів на освітні установи. Це помітно вище за середній показник по всіх галузях у 79%, що робить школи та університети найбільш уразливим сектором для цього стилю атак. Фінансові наслідки значні: Sophos оцінює середню вартість відновлення після інциденту з програмою-вимагачем у 2,26 мільйона доларів.

Чому освіта є найбільш цільовим сектором для атак на основі ідентифікації

Школи та університети являють собою унікально складне середовище безпеки. Великі, тимчасові групи студентів, викладачів і персоналу щороку проходять через мережу, кожен потребує власного набору облікових даних. ІТ-відділи часто недофінансовані та недоукомплектовані порівняно з їхніми колегами у фінансовому секторі чи охороні здоров'я, проте вони керують мережами, що містять конфіденційні студентські записи, дослідницькі дані та фінансову інформацію.

Ця комбінація — висока плинність користувачів, низькі бюджети на безпеку та цінні дані — робить освіту привабливою ціллю для зловмисників, яким не потрібне складне шкідливе програмне забезпечення, якщо вони можуть просто отримати робочий пароль. Зафіксований Sophos показник атак на основі ідентифікації у 85% відображає цю реальність: злочинці експлуатують структурні слабкості сектору, а не технічні.

Ця закономірність не є унікальною для великих університетів. Менші організації без виділених команд безпеки стикаються з тим самим ризиком, як це видно на прикладі малого бізнесу електронної комерції в Джайпурі, який на власному досвіді переконався, як швидко один скомпрометований акаунт може перерости в повномасштабний інцидент із програмою-вимагачем.

Як компрометація облікових даних і фішинг обходять традиційний захист

Традиційні інвестиції в кібербезпеку — мережеві екрани, антивірусне програмне забезпечення, сегментація мережі — створені для виявлення шкідливого програмного забезпечення та блокування несанкціонованих вторгнень у мережу. Вони значно менш ефективні, коли зловмисник просто входить у систему з викраденими або вгаданими обліковими даними, оскільки такий вхід виглядає легітимним для більшості систем моніторингу.

Розбір Sophos технік на основі ідентифікації — шкідливі електронні листи, фішинг, скомпрометовані облікові дані та атаки перебором — ілюструє, чому цю категорію загроз так важко зупинити лише за допомогою технологій. Фішинговий лист, який змушує співробітника ввести свій пароль, не викликає сигналу про шкідливе програмне забезпечення. Вхід шляхом перебору з використанням слабкого або повторно використаного пароля виглядає як звичайна активність користувача, поки зловмисник не почне переміщатися мережею. Опинившись усередині, зловмисники часто мають той самий доступ, що й легітимний співробітник, що робить виявлення залежним від поведінкового моніторингу, а не від захисту периметра.

Це узгоджується з ширшими галузевими висновками. Нещодавній огляд понад 50 зломів із програмами-вимагачами виявив, що зловмисники дедалі більше покладаються на легітимний на вигляд доступ, а не на очевидні експлойти — сценарій, який відтворюється однаково, чи то ціль — шкільний округ, чи компанія середнього розміру.

Вартість відновлення у 2,26 мільйона доларів: за що насправді платять школи

Середня цифра відновлення у 2,26 мільйона доларів, яку повідомляє Sophos, — це не лише виплата викупу, і вона рідко буває найбільшою статтею витрат. Витрати на відновлення зазвичай включають реагування на інцидент і криміналістичне розслідування, перебудову або відновлення систем, втрачену продуктивність під час простою, юридичні та регуляторні зобов'язання, а також репутаційну шкоду, яка може вплинути на набір студентів або фінансування.

Для фінансово обмежених шкільних округів і державних університетів ці витрати можуть бути руйнівними навіть без виплати викупу. Як детально описано в ширшому розборі справжньої вартості атак програм-вимагачів, заявлена вимога викупу часто становить лише частину того, що організація зрештою витрачає на відновлення після атаки. Деякі групи програм-вимагачів також перейшли до тактики подвійного вимагання, викрадаючи дані перед шифруванням і погрожуючи окремо їх злити або продати на аукціоні, як це сталося, коли угруповання CMD виставило на аукціон викрадені дані і вимагало виплату в кілька мільйонів доларів. Цей додатковий тиск може ще більше підвищити витрати на відновлення.

Багаторівневий захист: MFA, моніторинг облікових даних і захист на рівні мережі

З огляду на те, що ідентифікація, а не шкідливе програмне забезпечення, є основним шляхом входу для програм-вимагачів в освіті, найефективніший захист зосереджується на захисті та моніторингу облікових даних, а не лише на зміцненні периметра мережі. Багатофакторна автентифікація (MFA) залишається одним із найпростіших і найефективніших бар'єрів проти скомпрометованих облікових даних, оскільки один лише викрадений пароль стає значно менш корисним для зловмисника. Сервіси моніторингу облікових даних, які позначають повторно використані або злиті паролі, у поєднанні з регулярним скиданням паролів для акаунтів високого ризику, можуть виявити загрозу до того, як її використають.

Захист на рівні мережі все ще має значення, але він працює найкраще як другий рівень, а не як основний захист. Сегментація мереж, щоб один скомпрометований акаунт не міг дістатися до всієї системи, разом із потужним виявленням на кінцевих точках, обмежує шкоду, коли зловмисник потрапляє всередину. Швидкість тут також має значення. Як зазначено в огляді реагування на інциденти з програмами-вимагачами, проміжок часу між початковою компрометацією та повним виявленням часто визначає, чи залишиться інцидент локалізованим, чи перетвориться на дороговартісне порушення в масштабах усього сектору.

Що це означає для вас

Якщо ви працюєте в закладі освітнього сектору або відправляєте туди своїх дітей, ці дані нагадують, що найслабша точка в більшості шкільних мереж — це не застаріле програмне забезпечення, а облікові дані для входу. Фішингові листи, повторно використані паролі та слабкі практики автентифікації залишаються найлегшим способом для груп програм-вимагачів потрапити всередину. Незалежно від того, чи ви студент, батько, викладач або ІТ-адміністратор, ставлення до облікових даних як до чутливих активів, використання унікальних паролів, увімкнення MFA всюди, де вона пропонується, та пильність до фішингових спроб суттєво зменшують уразливість сектору до атак програм-вимагачів на основі ідентифікації.

Ключові висновки

  • Техніки атак на основі ідентифікації — фішинг, шкідливі електронні листи, скомпрометовані облікові дані та перебір — спричинили 85% атак програм-вимагачів на освітні установи, за даними Sophos, що вище за середній показник по всіх галузях у 79%.
  • Середні витрати на відновлення після програм-вимагачів тепер сягають 2,26 мільйона доларів, охоплюючи набагато більше, ніж сам викуп.
  • Традиційний захист периметра, як-от мережеві екрани, мало що дає проти зловмисників, які входять із дійсними викраденими обліковими даними.
  • Багатофакторна автентифікація та моніторинг облікових даних — одні з найефективніших інструментів, які школи можуть застосувати проти атак програм-вимагачів на основі ідентифікації.
  • Швидке виявлення та реагування на інциденти значно зменшують фінансові та операційні наслідки після компрометації облікових даних.