Các nhóm ransomware phần lớn đã ngừng cố gắng xâm nhập qua tường lửa. Thay vào đó, chúng đăng nhập. Một báo cáo mới từ Sophos phát hiện rằng các kỹ thuật tấn công dựa trên danh tính, bao gồm lừa đảo, email độc hại, thông tin đăng nhập bị xâm phạm và các nỗ lực brute force, là nguyên nhân đằng sau 85% các cuộc tấn công ransomware nhắm vào các tổ chức giáo dục. Con số này cao hơn đáng kể so với mức trung bình 79% trên toàn ngành, khiến các trường học và đại học trở thành lĩnh vực dễ bị tổn thương nhất trước kiểu tấn công này. Thiệt hại tài chính rất nghiêm trọng: Sophos ước tính chi phí khắc phục trung bình từ một sự cố ransomware là 2,26 triệu USD.
Tại sao giáo dục là lĩnh vực bị nhắm mục tiêu nhiều nhất cho các cuộc tấn công dựa trên danh tính
Các trường học và đại học tạo nên một môi trường bảo mật đặc biệt khó khăn. Số lượng lớn và thường xuyên thay đổi gồm sinh viên, giảng viên và nhân viên luân chuyển qua mạng lưới mỗi năm, mỗi người đều cần bộ thông tin đăng nhập riêng. Các phòng CNTT thường thiếu kinh phí và nhân lực so với các đối tác trong lĩnh vực tài chính hoặc y tế, nhưng lại phải quản lý các mạng lưới chứa hồ sơ sinh viên nhạy cảm, dữ liệu nghiên cứu và thông tin tài chính.
Sự kết hợp đó, tỷ lệ người dùng thay đổi cao, ngân sách bảo mật thấp và dữ liệu có giá trị, khiến giáo dục trở thành mục tiêu hấp dẫn cho những kẻ tấn công không cần phần mềm độc hại tinh vi nếu chúng chỉ cần có được một mật khẩu hoạt động được. Tỷ lệ tấn công dựa trên danh tính 85% mà Sophos ghi nhận phản ánh thực tế này: tội phạm đang khai thác các điểm yếu cấu trúc của lĩnh vực thay vì các điểm yếu kỹ thuật.
Mô hình này không chỉ riêng các trường đại học lớn. Các tổ chức nhỏ hơn không có đội ngũ bảo mật chuyên trách cũng đối mặt với cùng mức độ phơi nhiễm, như đã thấy trong một doanh nghiệp thương mại điện tử nhỏ ở Jaipur đã học được tận mắt cách một tài khoản bị xâm phạm duy nhất có thể nhanh chóng biến thành một sự cố ransomware toàn diện.
Cách thông tin đăng nhập bị xâm phạm và lừa đảo vượt qua các biện pháp phòng thủ truyền thống
Các khoản đầu tư an ninh mạng truyền thống, tường lửa, phần mềm diệt virus, phân đoạn mạng, được xây dựng để phát hiện phần mềm độc hại và chặn các xâm nhập mạng trái phép. Chúng kém hiệu quả hơn nhiều khi kẻ tấn công chỉ đơn giản đăng nhập bằng thông tin đăng nhập bị đánh cắp hoặc đoán được, vì lần đăng nhập đó trông hợp lệ đối với hầu hết các hệ thống giám sát.
Phân tích của Sophos về các kỹ thuật dựa trên danh tính, email độc hại, lừa đảo, thông tin đăng nhập bị xâm phạm và các cuộc tấn công brute force, minh họa lý do tại sao loại mối đe dọa này rất khó ngăn chặn chỉ bằng công nghệ. Một email lừa đảo dụ một nhân viên nhập mật khẩu của họ không kích hoạt cảnh báo phần mềm độc hại. Một lần đăng nhập bị brute force bằng mật khẩu yếu hoặc được sử dụng lại trông giống như hoạt động người dùng bình thường cho đến khi kẻ tấn công bắt đầu di chuyển qua mạng. Một khi đã vào được bên trong, kẻ tấn công thường có quyền truy cập giống như một nhân viên hợp pháp, khiến việc phát hiện phụ thuộc vào giám sát hành vi thay vì phòng thủ vành đai.
Điều này nhất quán với các phát hiện rộng hơn trong ngành. Một nghiên cứu gần đây về hơn 50 vụ vi phạm ransomware phát hiện rằng kẻ tấn công ngày càng dựa vào quyền truy cập trông hợp lệ thay vì các lỗ hổng rõ ràng, một kịch bản diễn ra theo cùng một cách dù mục tiêu là một khu học chính hay một công ty cỡ trung.
Chi phí khắc phục 2,26 triệu USD: Các trường thực sự phải trả những gì
Con số khắc phục trung bình 2,26 triệu USD mà Sophos báo cáo không chỉ là khoản thanh toán tiền chuộc, và nó hiếm khi là khoản mục lớn nhất. Chi phí khắc phục thường bao gồm ứng phó sự cố và điều tra pháp y, xây dựng lại hoặc khôi phục hệ thống, mất năng suất trong thời gian ngừng hoạt động, các nghĩa vụ pháp lý và quy định, và thiệt hại danh tiếng có thể ảnh hưởng đến tuyển sinh hoặc tài trợ.
Đối với các khu học chính thiếu tiền và các trường đại học công lập, những chi phí này có thể tàn phá ngay cả khi không trả tiền chuộc. Như đã trình bày chi tiết trong một phân tích rộng hơn về chi phí thực sự của các cuộc tấn công ransomware, yêu cầu tiền chuộc đưa ra thường chỉ là một phần nhỏ so với những gì một tổ chức cuối cùng phải chi để khắc phục sau một cuộc tấn công. Một số nhóm ransomware cũng đã chuyển sang chiến thuật tống tiền kép, đánh cắp dữ liệu trước khi mã hóa và đe dọa rò rỉ hoặc bán đấu giá riêng, như đã thấy khi băng nhóm ransomware CMD bán đấu giá dữ liệu bị đánh cắp và yêu cầu khoản thanh toán hàng triệu đô la. Áp lực gia tăng đó có thể đẩy chi phí khắc phục thậm chí cao hơn.
Phòng thủ nhiều lớp: MFA, giám sát thông tin đăng nhập và bảo vệ cấp mạng
Vì danh tính, không phải phần mềm độc hại, là điểm xâm nhập chính cho ransomware trong giáo dục, các biện pháp phòng thủ hiệu quả nhất tập trung vào việc bảo vệ và giám sát thông tin đăng nhập thay vì chỉ tăng cường vành đai mạng. Xác thực đa yếu tố (MFA) vẫn là một trong những rào cản đơn giản và hiệu quả nhất chống lại thông tin đăng nhập bị xâm phạm, vì một mật khẩu bị đánh cắp đơn thuần trở nên ít hữu ích hơn nhiều đối với kẻ tấn công. Các dịch vụ giám sát thông tin đăng nhập đánh dấu mật khẩu bị sử dụng lại hoặc bị rò rỉ, kết hợp với việc đặt lại mật khẩu thường xuyên cho các tài khoản rủi ro cao, có thể phát hiện phơi nhiễm trước khi nó bị khai thác.
Các biện pháp bảo vệ cấp mạng vẫn quan trọng, nhưng chúng hoạt động tốt nhất như một lớp thứ hai thay vì phòng thủ chính. Phân đoạn mạng để một tài khoản bị xâm phạm duy nhất không thể truy cập toàn bộ hệ thống, cùng với phát hiện điểm cuối mạnh mẽ, hạn chế thiệt hại một khi kẻ tấn công vào được. Tốc độ cũng quan trọng ở đây. Như đã trình bày trong một nghiên cứu về ứng phó sự cố ransomware, khoảng cách giữa xâm phạm ban đầu và phát hiện đầy đủ thường quyết định liệu một sự cố có được kiểm soát hay trở thành một gián đoạn tốn kém trên toàn lĩnh vực.
Điều này có ý nghĩa gì với bạn
Nếu bạn làm việc trong hoặc gửi con em đến một tổ chức trong lĩnh vực giáo dục, dữ liệu này là lời nhắc nhở rằng điểm yếu nhất trong hầu hết các mạng lưới trường học không phải là phần mềm lỗi thời, mà là thông tin đăng nhập. Email lừa đảo, mật khẩu được sử dụng lại và các thực hành xác thực yếu vẫn là cách dễ nhất để các nhóm ransomware xâm nhập. Dù bạn là sinh viên, phụ huynh, giảng viên hay quản trị viên CNTT, việc coi thông tin đăng nhập như tài sản nhạy cảm, sử dụng mật khẩu duy nhất, bật MFA ở mọi nơi được cung cấp và luôn cảnh giác với các nỗ lực lừa đảo, sẽ giảm thiểu đáng kể mức độ phơi nhiễm của lĩnh vực trước các cuộc tấn công ransomware dựa trên danh tính.
Những điểm chính cần ghi nhớ
- Các kỹ thuật tấn công dựa trên danh tính, lừa đảo, email độc hại, thông tin đăng nhập bị xâm phạm và brute force, gây ra 85% các cuộc tấn công ransomware nhắm vào các tổ chức giáo dục, theo Sophos, cao hơn mức trung bình 79% trên toàn ngành.
- Chi phí khắc phục ransomware trung bình hiện đạt 2,26 triệu USD, bao gồm nhiều hơn khoản tiền chuộc.
- Các biện pháp phòng thủ vành đai truyền thống như tường lửa ít có tác dụng ngăn chặn kẻ tấn công đăng nhập bằng thông tin đăng nhập hợp lệ bị đánh cắp.
- Xác thực đa yếu tố và giám sát thông tin đăng nhập là một trong những công cụ hiệu quả nhất mà các trường có thể triển khai chống lại các cuộc tấn công ransomware dựa trên danh tính.
- Phát hiện và ứng phó sự cố nhanh chóng giảm thiểu đáng kể thiệt hại tài chính và vận hành một khi thông tin đăng nhập bị xâm phạm.




