Im Juni 2023 sagte die Universität von Manchester den Studenten und Mitarbeitern, dass eine nicht autorisierte Partei Zugang zu einem Netzwerk hatte, das persönliche Daten enthielt, darunter einige, die mit einem regionalen Genetikdienst verbunden waren. Die Universität zahlte kein Lösegeld. Im Juni 2020 machte die University of California San Francisco eine andere Berechnung: Sie zahlte 1,14 Millionen US-Dollar, um Server zu entsperren, die von NetWalker ransomware in der School of Medicine verschlüsselt wurden.
Ransomware-Angriffe auf Universitäten haben vor Jahren aufgehört, ein gelegentliches schreckliches Ereignis zu sein. Sie sind eine wiederkehrende Betriebsgefahr für öffentliche Systeme, private Hochschulen, forschungsintensive Institutionen und kleine Freie Künste Campus gleichermaßen. Das Muster hinter den Schlagzeilen ist weniger über bösartige Software und mehr über institutionelles Design. Universitäten betreiben Netzwerke, die offen und alt sind, und sie sind mit wertvollen Daten gefüllt.
Die Anatomie eines Campus-Ransomware-Angriffs
Die meisten Campus-Ransomware beginnt auf die gleiche Weise, wie es in anderen Sektoren beginnt: ein gestohlenes Passwort, ein unpatched-Dienst oder eine Phishing-Nachricht, die einen Mitarbeiter überzeugt, Anmeldeinformationen einzugeben. Von diesem einzigen Fuß, Angreifer bewegen sich über das Netzwerk und suchen nach den Systemen, die eine Universität nicht leisten kann, lange zu verlieren. Sie verschlüsseln Dateien, ändern Passwörter und veröffentlichen eine Anforderung. Immer häufiger stehlen sie auch Daten zuerst und drohen, sie zu veröffentlichen, wenn die Institution weigert, zu zahlen, eine Taktik, die als doppelte Erpressung bekannt ist.
Die Maastricht University erlebte im Dezember 2019 eine vollständige Version davon, als Ransomware E-Mails und Forschungsservers, einschließlich Bibliothekssysteme, verschlüsselte. Die Institution zahlte etwa 200.000 Euro in Bitcoin, um den Zugang wiederherzustellen, und die niederländischen Behörden beschlagnahmten später einen Teil des Lösegeldes während einer Geldwäscheuntersuchung. Die Zahlung war keine abstrakte politische Debatte.
Warum Universitäten weichere Ziele sind, als sie aussehen
Die gleichen Eigenschaften, die Universitäten produktiv machen, machen sie schwer zu verteidigen: Tausende von Studierenden, die jedes Jahr mit ihren eigenen Geräten ankommen, Fakultät, die Remote-Zugriff auf Zuschusssysteme benötigen, Forschungslabors, die maßgeschneiderte Software älter als einige ihrer Nutzer betreiben, und eine Governance-Struktur, die Autorität über Abteilungen verteilt, anstatt sie in einem einzigen IT-Büro zu konzentrieren.
Angreifer verstehen auch den akademischen Kalender.Eine Ransomware-Anforderung, die in der letzten Woche vor den Prüfungen oder während der Zulassungsverlängerung landet, kommt, wenn der Druck, den Zugang wiederherzustellen, am höchsten ist.Dieses Timing ist nicht zufällig, und es ändert die Verhandlungsposition eines Provosts oder Chief Financial Officers, dem gesagt wird, dass Studenten keine Arbeit einreichen oder finanzielle Hilfe erhalten können, bis die Systeme zurückkehren.
Die Fälle, die das Gespräch veränderten
Einige Fälle werden für den gezahlten Betrag zitiert, andere für das, was sie über die Lücke zwischen dem Vertrauen der Öffentlichkeit und der internen Bereitschaft enthüllten. Im Juli 2020 hatte die Universität von Utah 457 059 US-Dollar bezahlt, nachdem die Ransomware ihr College of Social and Behavioral Science getroffen hatte. Die Universität sagte, dass die Zahlung getan wurde, um die Veröffentlichung von Studenteninformationen zu verhindern. Einen Monat zuvor hatte die Universität von Kalifornien in San Francisco 1,14 Millionen US-Dollar bei dem NetWalker-Angriff bezahlt; die Universität beschrieb die Entscheidung als schwierig, aber notwendig und beschränkt auf Daten, die für die akademische Arbeit wichtig waren.
Wenn die Cl0p-Ransomware-Gruppe 2023 einen Fehler im MOVEit-Dateiübertragungs-Tool ausnutzt, wurden Universitäten weltweit in eine Kampagne gezogen, die Drittanbieter statt Campus-Systeme direkt getroffen hat. Die Lektion war nicht, dass die IT-Abteilungen der Universität alles richtig gemacht hatten.
Kosten, die niemals im Vorfallbericht erscheinen
Das Lösegeld selbst ist oft die kleinste Zahl. Auch wenn keine Zahlung getätigt wird, kommen Kosten durch forensische Untersuchung, rechtliche Überprüfung, Verletzungsbenachrichtigung, Kreditüberwachung, Versicherungsüberschreitungen und Monate Überstunden. Fakultät verliert den Zugang zu Zuschlagsportalen. Studenten verlieren den Zugang zu Wohnungs- und Finanzhilfsystemen. Forschungsgruppen bauen Instrumente und Datensätze von Grund auf wieder auf. Ein Universitäts nächster Bewerbungszyklus, Spenderbeschwerde oder Forschungsvorschlag kann durch ein Ereignis verlangsamt werden, das niemals als eine Budgetlinie namens Ransomware erscheint. Bundesbehörden empfehlen, dass Opferinstitutionen über dieFBI Internet Crime Complaint Center, obwohl die Entscheidung nicht automatisch ist, wenn Versicherer und Anwälte bereits am Tisch sind.
Diese Kosten landen in einer zunehmend schwierigen Zeit für öffentliche Einrichtungen.Die Art von unbudgetierten Ausgaben, die neben schulpflichtigen Haushaltslücken sitzen,Welche öffentlichen Hochschulen bereits in den jährlichen Betriebsplänen verwaltet werdenBei kleineren Institutionen ist die Wahl oft schärfer: bezahlen Sie für eine forensische Firma oder behalten Sie einen Psychiatrieberater; fügen Sie einen Unfallreaktor hinzu oder ersetzen Sie einen Wissenschaftslaborlehrer.
Was reduziert das Risiko auf dem Campus
Die Sicherheitsleitlinien für Universitäten sind nicht geheimnisvoll.Es ist auch nicht billig.Die unten genannten Maßnahmen werden genau wiederholt, weil die Beweise in eine Richtung zeigen.
- Erfordert Multi-Faktor-Authentifizierung für E-Mails, Lernplattformen, Lohn- und Forschungssysteme.Der größte frühe Gewinn kommt aus dem Schutz von Konten, nicht aus dem Kauf eines anderen Geräts.
- Segmentierung der Netzwerke, so dass ein Kompromiss in einer Abteilung nicht Studentenakten, Finanzsysteme oder Forschungsinfrastruktur an anderer Stelle erreichen.
- Halten Sie Offline-Backups, die ein Angreifer nicht löschen kann.Backups sind nur wichtig, wenn der Wiederherstellungsprozess während normaler Vorgänge getestet wurde, nicht während eines Vorfalls entdeckt wurde.
- Führen Sie Tablettübungen durch, die den Generalanwalt, das Kommunikationsamt, den Registrar und einen Vertreter des Fakultätssenats umfassen.Ein von IT allein geschriebener Vorfallbeantwortungsplan wird bei der ersten Entscheidung, die eine Unterschrift außerhalb der IT benötigt, fehlschlagen.
Bundes- und Sektorleitlinien sind weitgehend abgestimmt.CISA’s StopRansomware RessourceUniversitäten fügen auch KI-Tools zu Zulassungs- und Forschungssystemen hinzu, zusammen mit den administrativen Tools, die Bezahlung und Einschreibung verwalten.dokumentiert in früheren Berichten auf dieser Website, verschwinden Sie nicht einfach, weil ein Incident-Team steht.
Die zweijährige Frage
Für die Institutionen, die einen Angriff absorbiert haben oder einen in der Nähe beobachtet haben, wird die erste Reaktion im Jahr in der Regel finanziert: ein angestellter Sicherheitsleiter, ein beauftragter MFA-Release, ein Boardroom-Briefing. Die härtere Prüfung kommt im zweiten Jahr, wenn die unmittelbare Angst verschwindet und dieselbe Haushaltskommission entscheiden muss, ob sie den Überwachungsvertrag erneuern oder Lehrassistenzlinien schützen soll. Die Frage für eine regionale öffentliche Universität mit zwölf IT-Mitarbeitern und keinem engagierten Sicherheitsarchitekten ist einfacher: Was passiert zuerst, der nächste Angriff oder die nächste Haushaltslinie?
Photo by Joshua Jen on Unsplash
