Academic Jobs - Home of Higher Ed Logo

Universitäts-Ransomware-Angriffe: Was sie kosten und wie die Campus reagieren

Postet eine Geschichte
60Ansichten
a wall that has a sign on it
Photo by Alex Gruber on Unsplash

Im Juni 2023 sagte die Universität von Manchester den Studenten und Mitarbeitern, dass eine nicht autorisierte Partei Zugang zu einem Netzwerk hatte, das persönliche Daten enthielt, darunter einige, die mit einem regionalen Genetikdienst verbunden waren. Die Universität zahlte kein Lösegeld. Im Juni 2020 machte die University of California San Francisco eine andere Berechnung: Sie zahlte 1,14 Millionen US-Dollar, um Server zu entsperren, die von NetWalker ransomware in der School of Medicine verschlüsselt wurden.

Ransomware-Angriffe auf Universitäten haben vor Jahren aufgehört, ein gelegentliches schreckliches Ereignis zu sein. Sie sind eine wiederkehrende Betriebsgefahr für öffentliche Systeme, private Hochschulen, forschungsintensive Institutionen und kleine Freie Künste Campus gleichermaßen. Das Muster hinter den Schlagzeilen ist weniger über bösartige Software und mehr über institutionelles Design. Universitäten betreiben Netzwerke, die offen und alt sind, und sie sind mit wertvollen Daten gefüllt.

Die Anatomie eines Campus-Ransomware-Angriffs

Die meisten Campus-Ransomware beginnt auf die gleiche Weise, wie es in anderen Sektoren beginnt: ein gestohlenes Passwort, ein unpatched-Dienst oder eine Phishing-Nachricht, die einen Mitarbeiter überzeugt, Anmeldeinformationen einzugeben. Von diesem einzigen Fuß, Angreifer bewegen sich über das Netzwerk und suchen nach den Systemen, die eine Universität nicht leisten kann, lange zu verlieren. Sie verschlüsseln Dateien, ändern Passwörter und veröffentlichen eine Anforderung. Immer häufiger stehlen sie auch Daten zuerst und drohen, sie zu veröffentlichen, wenn die Institution weigert, zu zahlen, eine Taktik, die als doppelte Erpressung bekannt ist.

Die Maastricht University erlebte im Dezember 2019 eine vollständige Version davon, als Ransomware E-Mails und Forschungsservers, einschließlich Bibliothekssysteme, verschlüsselte. Die Institution zahlte etwa 200.000 Euro in Bitcoin, um den Zugang wiederherzustellen, und die niederländischen Behörden beschlagnahmten später einen Teil des Lösegeldes während einer Geldwäscheuntersuchung. Die Zahlung war keine abstrakte politische Debatte.

Warum Universitäten weichere Ziele sind, als sie aussehen

Die gleichen Eigenschaften, die Universitäten produktiv machen, machen sie schwer zu verteidigen: Tausende von Studierenden, die jedes Jahr mit ihren eigenen Geräten ankommen, Fakultät, die Remote-Zugriff auf Zuschusssysteme benötigen, Forschungslabors, die maßgeschneiderte Software älter als einige ihrer Nutzer betreiben, und eine Governance-Struktur, die Autorität über Abteilungen verteilt, anstatt sie in einem einzigen IT-Büro zu konzentrieren.

Angreifer verstehen auch den akademischen Kalender.Eine Ransomware-Anforderung, die in der letzten Woche vor den Prüfungen oder während der Zulassungsverlängerung landet, kommt, wenn der Druck, den Zugang wiederherzustellen, am höchsten ist.Dieses Timing ist nicht zufällig, und es ändert die Verhandlungsposition eines Provosts oder Chief Financial Officers, dem gesagt wird, dass Studenten keine Arbeit einreichen oder finanzielle Hilfe erhalten können, bis die Systeme zurückkehren.

Die Fälle, die das Gespräch veränderten

Einige Fälle werden für den gezahlten Betrag zitiert, andere für das, was sie über die Lücke zwischen dem Vertrauen der Öffentlichkeit und der internen Bereitschaft enthüllten. Im Juli 2020 hatte die Universität von Utah 457 059 US-Dollar bezahlt, nachdem die Ransomware ihr College of Social and Behavioral Science getroffen hatte. Die Universität sagte, dass die Zahlung getan wurde, um die Veröffentlichung von Studenteninformationen zu verhindern. Einen Monat zuvor hatte die Universität von Kalifornien in San Francisco 1,14 Millionen US-Dollar bei dem NetWalker-Angriff bezahlt; die Universität beschrieb die Entscheidung als schwierig, aber notwendig und beschränkt auf Daten, die für die akademische Arbeit wichtig waren.

Wenn die Cl0p-Ransomware-Gruppe 2023 einen Fehler im MOVEit-Dateiübertragungs-Tool ausnutzt, wurden Universitäten weltweit in eine Kampagne gezogen, die Drittanbieter statt Campus-Systeme direkt getroffen hat. Die Lektion war nicht, dass die IT-Abteilungen der Universität alles richtig gemacht hatten.

Kosten, die niemals im Vorfallbericht erscheinen

Das Lösegeld selbst ist oft die kleinste Zahl. Auch wenn keine Zahlung getätigt wird, kommen Kosten durch forensische Untersuchung, rechtliche Überprüfung, Verletzungsbenachrichtigung, Kreditüberwachung, Versicherungsüberschreitungen und Monate Überstunden. Fakultät verliert den Zugang zu Zuschlagsportalen. Studenten verlieren den Zugang zu Wohnungs- und Finanzhilfsystemen. Forschungsgruppen bauen Instrumente und Datensätze von Grund auf wieder auf. Ein Universitäts nächster Bewerbungszyklus, Spenderbeschwerde oder Forschungsvorschlag kann durch ein Ereignis verlangsamt werden, das niemals als eine Budgetlinie namens Ransomware erscheint. Bundesbehörden empfehlen, dass Opferinstitutionen über dieFBI Internet Crime Complaint Center, obwohl die Entscheidung nicht automatisch ist, wenn Versicherer und Anwälte bereits am Tisch sind.

Diese Kosten landen in einer zunehmend schwierigen Zeit für öffentliche Einrichtungen.Die Art von unbudgetierten Ausgaben, die neben schulpflichtigen Haushaltslücken sitzen,Welche öffentlichen Hochschulen bereits in den jährlichen Betriebsplänen verwaltet werdenBei kleineren Institutionen ist die Wahl oft schärfer: bezahlen Sie für eine forensische Firma oder behalten Sie einen Psychiatrieberater; fügen Sie einen Unfallreaktor hinzu oder ersetzen Sie einen Wissenschaftslaborlehrer.

Was reduziert das Risiko auf dem Campus

Die Sicherheitsleitlinien für Universitäten sind nicht geheimnisvoll.Es ist auch nicht billig.Die unten genannten Maßnahmen werden genau wiederholt, weil die Beweise in eine Richtung zeigen.

  • Erfordert Multi-Faktor-Authentifizierung für E-Mails, Lernplattformen, Lohn- und Forschungssysteme.Der größte frühe Gewinn kommt aus dem Schutz von Konten, nicht aus dem Kauf eines anderen Geräts.
  • Segmentierung der Netzwerke, so dass ein Kompromiss in einer Abteilung nicht Studentenakten, Finanzsysteme oder Forschungsinfrastruktur an anderer Stelle erreichen.
  • Halten Sie Offline-Backups, die ein Angreifer nicht löschen kann.Backups sind nur wichtig, wenn der Wiederherstellungsprozess während normaler Vorgänge getestet wurde, nicht während eines Vorfalls entdeckt wurde.
  • Führen Sie Tablettübungen durch, die den Generalanwalt, das Kommunikationsamt, den Registrar und einen Vertreter des Fakultätssenats umfassen.Ein von IT allein geschriebener Vorfallbeantwortungsplan wird bei der ersten Entscheidung, die eine Unterschrift außerhalb der IT benötigt, fehlschlagen.

Bundes- und Sektorleitlinien sind weitgehend abgestimmt.CISA’s StopRansomware RessourceUniversitäten fügen auch KI-Tools zu Zulassungs- und Forschungssystemen hinzu, zusammen mit den administrativen Tools, die Bezahlung und Einschreibung verwalten.dokumentiert in früheren Berichten auf dieser Website, verschwinden Sie nicht einfach, weil ein Incident-Team steht.

Die zweijährige Frage

Für die Institutionen, die einen Angriff absorbiert haben oder einen in der Nähe beobachtet haben, wird die erste Reaktion im Jahr in der Regel finanziert: ein angestellter Sicherheitsleiter, ein beauftragter MFA-Release, ein Boardroom-Briefing. Die härtere Prüfung kommt im zweiten Jahr, wenn die unmittelbare Angst verschwindet und dieselbe Haushaltskommission entscheiden muss, ob sie den Überwachungsvertrag erneuern oder Lehrassistenzlinien schützen soll. Die Frage für eine regionale öffentliche Universität mit zwölf IT-Mitarbeitern und keinem engagierten Sicherheitsarchitekten ist einfacher: Was passiert zuerst, der nächste Angriff oder die nächste Haushaltslinie?

brown concrete building under blue sky during daytime

Photo by Joshua Jen on Unsplash

Porträt von Dr. Elena Ramirez
Über den Autor

Dr. Elena RamirezAutor ansehen

Academic Jobs In House Author

Diskussionen

Sort von:

Seien Sie der Erste, der diesen Artikel kommentiert!

Du bist

Sie werden gebeten, sich anzumelden, bevor Ihr Kommentar veröffentlicht wird.

Neue0 comments

Treten Sie dem Gespräch bei!

Fügen Sie jetzt Ihre Kommentare hinzu!

Haben Sie Ihr Wort

Engagement Ebene

Browse nach Fakultät

Browse nach Thema

Frequently Asked Questions

💻Wie häufig sind Ransomware-Angriffe auf Universitäten?

Die Häufigkeit von Angriffen variiert von Jahr zu Jahr und von Region zu Region, aber Bildungseinrichtungen gehören in den jährlichen Umfragen von Sophos regelmäßig zu den am häufigsten angegriffenen Sektoren. Vorfälle haben sowohl führende Forschungsuniversitäten als auch regionale öffentliche Colleges und kleine private Campus betroffen, was bedeutet, dass eine Universität nicht unbedingt eine nationale Marke haben muss, um als Ziel ausgewählt zu werden.

🎓Warum sind Universitäten attraktive Ziele für Erpressungstrojaner?

Universitäten verwalten Forschungsdaten, Gehalts- und Personalakten, Gesundheitsdaten und Identitäten von zigtausenden aktuellen und ehemaligen Studierenden. Ihre Netzwerke sind offen, weil Lehre und Forschung externe Zusammenarbeit erfordern und viele Campus auf veraltete Systeme oder dezentralisierte IT-Budgets angewiesen sind. Angreifer können oft mehrere Angriffspunkte an einer Einrichtung finden.

💰Zahlen Universitäten Lösegeld für Ransomware-Angriffe?

Einige tun es. Die University of California San Francisco zahlte 2020 1,14 Millionen US-Dollar, die University of Utah zahlte 2020 457.059 US-Dollar und die Maastricht University zahlte 2019 etwa 200.000 Euro. Andere Institutionen verweigern die Zahlung und verlassen sich auf Backups und Wiederherstellung. Strafverfolgungsbehörden raten von der Zahlung ab, da sie weitere Angriffe finanziert und nicht garantiert, dass gestohlene Daten privat bleiben.

🔒Was ist eine Doppel-Erpressung bei einem Ransomware-Angriff auf eine Universität?

Eine Doppel-Erpressung tritt auf, wenn Angreifer Systeme verschlüsseln und auch vorher Daten stehlen, um dann mit der Veröffentlichung der Daten zu drohen, falls die Universität sich weigert zu zahlen. Eine Universität, die von sauberen Backups wiederherstellt, kann immer noch mit einem Leak von Studentenakten, Personalakten oder unveröffentlichten Forschungsergebnissen konfrontiert werden. Dies verschiebt die Entscheidung von einem IT-Problem zu einem rechtlichen und reputationsbezogenen Problem.

📢Was sollen Studierende und Mitarbeiter nach einer Ransomware-Benachrichtigung einer Universität tun?

Befolgen Sie die offiziellen Anweisungen der Institution zum Zurücksetzen von Passwörtern und zur Anmeldung für eine Identitätsüberwachung, die sie anbietet. Setzen Sie Anmeldeinformationen auf anderen Seiten zurück, insbesondere wenn das gleiche Passwort wiederverwendet wurde, und behandeln Sie Folgenachrichten, die Anmeldeinformationen oder dringende Zahlungen anfordern, als möglichen Betrug. Eine legitime Universitätsmitteilung wird keine Anmeldeinformationen oder Geschenkkarten anfordern.

🔑Was ist eine mehrstufige Authentifizierung und warum erwähnen Universitätsrichtlinien sie?

Die Zwei-Faktor-Authentifizierung, oder MFA, erfordert, dass ein Benutzer seine Identität mit einem zweiten Faktor wie einem App-Prompt oder einem Hardware-Schlüssel zusätzlich zu einem Passwort bestätigt. Sie reduziert den Schaden durch gestohlene oder wiederverwendete Passwörter. Universitätspolitiken erwähnen sie, weil sie E-Mail, Lernplattformen, Gehaltsabrechnung und Forschungssysteme mit relativ geringem technischem Aufwand schützt.

📜Welche Vorschriften verpflichten Universitäten, einen Datenschutzverstoß zu melden?

Die Antwort hängt von der Rechtsordnung ab. In der EU und im Vereinigten Königreich müssen Verantwortliche für die Datenverarbeitung Fristen nach der Datenschutz-Grundverordnung einhalten; in den Vereinigten Staaten variieren die Meldepflichten bei Datenschutzverletzungen von Bundesstaat zu Bundesstaat, und Bundesvorschriften gelten für bestimmte Kategorien wie Gesundheits- oder Finanzdaten. Universitäten mit geförderter Forschung können auch Berichtspflichten in Fördervereinbarungen oder Bundesverträgen haben.

🔬Wie wirkt sich Ransomware speziell auf die Universitätsforschung aus?

Verschlüsselte Instrumente, Tierpflegesysteme, Förderantrag-Portale und gemeinsam genutzte Datensätze können Experimente um Wochen oder Monate verzögern. Selbst nach der Wiederherstellung der Systeme müssen Forscher möglicherweise Datenpipelines neu aufbauen, Ergebnisse neu validieren und Sponsorenberichtsanforderungen erfüllen. Für Nachwuchsforscher kann ein verlorener Semester bedeuten, Fristen für eine Dissertation oder einen Förderzyklus zu verpassen.

⏱️Was sollte eine Universität in den ersten 24 Stunden nach einem Ransomware-Angriff tun?

Betroffene Systeme vom Netzwerk trennen, Protokolle erhalten und Vorfallmelder kontaktieren, bevor von Backups wiederhergestellt oder Forderungen erfüllt werden. Die Rechtsabteilung und das Kommunikationsbüro benachrichtigen, da Meldepflichten und öffentliche Stellungnahmen schnell vorankommen. Der erste Tag sollte ein klares Bild davon liefern, welche Systeme betroffen sind, und nicht den hastigen Versuch, das Problem verschwinden zu lassen.

🧾Wer trägt die finanziellen Kosten eines Ransomware-Angriffs auf eine Universität?

Die Kosten belasten zunächst die Institution, werden aber ungleichmäßig verteilt. Studenten können den Zugang zu finanzieller Unterstützung und Wohnheimen verlieren, Forscher können Zeit verlieren und Abteilungen können mit abgesagten Projekten oder Überstunden des Personals konfrontiert werden. Öffentliche Universitäten können auch auf Rücklagen oder Versicherungen zurückgreifen, wodurch weniger Mittel für andere Campusdienste zur Verfügung stehen.

🛡️Verbessern Universitäts-Cyber-Versicherungspolicen die Situation?

Cyber-Versicherungen können die Kosten für die Reaktion auf Vorfälle und Rechtskosten decken, aber die Richtlinien erfordern zunehmend, dass Universitäten Kontrollen wie MFA, Segmentierung und Offline-Backups nachweisen, bevor eine Abdeckung angeboten oder verlängert wird. Einige Institutionen haben eine scharfe Erhöhung der Prämien erlebt. Der Markt hat die Campusbereiche in Richtung besserer Hygiene gedrängt, obwohl er das zugrunde liegende Risiko nicht beseitigt hat.

🧭Wo können Universitäten autoritative Leitlinien zu Erpressungssoftware finden?

Mehrere Agenturen und Branchenverbände veröffentlichen praktische Leitfäden. Die U.S. Cybersecurity and Infrastructure Security Agency unterhält eine StopRansomware-Website mit Hinweisen zu Prävention, Reaktion und Meldung, und viele nationale Cyber-Sicherheitszentren bieten Äquivalente an. Universitäten sollten diese Hinweise an ihre eigenen Forschungs-, klinischen und studentenorientierten Systeme anpassen, anstatt sie wörtlich zu übernehmen.