Academic Jobs - Home of Higher Ed Logo

Ataques de ransomware en universidades: cuánto cuestan y cómo responden los campus

Publicar una historia
36Opinión
a wall that has a sign on it
Photo by Alex Gruber on Unsplash

En junio de 2023, la Universidad de Manchester informó a estudiantes y personal de que una parte no autorizada había accedido a una red que contenía datos personales, incluyendo algunos relacionados con un servicio de genética regional. La universidad no pagó un rescate. En junio de 2020, la Universidad de California San Francisco hizo un cálculo diferente: pagó 1,14 millones de dólares para desbloquear servidores encriptados por el ransomware NetWalker en la Escuela de Medicina.

Los ataques de ransomware a las universidades dejaron de ser un evento ocasional hace años. Son un peligro operativo recurrente para los sistemas públicos, colegios privados, instituciones de investigación intensiva y pequeños campus de artes liberales al igual. El patrón detrás de los títulos es menos sobre el software malicioso y más sobre el diseño institucional.

La anatomía de un ataque de ransomware del campus

La mayoría de los ransomware del campus comienza de la misma manera que comienza en otros sectores: una contraseña robada, un servicio sin patch, o un mensaje de phishing que persuade a un empleado a ingresar credenciales. Desde ese solo pie, los atacantes se mueven a través de la red y buscan los sistemas que una universidad no puede permitirse perder durante mucho tiempo. Encriptan archivos, cambian contraseñas y publican una demanda. Cada vez más, también roban datos primero y amenazan con publicarlo si la institución se niega a pagar, una táctica conocida como extorsión doble.

La Universidad de Maastricht experimentó una versión completa de esto en diciembre de 2019, cuando el ransomware encriptó los servidores de correo electrónico y de investigación, incluidos los sistemas de bibliotecas. La institución pagó alrededor de 200.000 euros en Bitcoin para recuperar el acceso, y las autoridades holandesas luego se apoderaron de una parte del rescate durante una investigación de lavado de dinero. El pago no fue un debate abstracto de políticas.

Por qué las universidades son objetivos más suaves de lo que parecen

Las mismas cualidades que hacen que las universidades sean productivas las hacen difíciles de defender: miles de estudiantes que llegan cada año con sus propios dispositivos, profesores que necesitan acceso remoto a los sistemas de concesión, laboratorios de investigación que ejecutan software personalizado más antiguo que algunos de sus usuarios, y una estructura de gobernanza que extiende la autoridad a través de departamentos en lugar de concentrarla en una única oficina de TI.

Los atacantes también entienden el calendario académico.Una demanda de ransomware que aterriza en la última semana antes de los exámenes, o durante la renovación de la inscripción, llega cuando la presión para restaurar el acceso es la más alta.

Los casos que cambiaron la conversación

Algunos casos se citan por la cantidad pagada, otros por lo que revelaron sobre la brecha entre la confianza pública y la preparación interna. En julio de 2020, la Universidad de Utah pagó $ 457,059 después de que el ransomware golpeó su Colegio de Ciencias Sociales y del Comportamiento. La universidad dijo que el pago se hizo para evitar la publicación de información estudiantil. Un mes antes, la Universidad de California San Francisco había pagado $ 1,14 millones en el ataque NetWalker; la universidad describió la decisión como difícil pero necesaria y limitada a datos importantes para el trabajo académico.

Cuando el grupo de ransomware Cl0p explotó una deficiencia en la herramienta de transferencia de archivos MOVEit en 2023, las universidades de todo el mundo fueron arrastradas a una campaña que golpeó a proveedores de terceros en lugar de a sistemas del campus directamente.La lección no fue que los departamentos de TI de la universidad habían hecho todo bien.

Los costos que nunca aparecen en el informe de incidencia

El rescate en sí es a menudo el número más pequeño. Incluso cuando no se realiza ningún pago, el coste llega a través de la investigación forense, revisión legal, notificación de infracción, monitoreo de crédito, excesos de seguro y meses de horas extras del personal. La facultad pierde el acceso a los portales de presentación de subvenciones. Los estudiantes pierden el acceso a los sistemas de vivienda y ayuda financiera. Los grupos de investigación reconstruyen instrumentos y conjuntos de datos desde cero. El próximo ciclo de aplicación de una universidad, apelación de donantes o propuesta de investigación puede ser retrasado por un evento que nunca aparece como una línea de presupuesto llamada ransomware. Las agencias federales recomiendan que las instituciones de víctimas informen a través delCentro de Reclamaciones del Crimen en Internet del FBI, aunque la decisión no es automática cuando los aseguradores y abogados ya están a la mesa.

Estos costos se encuentran en un momento cada vez más difícil para las instituciones públicas.El tipo de gasto no presupuestado que se sienta junto a las brechas presupuestarias dependientes de la matrícula,que las universidades públicas ya están gestionando en los planes operativos anualesEn las instituciones más pequeñas, la elección es a menudo más aguda: pagar por una firma forense o mantener un asesor de salud mental; agregar un respondedor de incidentes o reemplazar a un instructor de laboratorio de ciencia.

Lo que realmente reduce el riesgo en un campus

La guía de seguridad para las universidades no es misteriosa. Tampoco es barata. Las medidas a continuación se repiten precisamente porque las pruebas apuntan en una dirección.

  • Requiere autenticación multi-factor para correos electrónicos, plataformas de aprendizaje, salarios y sistemas de investigación.El mayor beneficio inicial proviene de proteger las cuentas, no de comprar otro dispositivo.
  • La regla práctica es que una estación de trabajo de un investigador no debe estar en el mismo camino a la base de datos del registrador.
  • Mantenga copias de seguridad fuera de línea que un atacante no puede borrar. Las copias de seguridad sólo tienen importancia si el proceso de restauración se ha ensayado durante operaciones normales, no se descubrió durante un incidente.
  • Ejecutar ejercicios de tablero que incluyen el abogado general, la oficina de comunicaciones, el registrador y un representante del senado de la facultad. Un plan de respuesta a incidentes escrito por IT solo fracasará en la primera decisión que necesita una firma fuera de IT.

La orientación federal y sectorial está ampliamente alineada.El recurso StopRansomware de CISALas universidades también están añadiendo herramientas de IA a los sistemas de admisión y investigación, junto con las herramientas administrativas que gestionan el pago y la inscripción.documentado en informes anteriores en este sitio, no desaparezca simplemente porque un equipo de incidentes está de pie.

La pregunta de dos años

Para las instituciones que han absorbido un ataque o han observado uno cercano, la respuesta del primer año generalmente se financia: un liderazgo de seguridad contratado, una implantación de MFA mandada, un briefing de la junta. La prueba más difícil viene en el año dos, cuando el miedo inmediato ha desaparecido y el mismo comité presupuestario debe decidir si renovar el contrato de monitoreo o proteger las líneas de asistentes docentes. La pregunta para una universidad pública regional con doce personal de TI y sin arquitecto de seguridad dedicado es más sencilla: ¿qué sucede primero, el próximo ataque o la próxima línea presupuestaria?

brown concrete building under blue sky during daytime

Photo by Joshua Jen on Unsplash

Retrato de Dr. Elena Ramirez
Sobre el autor

Dr. Elena RamirezVer autor

Academic Jobs In House Author

Discusión

por lo menos:

Sé el primero en comentar este artículo!

tú

Se le pedirá que se conecte antes de publicar su comentario.

Nuevo0 comments

¡Únete a la conversación!

¡Añade sus comentarios ahora!

Tenga su palabra

Nivel de compromiso

Browse por Facultad

Browse por tema

Frequently Asked Questions

💻¿Cuán comunes son los ataques de ransomware en universidades?

La frecuencia de los ataques varía según el año y la región, pero la educación se encuentra consistentemente entre los sectores más objetivo en las encuestas anuales de Sophos. Los incidentes han afectado a universidades de investigación de renombre, colegios públicos regionales y pequeños campus privados, lo que significa que una universidad no necesita una marca nacional para ser seleccionada como objetivo.

🎓¿Por qué las universidades son objetivos atractivos para el ransomware?

Las universidades poseen datos de investigación, archivos de nómina y recursos humanos, registros de salud e identidades de decenas de miles de estudiantes actuales y antiguos. Sus redes están abiertas porque la enseñanza y la investigación requieren colaboración externa, y muchos campus dependen de sistemas heredados o presupuestos de TI descentralizados. Los atacantes pueden encontrar varios puntos de presión en una sola institución.

💰¿Las universidades pagan los rescates de ransomware?

Algunas sí. La Universidad de California en San Francisco pagó 1,14 millones de dólares en 2020, la Universidad de Utah pagó 457.059 dólares en 2020, y la Universidad de Maastricht pagó alrededor de 200.000 euros en 2019. Otras instituciones se niegan a pagar y confían en copias de seguridad y restauración. Las agencias de aplicación de la ley generalmente desaconsejan el pago porque financia más ataques y no garantiza que los datos robados permanezcan privados.

🔒¿Qué es la doble extorsión en un ataque de ransomware a una universidad?

La doble extorsión ocurre cuando los atacantes cifran los sistemas y también roban datos con antelación, y luego amenazan con publicar los datos si la universidad se niega a pagar. Una universidad que restaura desde copias de seguridad limpias aún puede enfrentar una filtración de registros de estudiantes, archivos de personal o investigaciones no publicadas. Esto cambia la decisión de un problema de TI a un problema legal y de reputación.

📢¿Qué deben hacer los estudiantes y el personal después de un aviso de ransomware de una universidad?

Siga las instrucciones oficiales de la institución para restablecer contraseñas e inscribirse en cualquier seguimiento de identidad que ofrezca. Restablezca las credenciales utilizadas en otros sitios, especialmente si se reutilizó la misma contraseña, y trate los mensajes de seguimiento que solicitan detalles de la cuenta o pago urgente como posibles estafas. Un aviso legítimo de la universidad no solicitará credenciales ni tarjetas de regalo.

🔑¿Qué es la autenticación multifactor y por qué las políticas universitarias la mencionan?

La autenticación multifactor, o MFA, requiere que un usuario confirme su identidad con un segundo factor, como una solicitud de aplicación o una clave de hardware, además de una contraseña. Reduce el daño causado por contraseñas robadas o reutilizadas. Las políticas universitarias lo mencionan porque protege el correo electrónico, las plataformas de aprendizaje, los sistemas de nómina y de investigación con un esfuerzo técnico relativamente modesto.

📜¿Qué regulaciones requieren que las universidades informen sobre una violación de datos?

La respuesta depende de la jurisdicción. En la UE y el Reino Unido, los responsables del tratamiento de datos enfrentan plazos bajo el Reglamento General de Protección de Datos; en Estados Unidos, las leyes de notificación de violaciones de datos varían por estado y las normas federales se aplican a categorías específicas como datos de salud o financieros. Las universidades con investigación patrocinada también pueden enfrentar obligaciones de informe en acuerdos de subvención o contratos federales.

🔬¿Cómo afecta específicamente el ransomware a la investigación universitaria?

Los instrumentos cifrados, los sistemas de cuidado animal, los portales de presentación de subvenciones y los conjuntos de datos compartidos pueden retrasar los experimentos durante semanas o meses. Incluso después de que los sistemas vuelvan a estar operativos, los investigadores pueden necesitar reconstruir las canalizaciones de datos, revalidar los resultados y cumplir con los requisitos de informes de los patrocinadores. Para los investigadores en las primeras etapas de su carrera, perder un semestre puede significar perder plazos para una tesis o un ciclo de subvenciones.

⏱️¿Qué debe hacer una universidad en las primeras 24 horas de un ataque de ransomware?

Desconectar los sistemas afectados de la red, preservar los registros y llamar a los responsables de incidentes antes de restaurar desde copias de seguridad o pagar cualquier demanda. Notificar al consejero general y la oficina de comunicaciones, porque las obligaciones de notificación y las declaraciones públicas se mueven rápidamente. El primer día debe producir una visión clara de qué sistemas están afectados, no un intento apresurado de hacer que el problema desaparezca.

🧾¿Quién asume el costo financiero de un ataque de ransomware en una universidad?

Los costos recaen inicialmente en la institución, pero se distribuyen de manera desigual. Los estudiantes pueden perder el acceso a la ayuda financiera y los sistemas de alojamiento, los investigadores pueden perder tiempo y los departamentos pueden enfrentar la cancelación de proyectos o horas extras del personal. Las universidades públicas también pueden recurrir a sus reservas o seguros, lo que puede reducir los fondos disponibles para otros servicios del campus.

🛡️¿Están mejorando las cosas las pólizas de seguro cibernético de las universidades?

El seguro de ciberseguridad puede financiar la respuesta ante incidentes y los costos legales, pero las pólizas cada vez requieren que las universidades demuestren controles como la autenticación multifactor (MFA), la segmentación y las copias de seguridad fuera de línea antes de que se ofrezca o renueve la cobertura. Algunas instituciones han visto aumentar significativamente las primas. El mercado ha empujado a los campus hacia una mejor higiene, aunque no ha eliminado el riesgo subyacente.

🧭¿Dónde pueden encontrar las universidades orientación autorizada sobre ransomware?

Varias agencias y organismos sectoriales publican orientaciones prácticas. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. mantiene un sitio web StopRansomware con consejos sobre prevención, respuesta y notificación, y muchos centros nacionales de ciberseguridad ofrecen equivalentes. Las universidades deben adaptar esas orientaciones a sus propios sistemas de investigación, clínicos y estudiantiles, en lugar de adoptarlas literalmente.