En junio de 2023, la Universidad de Manchester informó a estudiantes y personal de que una parte no autorizada había accedido a una red que contenía datos personales, incluyendo algunos relacionados con un servicio de genética regional. La universidad no pagó un rescate. En junio de 2020, la Universidad de California San Francisco hizo un cálculo diferente: pagó 1,14 millones de dólares para desbloquear servidores encriptados por el ransomware NetWalker en la Escuela de Medicina.
Los ataques de ransomware a las universidades dejaron de ser un evento ocasional hace años. Son un peligro operativo recurrente para los sistemas públicos, colegios privados, instituciones de investigación intensiva y pequeños campus de artes liberales al igual. El patrón detrás de los títulos es menos sobre el software malicioso y más sobre el diseño institucional.
La anatomía de un ataque de ransomware del campus
La mayoría de los ransomware del campus comienza de la misma manera que comienza en otros sectores: una contraseña robada, un servicio sin patch, o un mensaje de phishing que persuade a un empleado a ingresar credenciales. Desde ese solo pie, los atacantes se mueven a través de la red y buscan los sistemas que una universidad no puede permitirse perder durante mucho tiempo. Encriptan archivos, cambian contraseñas y publican una demanda. Cada vez más, también roban datos primero y amenazan con publicarlo si la institución se niega a pagar, una táctica conocida como extorsión doble.
La Universidad de Maastricht experimentó una versión completa de esto en diciembre de 2019, cuando el ransomware encriptó los servidores de correo electrónico y de investigación, incluidos los sistemas de bibliotecas. La institución pagó alrededor de 200.000 euros en Bitcoin para recuperar el acceso, y las autoridades holandesas luego se apoderaron de una parte del rescate durante una investigación de lavado de dinero. El pago no fue un debate abstracto de políticas.
Por qué las universidades son objetivos más suaves de lo que parecen
Las mismas cualidades que hacen que las universidades sean productivas las hacen difíciles de defender: miles de estudiantes que llegan cada año con sus propios dispositivos, profesores que necesitan acceso remoto a los sistemas de concesión, laboratorios de investigación que ejecutan software personalizado más antiguo que algunos de sus usuarios, y una estructura de gobernanza que extiende la autoridad a través de departamentos en lugar de concentrarla en una única oficina de TI.
Los atacantes también entienden el calendario académico.Una demanda de ransomware que aterriza en la última semana antes de los exámenes, o durante la renovación de la inscripción, llega cuando la presión para restaurar el acceso es la más alta.
Los casos que cambiaron la conversación
Algunos casos se citan por la cantidad pagada, otros por lo que revelaron sobre la brecha entre la confianza pública y la preparación interna. En julio de 2020, la Universidad de Utah pagó $ 457,059 después de que el ransomware golpeó su Colegio de Ciencias Sociales y del Comportamiento. La universidad dijo que el pago se hizo para evitar la publicación de información estudiantil. Un mes antes, la Universidad de California San Francisco había pagado $ 1,14 millones en el ataque NetWalker; la universidad describió la decisión como difícil pero necesaria y limitada a datos importantes para el trabajo académico.
Cuando el grupo de ransomware Cl0p explotó una deficiencia en la herramienta de transferencia de archivos MOVEit en 2023, las universidades de todo el mundo fueron arrastradas a una campaña que golpeó a proveedores de terceros en lugar de a sistemas del campus directamente.La lección no fue que los departamentos de TI de la universidad habían hecho todo bien.
Los costos que nunca aparecen en el informe de incidencia
El rescate en sí es a menudo el número más pequeño. Incluso cuando no se realiza ningún pago, el coste llega a través de la investigación forense, revisión legal, notificación de infracción, monitoreo de crédito, excesos de seguro y meses de horas extras del personal. La facultad pierde el acceso a los portales de presentación de subvenciones. Los estudiantes pierden el acceso a los sistemas de vivienda y ayuda financiera. Los grupos de investigación reconstruyen instrumentos y conjuntos de datos desde cero. El próximo ciclo de aplicación de una universidad, apelación de donantes o propuesta de investigación puede ser retrasado por un evento que nunca aparece como una línea de presupuesto llamada ransomware. Las agencias federales recomiendan que las instituciones de víctimas informen a través delCentro de Reclamaciones del Crimen en Internet del FBI, aunque la decisión no es automática cuando los aseguradores y abogados ya están a la mesa.
Estos costos se encuentran en un momento cada vez más difícil para las instituciones públicas.El tipo de gasto no presupuestado que se sienta junto a las brechas presupuestarias dependientes de la matrícula,que las universidades públicas ya están gestionando en los planes operativos anualesEn las instituciones más pequeñas, la elección es a menudo más aguda: pagar por una firma forense o mantener un asesor de salud mental; agregar un respondedor de incidentes o reemplazar a un instructor de laboratorio de ciencia.
Lo que realmente reduce el riesgo en un campus
La guía de seguridad para las universidades no es misteriosa. Tampoco es barata. Las medidas a continuación se repiten precisamente porque las pruebas apuntan en una dirección.
- Requiere autenticación multi-factor para correos electrónicos, plataformas de aprendizaje, salarios y sistemas de investigación.El mayor beneficio inicial proviene de proteger las cuentas, no de comprar otro dispositivo.
- La regla práctica es que una estación de trabajo de un investigador no debe estar en el mismo camino a la base de datos del registrador.
- Mantenga copias de seguridad fuera de línea que un atacante no puede borrar. Las copias de seguridad sólo tienen importancia si el proceso de restauración se ha ensayado durante operaciones normales, no se descubrió durante un incidente.
- Ejecutar ejercicios de tablero que incluyen el abogado general, la oficina de comunicaciones, el registrador y un representante del senado de la facultad. Un plan de respuesta a incidentes escrito por IT solo fracasará en la primera decisión que necesita una firma fuera de IT.
La orientación federal y sectorial está ampliamente alineada.El recurso StopRansomware de CISALas universidades también están añadiendo herramientas de IA a los sistemas de admisión y investigación, junto con las herramientas administrativas que gestionan el pago y la inscripción.documentado en informes anteriores en este sitio, no desaparezca simplemente porque un equipo de incidentes está de pie.
La pregunta de dos años
Para las instituciones que han absorbido un ataque o han observado uno cercano, la respuesta del primer año generalmente se financia: un liderazgo de seguridad contratado, una implantación de MFA mandada, un briefing de la junta. La prueba más difícil viene en el año dos, cuando el miedo inmediato ha desaparecido y el mismo comité presupuestario debe decidir si renovar el contrato de monitoreo o proteger las líneas de asistentes docentes. La pregunta para una universidad pública regional con doce personal de TI y sin arquitecto de seguridad dedicado es más sencilla: ¿qué sucede primero, el próximo ataque o la próxima línea presupuestaria?
Photo by Joshua Jen on Unsplash
