Academic Jobs - Home of Higher Ed Logo

Ataques de Ransomware em Universidades: Quais são os Custos e como os Campi Respondem

Postar uma história
84Opinião
Native advertising — guest articles from $400See packages
a wall that has a sign on it
Photo by Alex Gruber on Unsplash

Em junho de 2023, a Universidade de Manchester disse a estudantes e funcionários que uma parte não autorizada tinha acesso a uma rede que detinha dados pessoais, incluindo alguns ligados a um serviço de genética regional. A universidade não pagou um resgate. Em junho de 2020, a Universidade da Califórnia em San Francisco fez um cálculo diferente: pagou US $ 1,14 milhões para desbloquear servidores criptografados pelo ransomware NetWalker na Escola de Medicina.

Os ataques de ransomware às universidades deixaram de ser um evento ocasional anos atrás. Eles são um perigo operacional recorrente para sistemas públicos, faculdades privadas, instituições de pesquisa intensiva e pequenos campi de artes liberais. O padrão por trás das manchetes é menos sobre software malicioso e mais sobre design institucional.

A anatomia de um ataque de ransomware do campus

A maioria dos ransomware do campus começa da mesma forma que começa em outros setores: uma senha roubada, um serviço não corrigido ou uma mensagem de phishing que convence um funcionário a entrar em credenciais. A partir desse único pé, os atacantes se movem pela rede e procuram os sistemas que uma universidade não pode perder por muito tempo. Eles criptografam arquivos, mudam senhas e postam uma solicitação. Cada vez mais, eles também roubam dados primeiro e ameaçam publicá-lo se a instituição se recusar a pagar, uma tática conhecida como extorsão dupla. Uma universidade que se recupera de backups ainda pode enfrentar uma fuga de registros de estudantes, arquivos de pessoal ou submissões de subvenções não publicadas à espera de um prazo federal.

A Universidade de Maastricht experimentou uma versão completa disso em dezembro de 2019, quando o ransomware criptografou e-mails e servidores de pesquisa, incluindo sistemas de bibliotecas. A instituição pagou cerca de € 200.000 em Bitcoin para recuperar o acesso, e as autoridades holandesas mais tarde apreenderam parte do resgate durante uma investigação de lavagem de dinheiro. O pagamento não foi um debate abstrato de política. Foi o preço de restaurar exames, salários e trabalho de laboratório antes do termo desmoronou.

Por que as universidades são alvos mais suaves do que parecem

As mesmas qualidades que tornam as universidades produtivas as tornam difíceis de defender: milhares de estudantes chegando a cada ano com seus próprios dispositivos, professores que precisam de acesso remoto a sistemas de concessão, laboratórios de pesquisa que executam software personalizado mais velho do que alguns de seus usuários, e uma estrutura de governança que espalha a autoridade entre departamentos em vez de concentrá-la em um único escritório de TI.

Os atacantes também entendem o calendário acadêmico. Uma demanda de ransomware que aterra na última semana antes dos exames, ou durante a renovação da inscrição, chega quando a pressão para restaurar o acesso é maior.

Os casos que mudaram a conversa

Alguns casos são citados pelo montante pago, outros pelo que revelaram sobre a lacuna entre a confiança pública e a preparação interna. Em julho de 2020, a Universidade de Utah pagou US $ 457,059 depois que o ransomware atingiu seu Colégio de Ciências Sociais e Comportamentais. A universidade disse que o pagamento foi feito para impedir a publicação de informações estudantis. Um mês antes, a Universidade da Califórnia em San Francisco tinha pago US $ 1,14 milhões no ataque NetWalker; a universidade descreveu a decisão como difícil, mas necessária e limitada a dados importantes para o trabalho acadêmico.

Quando o grupo de ransomware Cl0p explorou uma falha na ferramenta de transferência de arquivos MOVEit em 2023, universidades em todo o mundo foram puxadas em uma campanha que atingiu fornecedores de terceiros em vez de sistemas do campus diretamente. A lição não foi que os departamentos de TI da universidade fizeram tudo certo.

Os custos que nunca aparecem no relatório de incidentes

O resgate em si é muitas vezes o menor número. Mesmo quando nenhum pagamento é feito, os custos chegam através de investigação forense, revisão legal, notificação de violação, monitoramento de crédito, excesso de seguro e meses de horas extras do pessoal. A faculdade perde o acesso aos portais de submissão de subvenções. Os alunos perdem o acesso aos sistemas de habitação e assistência financeira. Os grupos de pesquisa reconstruem instrumentos e conjuntos de dados a partir do zero. O próximo ciclo de aplicação de uma universidade, apelo de doador ou proposta de pesquisa pode ser retardado por um evento que nunca aparece como uma linha de orçamento chamada ransomware.Centro de Reclamações de Crimes de Internet do FBI, embora a decisão não seja automática quando seguradoras e advogados já estão na mesa.

Esses custos aterrissam em um momento cada vez mais difícil para as instituições públicas.O tipo de despesa não orçamentada que se assenta ao lado de lacunas orçamentais dependentes da matrícula,que as universidades públicas já estão gerenciando nos planos operacionais anuaisEm instituições menores, a escolha é muitas vezes mais aguda: pagar por um escritório forense ou manter um conselheiro de saúde mental; adicionar um respondente de incidente ou substituir um instrutor de laboratório de ciência.

O que realmente reduz o risco em um campus

As orientações de segurança para as universidades não são misteriosas. Também não é barato. As medidas abaixo são repetidas precisamente porque as evidências apontam em uma direção.

  • Requer autenticação multi-factor para e-mails, plataformas de aprendizagem, salários e sistemas de pesquisa.O maior ganho inicial vem da proteção de contas, não da compra de outro dispositivo.
  • Segmentar redes de modo que um compromisso em um departamento não atinja registros de estudantes, sistemas financeiros ou infraestrutura de pesquisa em outro lugar.
  • Mantenha backups off-line que um atacante não pode excluir. Backups só importam se o processo de restauração tiver sido repetido durante operações normais, não descoberto durante um incidente.
  • Execute exercícios de tabuleiro que incluem o advogado geral, o escritório de comunicações, o registrador e um representante do senado da faculdade. Um plano de resposta a incidentes escrito por IT sozinho falhará na primeira decisão que precisa de uma assinatura fora da IT.

As orientações federais e setoriais estão amplamente alinhadas.O recurso StopRansomware do CISAAs universidades também estão adicionando ferramentas de IA aos sistemas de admissão e pesquisa, juntamente com as ferramentas administrativas que gerenciam o pagamento e a inscrição.documentado em relatórios anteriores neste site, não desapareça simplesmente porque uma equipe de incidentes está de pé.

A pergunta dos anos

Para as instituições que absorveram um ataque ou assistiram a um próximo, a resposta do primeiro ano é geralmente financiada: uma liderança de segurança contratada, uma implantação de MFA mandada, um briefing no conselho. O teste mais difícil vem no ano dois, quando o medo imediato desapareceu e a mesma comissão orçamental deve decidir se renovar o contrato de monitoramento ou proteger as linhas de assistentes de ensino. A pergunta para uma universidade pública regional com doze funcionários de TI e sem arquiteto de segurança dedicado é mais simples: o que acontece primeiro, o próximo ataque ou a próxima linha orçamental?

brown concrete building under blue sky during daytime

Photo by Joshua Jen on Unsplash

Retrato do Dr. Elena Ramirez
Sobre o autor

Dr. Elena RamirezVeja o autor

Academic Jobs In House Author

Discussão

De sorte em:

Seja o primeiro a comentar este artigo!

Você

Você será solicitado a entrar antes que seu comentário seja postado.

novo0 comments

Junte-se à nossa conversa!

Adicione seus comentários agora!

Tenha sua palavra

Nível de engajamento

Browse por Faculdade

Browse por assunto

Frequently Asked Questions

💻Quão comuns são os ataques de ransomware às universidades?

A frequência dos ataques varia de ano para ano e de região para região, mas a educação é consistentemente um dos setores mais visados nos inquéritos anuais da Sophos. Incidentes afetaram universidades de pesquisa de ponta, faculdades públicas regionais e pequenos campi privados, o que significa que uma universidade não precisa de uma marca nacional para ser selecionada como alvo.

🎓Por que as universidades são alvos atraentes para ransomware?

As universidades detêm dados de investigação, ficheiros de salários e recursos humanos, registos de saúde e identidades de dezenas de milhares de estudantes atuais e antigos. As suas redes são abertas porque o ensino e a investigação requerem colaboração externa, e muitos campi dependem de sistemas legados ou orçamentos de TI descentralizados. Os atacantes podem frequentemente encontrar vários pontos de pressão em uma instituição.

💰As universidades pagam os pedidos de resgate de ransomware?

Algumas sim. A Universidade da Califórnia em São Francisco pagou 1,14 milhões de dólares em 2020, a Universidade de Utah pagou 457.059 dólares em 2020 e a Universidade de Maastricht pagou cerca de 200.000 euros em 2019. Outras instituições recusam-se a pagar e confiam em cópias de segurança e restauração. As agências de aplicação da lei geralmente desaconselham o pagamento porque financia ataques adicionais e não garante que os dados roubados permaneçam privados.

🔒O que é extorsão dupla em um ataque de ransomware a uma universidade?

A extorsão dupla ocorre quando os atacantes criptografam os sistemas e também roubam dados anteriormente, e depois ameaçam publicar os dados se a universidade se recusar a pagar. Uma universidade que restaura a partir de backups limpos ainda pode enfrentar um vazamento de registros de estudantes, arquivos de pessoal ou pesquisas inéditas. Isso muda a decisão de um problema de TI para um problema legal e de reputação.

📢O que os estudantes e funcionários devem fazer após um aviso de ransomware da universidade?

Siga as instruções oficiais da instituição para redefinir as palavras-passe e inscrever-se em qualquer monitorização de identidade que ofereça. Redefina as credenciais utilizadas noutros sites, especialmente se a mesma palavra-passe foi reutilizada, e trate as mensagens de follow-up que solicitam detalhes da conta ou pagamento urgente como possíveis golpes. Um aviso legítimo da universidade não solicitará credenciais ou cartões-presente.

🔑O que é autenticação multifactor e por que as políticas universitárias a mencionam?

A autenticação multifator, ou MFA, exige que o utilizador confirme a sua identidade com um segundo factor, como um pedido de aplicação ou chave de hardware, além de uma palavra-passe. Reduz os danos causados por palavras-passe roubadas ou reutilizadas. As políticas universitárias mencionam-no porque protege o correio eletrónico, plataformas de aprendizagem, sistemas de pagamento e investigação com um esforço técnico relativamente modesto.

📜Quais regulamentações exigem que as universidades relatem uma violação de dados?

A resposta depende da jurisdição. Na UE e no Reino Unido, os controladores de dados enfrentam prazos nos termos do Regulamento Geral de Proteção de Dados; nos Estados Unidos, as leis de notificação de violação de dados variam de estado para estado, e as regras federais aplicam-se a categorias específicas, como dados de saúde ou financeiros. As universidades com investigação patrocinada também podem enfrentar obrigações de relato nos acordos de subvenção ou contratos federais.

🔬Como o ransomware afeta especificamente a investigação universitária?

Instrumentos encriptados, sistemas de cuidados a animais, portais de submissão de bolsas e conjuntos de dados partilhados podem atrasar experiências por semanas ou meses. Mesmo após o restabelecimento dos sistemas, os investigadores podem precisar reconstruir pipelines de dados, revalidar resultados e satisfazer os requisitos de relatórios de patrocinadores. Para investigadores no início de carreira, um semestre perdido pode significar prazos perdidos para uma tese ou um ciclo de bolsas.

⏱️O que uma universidade deve fazer nas primeiras 24 horas de um ataque de ransomware?

Desconecte os sistemas afetados da rede, preserve os registos e chame os responsáveis pela resposta a incidentes antes de restaurar a partir de cópias de segurança ou pagar qualquer exigência. Notifique o gabinete jurídico e o gabinete de comunicação, pois as obrigações de notificação e as declarações públicas evoluem rapidamente. O primeiro dia deve produzir uma visão clara de quais sistemas estão afetados, e não uma tentativa apressada de fazer o problema desaparecer.

🧾Quem suporta o custo financeiro de um ataque de ransomware a uma universidade?

Os custos recaem primeiro sobre a instituição, mas são partilhados de forma desigual. Os estudantes podem perder o acesso a ajudas financeiras e sistemas de alojamento, os investigadores podem perder tempo e os departamentos podem enfrentar projetos cancelados ou horas extras do pessoal. As universidades públicas também podem recorrer a reservas ou seguros, o que pode reduzir os fundos disponíveis para outros serviços no campus.

🛡️As apólices de seguros contra ciberataques das universidades estão a melhorar a situação?

O seguro de cibersegurança pode financiar a resposta a incidentes e custos legais, mas as políticas cada vez mais exigem que as universidades demonstrem controlos como a autenticação multifator (MFA), segmentação e cópias de segurança offline antes que a cobertura seja oferecida ou renovada. Algumas instituições viram os prémios subir acentuadamente. O mercado empurrou os campi para uma melhor higiene, embora não tenha eliminado o risco subjacente.

🧭Onde as universidades podem encontrar orientações autorizadas sobre ransomware?

Várias agências e organismos setoriais publicam orientações práticas. A Agência de Segurança de Infraestrutura e Cibersegurança dos EUA mantém um site StopRansomware com conselhos sobre prevenção, resposta e relatórios, e muitos centros nacionais de segurança cibernética oferecem equivalentes. As universidades devem adaptar essas orientações aos seus próprios sistemas de investigação, clínicos e voltados para os estudantes, em vez de as adotar literalmente.