Em junho de 2023, a Universidade de Manchester disse a estudantes e funcionários que uma parte não autorizada tinha acesso a uma rede que detinha dados pessoais, incluindo alguns ligados a um serviço de genética regional. A universidade não pagou um resgate. Em junho de 2020, a Universidade da Califórnia em San Francisco fez um cálculo diferente: pagou US $ 1,14 milhões para desbloquear servidores criptografados pelo ransomware NetWalker na Escola de Medicina.
Os ataques de ransomware às universidades deixaram de ser um evento ocasional anos atrás. Eles são um perigo operacional recorrente para sistemas públicos, faculdades privadas, instituições de pesquisa intensiva e pequenos campi de artes liberais. O padrão por trás das manchetes é menos sobre software malicioso e mais sobre design institucional.
A anatomia de um ataque de ransomware do campus
A maioria dos ransomware do campus começa da mesma forma que começa em outros setores: uma senha roubada, um serviço não corrigido ou uma mensagem de phishing que convence um funcionário a entrar em credenciais. A partir desse único pé, os atacantes se movem pela rede e procuram os sistemas que uma universidade não pode perder por muito tempo. Eles criptografam arquivos, mudam senhas e postam uma solicitação. Cada vez mais, eles também roubam dados primeiro e ameaçam publicá-lo se a instituição se recusar a pagar, uma tática conhecida como extorsão dupla. Uma universidade que se recupera de backups ainda pode enfrentar uma fuga de registros de estudantes, arquivos de pessoal ou submissões de subvenções não publicadas à espera de um prazo federal.
A Universidade de Maastricht experimentou uma versão completa disso em dezembro de 2019, quando o ransomware criptografou e-mails e servidores de pesquisa, incluindo sistemas de bibliotecas. A instituição pagou cerca de € 200.000 em Bitcoin para recuperar o acesso, e as autoridades holandesas mais tarde apreenderam parte do resgate durante uma investigação de lavagem de dinheiro. O pagamento não foi um debate abstrato de política. Foi o preço de restaurar exames, salários e trabalho de laboratório antes do termo desmoronou.
Por que as universidades são alvos mais suaves do que parecem
As mesmas qualidades que tornam as universidades produtivas as tornam difíceis de defender: milhares de estudantes chegando a cada ano com seus próprios dispositivos, professores que precisam de acesso remoto a sistemas de concessão, laboratórios de pesquisa que executam software personalizado mais velho do que alguns de seus usuários, e uma estrutura de governança que espalha a autoridade entre departamentos em vez de concentrá-la em um único escritório de TI.
Os atacantes também entendem o calendário acadêmico. Uma demanda de ransomware que aterra na última semana antes dos exames, ou durante a renovação da inscrição, chega quando a pressão para restaurar o acesso é maior.
Os casos que mudaram a conversa
Alguns casos são citados pelo montante pago, outros pelo que revelaram sobre a lacuna entre a confiança pública e a preparação interna. Em julho de 2020, a Universidade de Utah pagou US $ 457,059 depois que o ransomware atingiu seu Colégio de Ciências Sociais e Comportamentais. A universidade disse que o pagamento foi feito para impedir a publicação de informações estudantis. Um mês antes, a Universidade da Califórnia em San Francisco tinha pago US $ 1,14 milhões no ataque NetWalker; a universidade descreveu a decisão como difícil, mas necessária e limitada a dados importantes para o trabalho acadêmico.
Quando o grupo de ransomware Cl0p explorou uma falha na ferramenta de transferência de arquivos MOVEit em 2023, universidades em todo o mundo foram puxadas em uma campanha que atingiu fornecedores de terceiros em vez de sistemas do campus diretamente. A lição não foi que os departamentos de TI da universidade fizeram tudo certo.
Os custos que nunca aparecem no relatório de incidentes
O resgate em si é muitas vezes o menor número. Mesmo quando nenhum pagamento é feito, os custos chegam através de investigação forense, revisão legal, notificação de violação, monitoramento de crédito, excesso de seguro e meses de horas extras do pessoal. A faculdade perde o acesso aos portais de submissão de subvenções. Os alunos perdem o acesso aos sistemas de habitação e assistência financeira. Os grupos de pesquisa reconstruem instrumentos e conjuntos de dados a partir do zero. O próximo ciclo de aplicação de uma universidade, apelo de doador ou proposta de pesquisa pode ser retardado por um evento que nunca aparece como uma linha de orçamento chamada ransomware.Centro de Reclamações de Crimes de Internet do FBI, embora a decisão não seja automática quando seguradoras e advogados já estão na mesa.
Esses custos aterrissam em um momento cada vez mais difícil para as instituições públicas.O tipo de despesa não orçamentada que se assenta ao lado de lacunas orçamentais dependentes da matrícula,que as universidades públicas já estão gerenciando nos planos operacionais anuaisEm instituições menores, a escolha é muitas vezes mais aguda: pagar por um escritório forense ou manter um conselheiro de saúde mental; adicionar um respondente de incidente ou substituir um instrutor de laboratório de ciência.
O que realmente reduz o risco em um campus
As orientações de segurança para as universidades não são misteriosas. Também não é barato. As medidas abaixo são repetidas precisamente porque as evidências apontam em uma direção.
- Requer autenticação multi-factor para e-mails, plataformas de aprendizagem, salários e sistemas de pesquisa.O maior ganho inicial vem da proteção de contas, não da compra de outro dispositivo.
- Segmentar redes de modo que um compromisso em um departamento não atinja registros de estudantes, sistemas financeiros ou infraestrutura de pesquisa em outro lugar.
- Mantenha backups off-line que um atacante não pode excluir. Backups só importam se o processo de restauração tiver sido repetido durante operações normais, não descoberto durante um incidente.
- Execute exercícios de tabuleiro que incluem o advogado geral, o escritório de comunicações, o registrador e um representante do senado da faculdade. Um plano de resposta a incidentes escrito por IT sozinho falhará na primeira decisão que precisa de uma assinatura fora da IT.
As orientações federais e setoriais estão amplamente alinhadas.O recurso StopRansomware do CISAAs universidades também estão adicionando ferramentas de IA aos sistemas de admissão e pesquisa, juntamente com as ferramentas administrativas que gerenciam o pagamento e a inscrição.documentado em relatórios anteriores neste site, não desapareça simplesmente porque uma equipe de incidentes está de pé.
A pergunta dos anos
Para as instituições que absorveram um ataque ou assistiram a um próximo, a resposta do primeiro ano é geralmente financiada: uma liderança de segurança contratada, uma implantação de MFA mandada, um briefing no conselho. O teste mais difícil vem no ano dois, quando o medo imediato desapareceu e a mesma comissão orçamental deve decidir se renovar o contrato de monitoramento ou proteger as linhas de assistentes de ensino. A pergunta para uma universidade pública regional com doze funcionários de TI e sem arquiteto de segurança dedicado é mais simples: o que acontece primeiro, o próximo ataque ou a próxima linha orçamental?
Photo by Joshua Jen on Unsplash
