为什么学校容易成为黑客的猎物——以及为何它们难以反击

当勒索软件团伙挑选下一个攻击目标时,他们会寻找安全防护薄弱、持有宝贵数据、提供关键服务或两者兼有的组织。很少有组织能像K-12学校系统那样完全符合这一描述。因此,过去几年中,学校及其技术供应商大规模沦为网络攻击的受害者,也就不足为奇了。
供应链漏洞是学校面临的最大威胁,正如最近的 PowerSchool 和 Canvas 数据泄露事件所证明的那样。对于IT人员有限的学校来说,这些供应商关系难以管理和保障安全。一旦网络犯罪分子渗透进供应商的软件,他们往往利用这一访问权限在学校网络中肆意横行。在那里,他们通常会找到 大量宝贵数据,从员工工资记录到家长财务信息,再到学生的医疗数据。入侵洛杉矶联合学区的黑客窃取了有关 学生无家可归状况和残疾情况的信息.
网络攻击激增之际,联邦政府已 实际上放弃 了K-12学校和大学,任其自生自灭。美国教育部作为教育领域的行业风险管理机构(SRMA),长期以来一直是资源最匮乏、能力最弱的SRMA之一,尽管 多年来一直有警告 指出需要改革,而特朗普政府对教育部门的大规模削减只会 加剧这一问题。该政府还 取消了相关资金 对于一个极大地惠及学校的州和地方信息共享组织,以及它已经 暂停了工作 的 一个最近成立的协调机构 ,该机构服务于教育部门,以及其他部门的类似组织。
在我们最新一期的 《记者笔记本》系列中,Cybersecurity Dive的高级记者Eric Geller与Dark Reading的特稿作家Arielle Waldman以及TechTarget SearchSecurity的执行编辑Sharon Shea讨论了学校面临的网络安全威胁。
请观看下方视频,或滚动跳过视频阅读文字记录,该记录在内部AI助手的帮助下进行了长度和清晰度的编辑。
Dark Reading的Arielle Waldman: 大家好,欢迎收看又一期《记者笔记本》。今天我们将讨论教育部门及其面临的所有问题。我叫Arielle Waldman,是Dark Reading的特稿作家。和我一起的是Sharon Shea和Eric Geller。你们愿意自我介绍一下吗?
Cybersecurity Dive的Eric Geller: 好的,我是Eric Geller,Cybersecurity Dive的高级记者。
TechTarget SearchSecurity的Sharon Shea: 大家好,我是Sharon Shea,TechTarget SearchSecurity的执行编辑。
感谢大家今天加入我们。我们很高兴能讨论教育科技、教育部门和网络安全。我们刚刚经历了人们所称的史上最大规模的教育领域攻击。在四月下旬和五月初,教育科技公司Instructure确认其 Canvas学习管理系统遭受了网络攻击。威胁组织 ShinyHunters 声称对此次攻击负责,并表示他们窃取了3.65TB的数据,包括来自近9000所学校2.75亿用户的信息。截至5月11日,Instructure表示已与攻击者达成协议,该软件可以安全使用。我不确定他们是否支付了赎金,但无论“达成协议”意味着什么。
然后就在上周,ShinyHunters还声称对针对高等教育的进一步攻击负责,据报道利用了 Oracle PeopleSoft软件套件,[这些供应商]提供ERP、CRM和HCM系统,他们还有校园应用程序帮助高等教育机构管理 学生记录、招生和财务援助。谷歌指出,虽然一些组织能够在这轮最新攻击之前阻止或修复漏洞,但其他组织已被攻破,其数据已发布在数据泄露网站上。所以,教育领域是独特的。它面临许多威胁,而这只是触及了供应链方面,即软件供应链,你知道,组织因为其软件供应商而受到攻击,比如通过Canvas和PeopleSoft软件。
而且其中也有一些勒索软件的因素,对吧?因为他们与攻击者进行了谈判并达成了协议。那么,Arielle,我不知道你是否想多谈谈你看到和写过的其他攻击,以及你所经历的。嗯,不是经历的,而是……
DR的Arielle Waldman: 当然。这似乎只是最新的供应链攻击。我认为一个问题是学校集中使用某些特定平台和软件。而且仅在过去五年里,他们就经历了如此多的攻击。2023年,有一场大规模的攻击涉及 Progress Software的MOVEit。这是学校使用的一种文件传输工具,那也是一次勒索软件攻击,影响了许多学校,又一次针对该行业的供应链勒索事件,这种情况在该领域非常普遍。然后是几年前发生的PowerSchool数据泄露事件。PowerSchool是一个基于云的教育科技平台,用于 K-12学校。在那次事件中,这是一起数据泄露,攻击者窃取了姓名、地址、出生日期、学业记录,甚至医疗信息。
在那次事件中,我记得已确认他们支付了赎金以换取文件被删除,这似乎很常见,也许在 教育领域。我不确定这是否总是得到确认,但正如你所说,他们似乎与攻击者进行了交谈,这可能暗示他们确实支付了赎金,因为涉及学生的数据如此宝贵和敏感。而最近发生的Canvas事件,恰逢期末考试周,这又增加了一种障碍,更加扰乱了学校的正常秩序。不过我觉得学生们并没有那么沮丧。我在社交媒体上看到很多学生感谢ShinyHunters扰乱了他们的期末考试之类的帖子。你知道,我觉得现在的孩子们对此已经非常麻木了,他们的学校遭到攻击,他们收到数据泄露通知,就像所有人一样,而这些攻击不断证明了这一点。
Eric,你想深入探讨一下为什么学校会成为如此大的攻击目标吗?
CD的Eric Geller: 这是多种因素共同作用形成的有害组合。首先,他们拥有大量数据。其次,他们掌握着大量关于人生刚刚起步的人群的数据。因此,社会安全号码和个人信息在更长时间内都能被利用,因为这些人都非常年轻。如果你窃取了这些信息,在某些情况下,如果当事人不更改部分信息,这些数据在80多年内都能持续发挥作用,而且你无法更改社会安全号码。所以这些数据的生命周期要长得多,再加上这些机构并非受到良好保护的组织,它们由地方政府资助。它们在网络安全之外还有着迫切的需求,这些需求获得了更多的资金支持,比如教师薪酬和基础设施。它们不仅是因其掌握的数据而成为高价值目标,而且因其运行的网络而成为容易攻击的目标。
对它们来说还存在另一个安全问题,因为很多学校会发放平板电脑,而且并不总是容易 管理这些平板电脑的安全性。笔记本电脑也是如此,而且学生还会把自己的设备带到学校。如果你想想在商业环境中,出于 自带设备(BYOD)的安全风险,你会努力执行受管设备策略,但在学校环境中这要困难得多。所以,所有这些外部设备都接入网络,你可以将其视为一种内部威胁,尽管学生并没有恶意。
但如果攻击者能够侵入学生的设备,因为他们不重视网络安全——而他们中又有谁重视呢——那就是攻击者进入的另一个途径。然后他们可以在网络中横向移动,因为那台电脑被授予了访问 网络基础设施 的权限。所以,这些地方没有资金来优先考虑网络安全。他们往往很难吸引顶尖的网络安全专家为他们工作。在某些情况下,他们连接到其他地方政府基础设施,而那些基础设施也很脆弱。所有这些都有助于解释为什么容易侵入。然后当然,正如我所说,一旦你进入,就有很多好东西可以拿。所以,这些因素的结合使他们成为一个非常容易且有价值的目标。
DR的Arielle Waldman: 我想补充一点。学生们也在构成 内部威胁 。他们有时试图入侵系统,要么只是为了看看自己能不能黑进去,要么是为了改成绩,也许他们的电脑,你知道,就是想绕过安全措施,以便能突破限制上网。他们会试图以那种方式入侵。
TTSS的Sharon Shea: 是的。
DR的Arielle Waldman: 所以,学校正从这么多角度面临这些威胁,不仅仅是攻击者。显然,就像你说的,学生们并不是故意要恶意为之,但这确实增加了噪音。而且正如你所说,他们资源不足,人手也不够。任何噪音的增加,都会让这些团队——你知道,他们已经很忙了——没有时间去筛选噪音并发现那只是一个学生,结果就占用了更多资源。所以,学校真是四面受敌。
TTSS的Sharon Shea: 确实如此。我还想谈谈你提到的那个点,你知道,那个 社会安全号码 以及学生的一切信息,而且你还有他们的父母,你知道,那些也在为财务等方面签字的人。你有教职员工,有其他教员,甚至还有助学金数据、支付数据,以及大量医疗信息也会经过学校流转。所以,这是另一个大载体。而且很多高等教育机构,你知道,都是研究设施。所以,你还有所有这些知识产权也面临风险。
CD的Eric Geller: 没错,一方面,K-12领域的学生,你知道,他们的人生才刚刚开始,他们的数据非常宝贵。而另一方面,你又有顶尖的 研究型大学 那里的学生年龄稍大一些,但其他数据却更有价值,因为那不是父母的财务信息。在某些情况下,这些是可能申请专利的知识产权,是关于应用研究创新的机密数据,而且,你知道,我们谈论的是教育领域,但这也与国防领域有重叠,因为一些大学确实有国防合同。或者即使与军事无关,他们也在其他背景下为政府进行科学研究。所以,这是一种有趣的二元性:一方面是最年幼的孩子,你并不真正关心他们在学校学什么,你不会试图拿到他们的算术作业,但他们作为身份盗窃受害者却极具价值。而在另一端,由于学生们所从事的事情,他们本身比学校里那些人的身份更有趣。
TTSS的Sharon Shea: 我觉得我们也提到了学校的资源问题。你知道,很多学校都依赖老旧的基础设施,就像老公司一样,这些系统很难打补丁,很难在有限的预算和有限的人员下进行管理。
DR的Arielle Waldman: 说得好。而且往往也承担不起打补丁带来的停机时间。
TTSS的Sharon Shea: 完全正确。除了自带设备问题和内部威胁之外,我们在基础设施方面还看到哪些其他问题,为什么高等教育领域会存在这些问题?
CD的Eric Geller: 嗯,我认为一个很大的挑战是,这些学区在与供应商打交道时,没有太多筹码来强制执行采购要求。所以,我认为你将开始看到的一件事是 地方政府 会真正尝试将他们在全县甚至全州范围内所需的软件打包整合在一起,这样他们就能与供应商谈成更好的条款,因为他们下了更大的采购订单,对供应商也就有了更多的话语权。相比之下,对于那种只有学校才会购买的非常特定的学校软件,供应商处于比学校更有利的位置,因为他们面向众多学校销售,而学校只从少数几家供应商那里采购。在很多情况下,学校也无法转向其他供应商,要么是因为其他供应商没有他们需要的功能,要么是因为他们多年来一直使用同一家供应商,更换起来会非常困难。所以,在这种关系中,你知道,我认为在网络安全方面,当涉及到软件安全时,我们将看到的最大变化源于 采购条款,即买方凭借自身筹码能够向供应商提出哪些要求。
而这在K-12至少教育环境中是不存在的。我不谈高等教育环境,因为那些公立大学系统通常因为规模庞大,对供应商有很大影响力。但一个地方学区,更不用说一般的地方政府了,会面临更大的困难。所以,我认为你现在看到的是——我最近确实参加了一个会议,会上有关于 教育科技的讨论。我认为会有一股推动力,试图在合同中尽可能加入这些条款,而在无法做到的地方,则明确采用更强的网络安全语言,以便在发生数据泄露后依据现有法规提起诉讼,试图让供应商在网络安全方面做得更好,这样他们就不会在未来的其他客户面前暴露这种责任。
责任、供应商期望和采购生态系统,如果你对教育科技网络安全感兴趣,我认为这是未来几年值得关注的领域。这会如何演变?学区如何从他们购买的软件中获得更多价值,即使他们没有权力告诉供应商具体该怎么做?
DR的Arielle Waldman: 我不知道如果学校没有太多选择,或者像你说的,他们一直使用某个供应商很长时间,没有太多资源去更换,供应商会有多大动力去纳入强大的安全措施。所以,是的,如果这被内置进去的话,也许他们会更有动力这样做。
TTSS的Sharon Shea: 而且我认为这也是为什么你会看到,你知道,就像我们在Instructure看到的那样,一家供应商被攻击,就影响了9,000所学校。所以,这将很有趣。
DR的Arielle Waldman: 我一直在报道的另一个威胁是 幽灵学生。所以,这只是学校正在处理的另一个问题。基本上,这些就是假学生。 它们可能是机器人 或类似的东西。这些威胁行为者会占用资源,因为他们申请助学金和其他东西。他们把资源从真正的学生那里夺走。所以他们有点像假申请者。他们有时会使用名人名字或被盗身份。
然后通过这种方式,他们获得录取或助学金。这确实在消耗高等教育机构的资源。基本上,这个人会走完申请流程,但他们实际上并不会入学。他们可能是骗子或机器人。比如有一个案例,一个假学生在短短一年内从加州社区学院骗取了超过1,000万美元的联邦资金。所以,这确实在不断增加,并且夺走更多资源。因为攻击者知道 学校确实资源不足且人手短缺 ,他们只是继续利用这一点。
TTSS的Sharon Shea: 这是个有趣的观点。你有没有看到,你知道,学校如何在资源有限的情况下应对这个问题?
DR的Arielle Waldman: 这确实变得很艰难。我觉得他们并没有成功解决其中一些问题。我认为目前是从提高意识开始,就是警惕这些威胁并知道这种情况正在发生。我认为 提高认识是第一步 这样人手不足的团队就能知道在这些情况下应该关注什么。因为我觉得以前这方面的认知度较低,很难从他们面临的所有威胁中识别出来。所以,我认为提高认识在这方面是有帮助的。
TTSS的Sharon Shea: 确实如此。
DR的Arielle Waldman: 显然,勒索软件仍然是一个巨大的问题。我觉得自从新冠疫情以来,针对学校的攻击就增加了,而且一直没有减缓。我不知道这是否会放缓。学校似乎真的无法应对勒索软件带来的停机时间,以及所有敏感数据的问题。所以,他们不断发动这些攻击,学校也不断成为受害者,而且现在攻击途径非常多,因为大家都在家里使用一些工具,比如家长——你知道的,孩子们把这些设备带回家,家长有不同的登录账号,还有老师、学生,现在攻击载体太多了,这让问题变得更加困难。甚至家长也需要留意钓鱼邮件,或者在这方面保持警惕。不仅仅是教育工作者和学生。
TTSS的Sharon Shea: 我认为 钓鱼攻击、身份安全, 多因素认证、抗钓鱼认证,你知道的,在所有行业都是一个问题,在教育科技领域也是如此。
好的,我觉得今天我们获得了一些有趣的见解。我想感谢大家的参与。这里是TechTarget SearchSecurity,我是Sharon Shea。
CD的Eric Geller: 这里是Cybersecurity Dive,我是Eric Geller。
DR的Arielle Waldman: 这里是Dark Reading,我是Arielle Waldman。谢谢大家。