Cómo los ataques de phishing se dirigen a escuelas y universidades

Los atacantes están aprovechando la necesidad de que las escuelas reciban actualizaciones críticas de maestros, directores y jefes de departamento, dice Barracuda.

suplantación de identidad

Imagen: weerapatkiatdumrong, Getty Images / iStockphoto

Los estudiantes, maestros y administradores que regresan a la escuela esta temporada se han enfrentado a inmensos desafíos. La pandemia y el encierro del coronavirus han alterado el ambiente tradicional del aula. Los educadores dependen más que nunca del correo electrónico para enviar y recibir información importante. Por supuesto, todo eso hace que el sector educativo sea un objetivo perfecto para los ciberdelincuentes. UN informe publicado el jueves por la firma de seguridad Barracuda Networks detalla cómo las escuelas se ven afectadas por los correos electrónicos de phishing y qué pueden hacer para protegerse mejor.

VER: Ingeniería social: una hoja de trucos para profesionales de negocios (.) (TechRepublic)

Las escuelas y universidades han sido víctimas de tipos específicos de campañas de phishing, incluidos los ataques de spear phishing y Business Email Compromise (BEC). Los ataques de spear phishing suelen estar dirigidos a personas o departamentos específicos dentro de una organización. En un ataque BEC, los ciberdelincuentes se hacen pasar por una parte de confianza para tratar de obtener pagos fraudulentos de facturas u otros fondos.

Al analizar los 3,5 millones de ataques de spear phishing vistos desde junio hasta septiembre de 2020, Barracuda descubrió que se atacaron más de 1,000 instituciones educativas. Las escuelas y universidades también tenían más del doble de probabilidades que la organización promedio de ser golpeadas por un ataque BEC.

Las campañas de spear phishing se dirigieron de manera uniforme contra la mayoría de las organizaciones durante el verano, seguidas de un aumento en septiembre. En contraste, las campañas contra el sector educativo cayeron en julio y agosto cuando las escuelas estaban cerradas, y luego aumentaron en septiembre cuando los estudiantes regresaron.

Los tipos de ataques contra las escuelas también cambiaron de verano a otoño. En julio y agosto, los atacantes se centraron en las estafas por correo electrónico que eran menos específicas y se implementaban en grandes cantidades. Las campañas de BEC dirigidas fueron más comunes durante los meses escolares típicos, como junio y septiembre. Durante esos meses, Barracuda también detectó más ataques de phishing que aprovecharon suplantación de identidad, que falsifica una empresa o aplicación comercial conocida como una forma de robar las credenciales de la cuenta.

ataques-de-phishing-lanza-educación-barracuda.jpg

Imagen: Barracuda

En un ejemplo citado en el informe, el Distrito Escolar Independiente de Manor en Texas perdió $ 2.3 millones debido a una campaña de phishing fraudulenta. En otro ejemplo, las escuelas del condado de Scott en Kentucky fueron estafado de $ 3.7 millones como resultado de un fraude electrónico, pero pudo recuperar el dinero.

En casi el 90% de los ataques de BEC contra escuelas, los delincuentes utilizaron cuentas de Gmail para enviar sus correos electrónicos de phishing. Gmail es popular entre los piratas informáticos porque es gratuito, ofrece un proceso de registro sencillo y tiene una buena reputación. Sin embargo, una cuarta parte de los correos electrónicos se enviaron desde cuentas internas comprometidas, que son apreciadas por su alto nivel de confianza.

Los correos electrónicos lanzados desde Gmail intentan parecer legítimos mediante el uso de títulos educativos en la dirección del remitente. En su análisis, Barracuda encontró correos electrónicos de direcciones como [email protected], [email protected], [email protected], [email protected] y [email protected].

Estas campañas también utilizan líneas de asunto relevantes o de actualidad para llamar la atención de la víctima y fomentar un sentido de urgencia e inmediatez. Como tal, un gran porcentaje de los correos electrónicos explotaron COVID-19 con líneas de asunto como “NUEVAS ACTUALIZACIONES DE COVID19”, “Seguimiento de actualizaciones de Covid-19 ahora mismo”, “REUNIÓN ESCOLAR DE COVID-19” y “Re: Manténgase seguro. “

Para proteger su escuela o universidad de estos tipos de ataques de phishing, Barracuda ofrece los siguientes consejos:

Invierta en protección contra ataques de phishing dirigidos. Los atacantes saben que las organizaciones educativas no siempre tienen el mismo nivel de seguridad que otras organizaciones, y lo aprovechan. Las escuelas, colegios y universidades deben priorizar la seguridad del correo electrónico que aprovecha la inteligencia artificial para identificar remitentes y solicitudes inusuales. Esta capa adicional de defensa sobre las puertas de enlace de correo electrónico tradicionales puede proporcionar protección contra ataques de spear phishing tanto para el personal como para los estudiantes.

Obtenga protección de adquisición de cuenta. Las instituciones educativas son más susceptibles a la apropiación de cuentas que una organización promedio porque muchos distritos escolares y universidades no tienen las herramientas y los recursos necesarios para protegerse contra esta amenaza. Invierta en tecnología que le ayudará a identificar actividades sospechosas y posibles signos de apropiación de cuentas.

Mejorar la educación sobre concienciación sobre seguridad. Los usuarios son la última línea de defensa. Infórmeles sobre las amenazas de correo electrónico que enfrentan las instituciones educativas en la actualidad. Asegúrese de que tanto el personal como los estudiantes puedan reconocer los ataques, comprender su naturaleza fraudulenta y saber cómo denunciarlos. La formación en conciencia de seguridad es especialmente importante ahora durante el cambio al aprendizaje a distancia. Los estudiantes y maestros confían cada vez más en la tecnología y el correo electrónico tanto para fines educativos como de comunicación.

Establezca políticas internas para evitar el fraude mediante transferencias bancarias. Todas las organizaciones, incluidas las instituciones educativas, deben establecer y revisar periódicamente las políticas existentes de la empresa para garantizar que la información personal y financiera se maneje correctamente. Ayude a los empleados a evitar errores costosos mediante la creación de pautas y la configuración de procedimientos para confirmar todas las solicitudes de correo electrónico para transferencias bancarias y cambios de pago. Exigir confirmación y / o aprobación en persona o por teléfono de varias personas para todas las transacciones financieras.

Sigue navegando por nuestra web viendo más artículos.

Deja un comentario