Evanston Township High School в Иллинойсе закрыли как минимум до среды, 10 июня, после атаки вымогателей на школу, обнаруженной в воскресенье, 7 июня. Для русскоязычной ИТ-аудитории это не просто еще один инцидент из сводки: ransomware снова показал, что бьет не только по данным, но и по базовой операционке организации, где без сети внезапно встают занятия, лагеря, спорт и внутренняя коммуникация.
По данным The Register, школа ETHS, расположенная примерно в 14 милях к северу от Чикаго, отменила занятия на 8 и 9 июня, а вместе с ними летнюю школу, спортивные лагеря и все мероприятия на кампусе. Учреждение сообщило, что сразу после обнаружения инцидента включило процедуры реагирования, подключило внешних юристов по киберинцидентам и специалистов по цифровой криминалистике, а также начало взаимодействовать с ФБР. Это важная деталь: когда организация зовет и форензиков, и юристов, речь обычно уже не о «небольшом сбое», а о полноценном кризисе с риском утечки данных, регуляторными вопросами и долгим восстановлением.
Судя по косвенным признакам, на момент публикации школа еще находилась на этапе локализации ущерба. Телефонная система не работала, сотрудники получили лишь ограниченный доступ к почте, а семьям учеников были недоступны часть онлайн-ресурсов. Среди отключенных сервисов упоминался Home Access Center на базе PowerSchool. Школа не связывает саму платформу с причиной взлома, но совпадение неприятное: PowerSchool уже фигурировал в громком инциденте конца 2024 года. Кроме того, сотрудников, кроме служб безопасности и эксплуатации, перевели на удаленный режим, хотя и там возможности были урезаны: район сообщил о блокировке Google-аккаунтов и других сетевых систем, включая eSchool. В переводе с языка официальных заявлений на нормальный ИТ: даже если резервные копии есть, быстро вернуть в строй распределенную школьную инфраструктуру с зависимостями от облачных сервисов и сторонних платформ совсем не так просто, как любят писать в презентациях по киберустойчивости.
Пока ни одна крупная ransomware-группа не взяла на себя ответственность за атаку. Это тоже характерно. Публичное «признание» со стороны вымогателей давно перестало быть обязательной частью сценария: кто-то ждет переговоров, кто-то оценивает ценность украденных данных, кто-то вообще предпочитает не светиться до конца расследования. Для пострадавшей организации разницы мало. Если недоступны телефония, почта, доступ родителей к учебным данным и внутренние аккаунты, бизнес-процесс уже сорван, а весь разговор про «шифровальщик или не шифровальщик» становится вторичным. И это как раз тот момент, который полезно помнить российским компаниям и разработчикам: пользователь видит не природу атаки, а факт, что система не работает.
На этом фоне показателен второй эпизод, о котором The Register пишет в той же публикации. 4 июня власти валлийского графства Поуис раскрыли отдельную атаку на образовательный сектор, затронувшую 13 школ. Совет Поуиса запустил собственную информационную страницу, но деталей сообщил минимум. Известно, что под удар попали «некоторые школьные системы», а персональные данные сотрудников и учеников были доступны злоумышленникам. При этом по текущей информации данные были похищены лишь из одной из 13 затронутых школ. Какие именно школы пострадали, сколько человек затронуто, какие категории данных утекли и были ли среди них чувствительные сведения, власти не раскрывают, ссылаясь на деликатный характер информации. Также совет отказался говорить, была ли это именно программа-вымогатель и кто стоит за атакой.
Разница между двумя кейсами важна. В Иллинойсе школа закрылась физически: инцидент ударил по повседневной работе так сильно, что учреждение предпочло остановить очные процессы. В Уэльсе, наоборот, школы остались открыты, а власти отдельно подчеркнули, что кибератака не влияет на ежедневную безопасность и текущие операции. Но это не делает историю мягче. Если у атакующих действительно был доступ к данным учеников и сотрудников, то последствия могут растянуться на месяцы: уведомления пострадавших, оценка риска мошенничества с личными данными, проверка того, не ушли ли в чужие руки документы, переписка или внутренние профили. Совет Поуиса прямо сказал, что риск кражи личности будет различаться от человека к человеку. Обычно так формулируют ситуацию, когда набор украденных сведений неоднородный и у части людей последствия потенциально серьезнее.
Для отрасли это еще одно напоминание, почему образование остается удобной мишенью. Школы и колледжи хранят большие массивы персональных данных, работают через смесь старых внутренних систем и внешних облачных сервисов, а бюджеты и зрелость ИБ у них редко сопоставимы с уровнем угроз. Добавим сюда сезонность, когда летом идут лагеря, экзамены, приемные кампании и обновления систем, и получаем идеальную среду для вымогателей: высокий операционный ущерб, много чувствительных данных и сильное давление на руководство, которому нужно вернуть нормальную работу как можно быстрее. Отдельный штрих из британской статистики: Information Commissioner's Office сообщал, что в 2022-2024 годах ученики были ответственны за 57% из 214 школьных утечек данных, причем часто использовали украденные учетные данные. Это не означает, что нынешние атаки устроили школьники, но хорошо показывает общую проблему с доступами, дисциплиной паролей и сегментацией.
Для разработчиков, ИТ-директоров и продуктовых команд здесь нет экзотических выводов, зато есть неприятно приземленные. Если образовательная организация теряет Google-аккаунты, телефонию, систему управления школой и родительский портал одновременно, значит, зависимостей слишком много, а сценарии деградации сервисов продуманы слабо. Атака вымогателей на школу давно уже не выглядит как история только про антивирус и резервные копии. Это вопрос архитектуры доступа, минимизации привилегий, изоляции критичных контуров, проверяемого восстановления и понятной офлайн-коммуникации с сотрудниками и семьями. Чем больше в организации цифровых сервисов, тем дороже обходится день, когда «все временно недоступно». И если школы в США и Уэльсе снова проходят через этот сценарий, бизнесу стоит спросить себя не о том, насколько у них современный стек, а о том, сколько процессов реально переживут утро без сети, почты и SSO.