Бележка за откуп в класната стая

Изнудващата група, известна като ShinyHunters, през последната година си изгради репутация на организация, която удря големите компании там, където боли най-много: доверието на клиентите им. Последната ѝ кампания съчета два много различни типа мишени в един и същ новинарски цикъл. Групата инжектира съобщения за откуп в приблизително 330 училищни портала за вход в Canvas — широко използваната система за управление на обучението, разработена от образователната технологична компания Instructure. Смущението принуди Instructure да изключи платформата за цял ден — период, който съвпадна с финални изпити и тестове за Advanced Placement за много ученици в цялата страна.

Оттогава Instructure заяви, че е „постигнала споразумение" с атакуващите — формулировка, която на прост език обикновено означава, че е бил платен откуп. Само този резултат би бил забележителна история: широко използвана образователна платформа, извадена от строя по време на изпити с високи залози, и компания, която избира да преговаря с престъпници, вместо да поеме оперативните последици от това да устои.

Твърдението на ShinyHunters за хакване на ФБР

Това, което прави този момент различен, е втората половина на историята. В разговори с журналисти ShinyHunters твърдят, че са проникнали и във ФБР, представяйки пробива като нещо, направено, за да „защитят бизнеса си". Логиката на групата, както е описана пред журналисти, е, че получаването на видимост в системите на правоприлагащите органи ѝ дава лост или ранно предупреждение срещу разследванията, които преди са водили до арести на участници в изнудване.

ФБР заяви, че разследва твърдението, и както при повечето изявления на изнудващи групи, подробностите заслужават критично внимание, а не автоматично приемане. Групи като ShinyHunters имат дълга история на преувеличаване на обхвата на достъпа си, за да максимизират натиска върху жертвите и медийното внимание. Въпреки това, самото твърдение за компрометиране на ФБР, съчетано с реално, проверимо смущение в училищна платформа, илюстрира как тези групи сега действат по два канала едновременно: изнудват корпоративни жертви за плащане и публично атакуват институции, за да изградят репутация, която прави бъдещите искания за откуп по-правдоподобни.

Това не е първият път, когато ShinyHunters използват разкритие като лост, вместо да останат тихи. Групата преди това каза на нидерландски телекомуникационен доставчик за собствения му пробив в клиентски данни, засягащ милиони акаунти — модел, който показва, че групата третира публичността като част от собствения си наръчник за изнудване.

Защо инцидентът с Instructure е важен за поверителността

Оставяйки настрана твърдението за ФБР, инцидентът с Canvas сам по себе си заслужава разбиране. Системите за управление на обучението като Canvas съдържат чувствителна информация за непълнолетни: имена, оценки, записи за присъствие, а понякога и здравни данни или данни за улеснения, свързани с услуги за хора с увреждания. Когато бележка за откуп се появи директно на портала за вход, тя е предназначена да бъде видяна от възможно най-голяма аудитория от ученици, родители и служители, оказвайки публичен натиск върху доставчика да плати бързо.

Фактът, че Instructure по всяка вероятност е платила, не гарантира, че откраднатите данни са били изтрити или че няма да изплуват отново по-късно. Плащанията на откуп към групи като ShinyHunters исторически не са предотвратявали последващи изтичания или повторно насочване към жертвата. Това повтаря случилото се след други пробиви при услуги на трети страни, като инцидента, който разкри данни за сърфиране и покупки, свързани с априлския пробив на голям търговец на дребно, където една компрометирана връзка с доставчик изложи на риск клиентски данни, принадлежащи на много по-голяма марка.

Какво означава това за вас

Ако вашето училище, работодател или услуга, която използвате, работи с Canvas или подобна платформа, вие не контролирате пряко дали този доставчик ще бъде пробит. Но можете да контролирате колко от последствията ще достигнат лично до вас. Отнасяйте се с подозрение към всеки неочакван екран за вход, заявка за смяна на парола или имейл за „сигнал за сигурност", свързан с училищен или работен портал, в седмиците след новини като тази. Изнудващите групи често следват пробива с фишинг кампании, насочени към хора, чиито идентификационни данни са се появили в откраднатите данни.

Ако сте родител, ученик или преподавател, който използва Canvas, разумно е да попитате директно своя училищен район дали ученическите данни са били засегнати и каква конкретна информация е била включена. Неясни изявления като „постигнахме споразумение" не са същото като потвърждение, че личните данни са били или не са били изложени.

Изводи

Твърдението на ShinyHunters за хакване на ФБР може да издържи на проверка, а може и да не издържи, но готовността на групата да наруши работата на училищна изпитна платформа, за да принуди плащане, вече е потвърдена. Читателите трябва да сменят всички повторно използвани пароли, свързани с училищни или работни портали, да включат многофакторна автентикация, където се предлага, и да останат бдителни за фишинг опити, позоваващи се на изпитни графици или потвърждаване на акаунт през следващите седмици. Изнудващите групи процъфтяват от спешност и объркване; няколко минути, отделени за проверка на подозрително съобщение директно с вашето училище или работодател, са малка цена за избягване на следващия етап от атаката.