Výkupné vzkazy ve třídě
Vyděračská skupina známá jako ShinyHunters si za poslední rok vybudovala reputaci tím, že zasahuje velké organizace tam, kde to bolí nejvíce: v důvěře jejich zákazníků. Její nejnovější kampaň spojila dva velmi odlišné cíle v jednom zpravodajském cyklu. Skupina vložila zprávy s výkupným do přibližně 330 přihlašovacích portálů škol využívajících Canvas, široce používaný systém pro správu výuky vytvořený společností Instructure zabývající se vzdělávacími technologiemi. Narušení donutilo Instructure odstavit platformu na celý den, což se časově krylo s závěrečnými zkouškami a testy Advanced Placement pro mnoho studentů po celé zemi.
Instructure od té doby uvedla, že „dospěla k dohodě" s útočníky, což v běžné řeči obvykle znamená, že bylo zaplaceno výkupné. Už jen tento výsledek by byl pozoruhodným příběhem: široce používaná vzdělávací platforma stažena offline během klíčového testování a společnost, která se rozhodla vyjednávat se zločinci, místo aby nesla provozní důsledky tvrdého postoje.
Tvzení ShinyHunters o hacknutí FBI
Co dělá tento okamžik odlišným, je druhá polovina příběhu. V rozhovorech s novináři ShinyHunters tvrdili, že také pronikli do FBI, a popsali tento vnik jako něco, co bylo provedeno „na ochranu našeho byznysu". Odůvodnění skupiny, jak bylo popsáno novinářům, spočívalo v tom, že získání přehledu o systémech orgánů činných v trestním řízení jí dává páku nebo včasné varování před vyšetřováním, která v minulosti vedla k zatčení vyděračských aktérů.
FBI uvedla, že toto tvrzení vyšetřuje, a jako u většiny prohlášení vyděračských skupin si detaily zaslouží spíše kritické zkoumání než automatické přijetí. Skupiny jako ShinyHunters mají dlouhou historii zveličování rozsahu svého přístupu, aby maximalizovaly tlak na oběti a pozornost médií. Přesto samotné tvrzení o kompromitaci FBI ve spojení s živým, ověřitelným narušením školní platformy ilustruje, jak tyto skupiny nyní působí současně na dvou kolejích: vydírají firemní oběti kvůli platbě a veřejně cílí na instituce, aby si vybudovaly reputaci, která činí budoucí požadavky na výkupné důvěryhodnějšími.
Není to poprvé, co ShinyHunters použili zveřejnění jako páku, místo aby zůstali zticha. Skupina dříve informovala nizozemského telekomunikačního operátora o jeho vlastním úniku zákaznických dat, který se dotkl milionů účtů, což je vzorec ukazující, že skupina považuje publicitu samotnou za součást své vyděračské taktiky.
Proč je incident s Instructure důležitý pro soukromí
Ponechme stranou tvrzení o FBI, incident s Canvas je sám o sobě hoden pochopení. Systémy pro správu výuky jako Canvas uchovávají citlivé informace o nezletilých: jména, známky, záznamy o docházce a někdy zdravotní údaje nebo údaje o úpravách spojených se službami pro zdravotně postižené. Když se zpráva s výkupným objeví přímo na přihlašovacím portálu, je navržena tak, aby ji vidělo co největší publikum studentů, rodičů a zaměstnanců, což vyvíjí veřejný tlak na dodavatele, aby rychle zaplatil.
Skutečnost, že Instructure údajně zaplatila, nezaručuje, že ukradená data byla smazána nebo že se neobjeví později. Platby výkupného skupinám jako ShinyHunters historicky nezabránily následným únikům nebo opakovanému cílení. To odráží to, co se stalo po jiných narušeních služeb třetích stran, jako byl incident, který odhalil data o prohlížení a nákupech spojená s dubnovým narušením velkého maloobchodního řetězce, kde jediný kompromitovaný vztah s dodavatelem ohrozil zákaznická data patřící mnohem větší značce.
Co to znamená pro vás
Pokud vaše škola, zaměstnavatel nebo služba, kterou používáte, běží na Canvas nebo podobné platformě, nemáte přímou kontrolu nad tím, zda tento dodavatel bude kompromitován. Ale můžete kontrolovat, kolik následků se dostane osobně k vám. S jakoukoli neočekávanou výzvou k přihlášení, žádostí o resetování hesla nebo e-mailem s „bezpečnostním upozorněním" spojeným s portálem školy nebo zaměstnání zacházejte v týdnech po zprávách, jako jsou tyto, s podezřením. Vyděračské skupiny často následují narušení phishingovými kampaněmi zaměřenými na lidi, jejichž přihlašovací údaje se objevily v ukradených datech.
Pokud jste rodič, student nebo pedagog, který používá Canvas, je rozumné zeptat se přímo svého školského obvodu, zda byla data studentů zasažena a jaké konkrétní informace byly zapojeny. Vágní prohlášení jako „dospěli jsme k dohodě" nejsou totéž jako potvrzení, že osobní údaje byly nebo nebyly odhaleny.
Hlavní body
Tvrzení ShinyHunters o hacknutí FBI může nebo nemusí obstát při kritickém zkoumání, ale ochota skupiny narušit školní testovací platformu, aby vynutila platbu, je již potvrzena. Čtenáři by měli změnit všechna opakovaně používaná hesla spojená s portály školy nebo zaměstnání, povolit vícefaktorové ověřování tam, kde je nabízeno, a zůstat ostražití vůči phishingovým pokusům odkazujícím na rozvrhy zkoušek nebo ověřování účtu v nadcházejících týdnech. Vyděračské skupiny prosperují na naléhavosti a zmatku; několik minut strávených přímým ověřením podezřelé zprávy s vaší školou nebo zaměstnavatelem je malá cena za vyhnutí se další fázi útoku.




