En løsesumsseddel i klasselokalet

Afpresningsgruppen kendt som ShinyHunters har gennem det seneste år opbygget et ry for at ramme store organisationer, hvor det gør mest ondt: deres kunders tillid. Deres seneste kampagne kombinerede to meget forskellige mål i samme nyhedscyklus. Gruppen indsprøjtede løsesumbeskeder i omkring 330 Canvas-skoleloginportaler, det udbredte læringsstyringssystem bygget af ed-tech-virksomheden Instructure. Forstyrrelsen tvang Instructure til at tage platformen offline i en hel dag, en periode der faldt sammen med afsluttende eksamener og Advanced Placement-prøver for mange elever over hele landet.

Instructure har siden sagt, at de "nåede til enighed" med angriberne, et sprogbrug der i klare vendinger typisk betyder, at der blev betalt en løsesum. Det udfald alene ville være en bemærkelsesværdig historie: en udbredt uddannelsesplatform trukket offline under prøver med høje indsatser, og en virksomhed der vælger at forhandle med kriminelle frem for at absorbere de operationelle konsekvenser af at stå fast.

ShinyHunters' påstand om FBI-hack

Det, der gør dette øjeblik anderledes, er den anden halvdel af historien. I samtaler med journalister hævdede ShinyHunters, at de også havde brudt sig ind hos FBI og fremstillede indtrængningen som noget, der blev gjort for at "beskytte vores forretning". Gruppens ræsonnement, som beskrevet til journalister, var, at indsigt i retshåndhævelsessystemer giver dem forhandlingsstyrke eller tidlig advarsel mod den slags efterforskninger, der tidligere har ført til anholdelser af afpresningsaktører.

FBI har sagt, at de efterforsker påstanden, og som med de fleste udtalelser fra afpresningsgrupper fortjener detaljerne granskning frem for automatisk accept. Grupper som ShinyHunters har en lang historik med at overdrive omfanget af deres adgang for at maksimere presset på ofre og medieopmærksomheden. Ikke desto mindre illustrerer blot påstanden om et FBI-kompromis, parret med en live, verificerbar forstyrrelse af en skoleplatform, hvordan disse grupper nu opererer på to spor samtidigt: afpresser virksomhedsofre for betaling og offentligt angriber institutioner for at opbygge et ry, der gør fremtidige løsesumskrav mere troværdige.

Det er ikke første gang, ShinyHunters har brugt offentliggørelse som forhandlingsmiddel frem for at forholde sig tavs. Gruppen fortalte tidligere en hollandsk teleudbyder om deres eget kundedatabrud, der påvirkede millioner af konti, et mønster der viser, at gruppen behandler omtale som en del af sin afpresningsplaybook.

Hvorfor Instructure-hændelsen er vigtig for privatlivet

Bortset fra FBI-påstanden er Canvas-hændelsen i sig selv værd at forstå. Læringsstyringssystemer som Canvas indeholder følsomme oplysninger om mindreårige: navne, karakterer, fremmødeprotokoller og nogle gange helbreds- eller tilpasningsoplysninger knyttet til handicapydelser. Når en løsesumsseddel vises direkte på en loginportal, er den designet til at blive set af det størst mulige publikum af elever, forældre og personale, hvilket lægger offentligt pres på leverandøren for at betale hurtigt.

At Instructure efter sigende betalte, garanterer ikke, at stjålne data blev slettet, eller at de ikke dukker op igen senere. Løsesumbetalinger til grupper som ShinyHunters har historisk ikke forhindret efterfølgende lækager eller gentagen målretning. Det afspejler, hvad der skete efter andre tredjepartsbrud, såsom hændelsen der afslørede browsing- og købsdata knyttet til en større forhandlers aprilbrud, hvor et enkelt kompromitteret leverandørforhold satte kundedata tilhørende et meget større brand på spil.

Hvad dette betyder for dig

Hvis din skole, arbejdsgiver eller en tjeneste, du bruger, kører på Canvas eller en lignende platform, har du ikke direkte kontrol over, hvorvidt den leverandør bliver brudt ind i. Men du kan kontrollere, hvor meget af følgerne der når dig personligt. Behandl enhver uventet loginprompt, anmodning om nulstilling af adgangskode eller "sikkerhedsadvarsel"-e-mail knyttet til en skole- eller arbejdspladsportal med mistanke i ugerne efter nyheder som denne. Afpresningsgrupper følger ofte et brud op med phishing-kampagner rettet mod personer, hvis legitimationsoplysninger fremgik af de stjålne data.

Hvis du er forælder, elev eller underviser, der bruger Canvas, er det rimeligt at spørge din skoledistrikt direkte, om elevdata blev påvirket, og hvilke specifikke oplysninger der var involveret. Vage udtalelser som "nåede til enighed" er ikke det samme som en bekræftelse på, at personoplysninger blev eller ikke blev eksponeret.

Vigtige pointer

ShinyHunters' påstand om FBI-hack holder måske eller måske ikke ved nærmere granskning, men gruppens vilje til at forstyrre en skoleprøveplatform for at fremtvinge en betaling er allerede bekræftet. Læsere bør ændre eventuelle genbrugte adgangskoder knyttet til skole- eller arbejdsportaler, aktivere multifaktor-godkendelse, hvor det tilbydes, og være opmærksomme på phishing-forsøg, der refererer til eksamensplaner eller kontobekræftelse i de kommende uger. Afpresningsgrupper trives med hastværk og forvirring; et par minutter brugt på at verificere en mistænkelig besked direkte med din skole eller arbejdsgiver er en lille pris for at undgå næste fase af angrebet.