Ένα Σημείωμα Λύτρων στην Αίθουσα Διδασκαλίας

Η ομάδα εκβιασμού γνωστή ως ShinyHunters έχει περάσει τον τελευταίο χρόνο χτίζοντας τη φήμη της χτυπώντας μεγάλους οργανισμούς εκεί που πονάει περισσότερο: στην εμπιστοσύνη των πελατών τους. Η τελευταία εκστρατεία της συνδύασε δύο πολύ διαφορετικούς στόχους στον ίδιο ειδησεογραφικό κύκλο. Η ομάδα ενέχυσε μηνύματα λύτρων σε περίπου 330 πύλες σύνδεσης σχολείων του Canvas, το ευρέως χρησιμοποιούμενο σύστημα διαχείρισης μάθησης που αναπτύχθηκε από την εταιρεία εκπαιδευτικής τεχνολογίας Instructure. Η διακοπή ανάγκασε την Instructure να θέσει την πλατφόρμα εκτός λειτουργίας για μια ολόκληρη ημέρα, μια περίοδος που συνέπεσε με τελικές εξετάσεις και εξετάσεις Advanced Placement για πολλούς μαθητές σε ολόκληρη τη χώρα.

Η Instructure έχει έκτοτε δηλώσει ότι «κατέληξε σε συμφωνία» με τους επιτιθέμενους, μια διατύπωση που, με απλά λόγια, συνήθως σημαίνει ότι καταβλήθηκε λύτρα. Αυτό το αποτέλεσμα από μόνο του θα ήταν μια αξιοσημείωτη είδηση: μια ευρέως χρησιμοποιούμενη εκπαιδευτική πλατφόρμα εκτός λειτουργίας κατά τη διάρκεια κρίσιμων εξετάσεων, και μια εταιρεία που επιλέγει να διαπραγματευτεί με εγκληματίες αντί να υποστεί τις επιχειρησιακές συνέπειες της σθεναρής στάσης.

Ο Ισχυρισμός των ShinyHunters για Χτύπημα στο FBI

Αυτό που κάνει αυτή τη στιγμή διαφορετική είναι το δεύτερο μέρος της ιστορίας. Σε συνομιλίες με δημοσιογράφους, οι ShinyHunters ισχυρίστηκαν ότι είχαν επίσης παραβιάσει το FBI, παρουσιάζοντας την εισβολή ως κάτι που έγινε για να «προστατεύσουν την επιχείρησή μας». Ο συλλογισμός της ομάδας, όπως περιγράφηκε στους δημοσιογράφους, ήταν ότι η απόκτηση ορατότητας στα συστήματα επιβολής του νόμου τους δίνει μοχλό πίεσης ή έγκαιρη προειδοποίηση ενάντια στο είδος των ερευνών που έχουν στο παρελθόν οδηγήσει σε συλλήψεις δραστών εκβιασμού.

Το FBI έχει δηλώσει ότι διερευνά τον ισχυρισμό, και όπως με τις περισσότερες δηλώσεις ομάδων εκβιασμού, οι λεπτομέρειες αξίζουν εξέταση παρά αυτόματη αποδοχή. Ομάδες όπως οι ShinyHunters έχουν μακρά ιστορία υπερβολής της έκτασης της πρόσβασής τους για να μεγιστοποιήσουν την πίεση στα θύματα και την προσοχή των μέσων. Ωστόσο, ο ίδιος ο ισχυρισμός παραβίασης του FBI, σε συνδυασμό με μια ζωντανή, επαληθεύσιμη διακοπή σχολικής πλατφόρμας, δείχνει πώς αυτές οι ομάδες λειτουργούν τώρα σε δύο μέτωπα ταυτόχρονα: εκβιάζοντας εταιρικά θύματα για πληρωμή, και στοχοποιώντας δημόσια θεσμούς για να χτίσουν μια φήμη που κάνει τις μελλοντικές απαιτήσεις λύτρων πιο αξιόπιστες.

Αυτή δεν είναι η πρώτη φορά που οι ShinyHunters χρησιμοποίησαν την αποκάλυψη ως μοχλό πίεσης αντί να μείνουν σιωπηλοί. Η ομάδα προηγουμένως ενημέρωσε έναν ολλανδό πάροχο τηλεπικοινωνιών για τη δική του παραβίαση δεδομένων πελατών που επηρέασε εκατομμύρια λογαριασμούς, ένα μοτίβο που δείχνει ότι η ομάδα αντιμετωπίζει τη δημοσιότητα ως μέρος του εγχειριδίου εκβιασμού της.

Γιατί το Περιστατικό της Instructure Έχει Σημασία για την Ιδιωτικότητα

Αφήνοντας κατά μέρος τον ισχυρισμό για το FBI, το περιστατικό του Canvas από μόνο του αξίζει να γίνει κατανοητό. Συστήματα διαχείρισης μάθησης όπως το Canvas περιέχουν ευαίσθητες πληροφορίες για ανηλίκους: ονόματα, βαθμούς, αρχεία παρουσίας, και μερικές φορές λεπτομέρειες υγείας ή προσαρμογών που σχετίζονται με υπηρεσίες αναπηρίας. Όταν ένα σημείωμα λύτρων εμφανίζεται απευθείας σε μια πύλη σύνδεσης, είναι σχεδιασμένο να το δει το μεγαλύτερο δυνατό κοινό μαθητών, γονέων και προσωπικού, ασκώντας δημόσια πίεση στον πάροχο να πληρώσει γρήγορα.

Το γεγονός ότι η Instructure φέρεται να πλήρωσε δεν εγγυάται ότι τα κλεμμένα δεδομένα διαγράφηκαν ή ότι δεν θα επανεμφανιστούν αργότερα. Οι πληρωμές λύτρων σε ομάδες όπως οι ShinyHunters ιστορικά δεν έχουν αποτρέψει επακόλουθες διαρροές ή επαναλαμβανόμενη στοχοποίηση. Αυτό αντικατοπτρίζει ό,τι συνέβη μετά από άλλες παραβιάσεις υπηρεσιών τρίτων, όπως το περιστατικό που εξέθεσε δεδομένα περιήγησης και αγορών που σχετίζονται με την παραβίαση του Απριλίου μιας μεγάλης εταιρείας λιανικής, όπου μια μόνο παραβιασμένη σχέση με προμηθευτή έθεσε σε κίνδυνο δεδομένα πελατών που ανήκαν σε μια πολύ μεγαλύτερη μάρκα.

Τι Σημαίνει Αυτό για Εσάς

Εάν το σχολείο σας, ο εργοδότης σας, ή μια υπηρεσία που χρησιμοποιείτε λειτουργεί σε Canvas ή παρόμοια πλατφόρμα, δεν έχετε άμεσο έλεγχο του αν αυτός ο προμηθευτής θα παραβιαστεί. Αλλά μπορείτε να ελέγξετε πόσο από τις συνέπειες φτάνει σε εσάς προσωπικά. Αντιμετωπίστε οποιοδήποτε απροσδόκητο αίτημα σύνδεσης, αίτημα επαναφοράς κωδικού πρόσβασης, ή email «ειδοποίησης ασφαλείας» που σχετίζεται με πύλη σχολείου ή χώρου εργασίας με καχυποψία τις εβδομάδες που ακολουθούν ειδήσεις όπως αυτή. Οι ομάδες εκβιασμού συχνά ακολουθούν μια παραβίαση με εκστρατείες phishing που στοχεύουν άτομα των οποίων τα διαπιστευτήρια εμφανίστηκαν στα κλεμμένα δεδομένα.

Εάν είστε γονέας, μαθητής, ή εκπαιδευτικός που χρησιμοποιεί το Canvas, είναι λογικό να ρωτήσετε απευθείας τη σχολική σας περιφέρεια αν επηρεάστηκαν δεδομένα μαθητών και ποιες συγκεκριμένες πληροφορίες ήταν involved. Αόριστες δηλώσεις όπως «κατέληξε σε συμφωνία» δεν είναι το ίδιο με επιβεβαίωση ότι προσωπικά δεδομένα εκτέθηκαν ή δεν εκτέθηκαν.

Βασικά Συμπεράσματα

Ο ισχυρισμός των ShinyHunters για χτύπημα στο FBI μπορεί ή μπορεί να μην αντέξει στην εξέταση, αλλά η προθυμία της ομάδας να διαταράξει μια σχολική πλατφόρμα εξετάσεων για να εξαναγκάσει πληρωμή είναι ήδη επιβεβαιωμένη. Οι αναγνώστες θα πρέπει να αλλάξουν οποιουσδήποτε επαναχρησιμοποιημένους κωδικούς πρόσβασης που σχετίζονται με πύλες σχολείου ή εργασίας, να ενεργοποιήσουν τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται, και να παραμείνουν σε εγρήγορση για απόπειρες phishing που αναφέρονται σε προγράμματα εξετάσεων ή επαλήθευση λογαριασμού τις επόμενες εβδομάδες. Οι ομάδες εκβιασμού ευδοκιμούν με τον επείγοντα χαρακτήρα και τη σύγχυση· λίγα λεπτά που δαπανώνται για την επαλήθευση ενός ύποπτου μηνύματος απευθείας με το σχολείο ή τον εργοδότη σας είναι ένα μικρό τίμημα για να αποφύγετε το επόμενο στάδιο της επίθεσης.