Lunastuslappu luokkahuoneessa

Kiristysryhmä nimeltä ShinyHunters on kuluneen vuoden aikana rakentanut mainettaan iskemällä suuriin organisaatioihin sinne, missä se sattuu eniten: heidän asiakkaidensa luottamukseen. Sen uusin kampanja yhdisti kaksi hyvin erilaista kohdetta samaan uutissykliin. Ryhmä lisäsi kiristysviestejä noin 330 Canvas-koulun kirjautumisportaaliin, joka on laajalti käytetty oppimisen hallintajärjestelmä, jonka on rakentanut koulutusteknologiayritys Instructure. Häiriö pakotti Instructuren ottamaan alustan offline-tilaan kokonaiseksi päiväksi, jakson, joka osui monien opiskelijoiden loppukokeiden ja Advanced Placement -testien kanssa samaan aikaan ympäri maata.

Instructure on sittemmin sanonut "päässeensä sopimukseen" hyökkääjien kanssa, mikä käytännössä tarkoittaa yleensä sitä, että lunnaat maksettiin. Pelkästään tämä lopputulos olisi merkittävä uutinen: laajalti käytetty koulutusalusta vedettiin offline-tilaan korkean panoksen testien aikana, ja yritys päätti neuvotella rikollisten kanssa sen sijaan, että olisi kestänyt tiukkana pysymisen operatiiviset seuraukset.

ShinyHuntersin väite FBI-hakkerointi

Sen, mikä tekee tästä hetkestä erilaisen, on tarinan toinen puoli. Keskusteluissa toimittajien kanssa ShinyHunters väitti myös murtautuneensa FBI:hin ja kehysti tunkeutumisen tehdyksi "liiketoimintamme suojelemiseksi". Ryhmän perustelu, sellaisena kuin se kuvaili toimittajille, oli, että näkyvyyden saaminen lainvalvontajärjestelmiin antaa sille vipuvoimaa tai ennakkovaroituksen sellaisista tutkimuksista, jotka ovat aiemmin johtaneet kiristystoimijoiden pidätyksiin.

FBI on sanonut tutkivansa väitettä, ja kuten useimpien kiristysryhmien lausuntojen kohdalla, yksityiskohdat ansaitsevat tarkastelua automaattisen hyväksymisen sijaan. ShinyHuntersin kaltaisilla ryhmillä on pitkä historia pääsynsä laajuuden liioittelusta painostaakseen uhreja maksimaalisesti ja saadakseen mediatilaa. Silti pelkkä väite FBI:n tietomurrosta yhdessä todellisen, todennettavissa olevan koulualustan häiriön kanssa havainnollistaa, miten nämä ryhmät toimivat nykyään kahdella raidalla samanaikaisesti: kiristävät yritysuhreja maksamaan ja kohdistavat julkisesti instituutioihin rakentaakseen mainetta, joka tekee tulevista lunnasvaatimuksista uskottavampia.

Tämä ei ole ensimmäinen kerta, kun ShinyHunters on käyttänyt paljastamista vipuvoimana hiljaa pysymisen sijaan. Ryhmä kertoi aiemmin hollantilaiselle teleoperaattorille sen omasta asiakastietomurrosta, joka vaikutti miljooniin tileihin – malli, joka osoittaa, että ryhmä pitää julkisuutta itsessään osana kiristyspelikirjaansa.

Miksi Instructure-tapaus on tärkeä yksityisyyden kannalta

Jättäen FBI-väitteen sivuun, Canvas-tapaus itsessään on ymmärtämisen arvoinen. Canvasin kaltaiset oppimisen hallintajärjestelmät sisältävät arkaluonteisia tietoja alaikäisistä: nimiä, arvosanoja, läsnäolotietoja ja joskus terveys- tai mukautustietoja, jotka liittyvät vammaispalveluihin. Kun lunastuslappu ilmestyy suoraan kirjautumisportaaliin, se on suunniteltu nähtäväksi mahdollisimman suurelle yleisölle opiskelijoita, vanhempia ja henkilökuntaa, mikä kohdistaa julkista painetta toimittajaan maksamaan nopeasti.

Se, että Instructuren kerrotaan maksaneen, ei takaa, että varastetut tiedot poistettiin tai etteivät ne ilmesty myöhemmin uudelleen. Lunnaiden maksaminen ShinyHuntersin kaltaisille ryhmille ei ole historiallisesti estänyt myöhempiä vuotoja tai toistuvaa kohteeksi joutumista. Tämä heijastaa sitä, mitä tapahtui muiden kolmannen osapuolen palvelumurtojen jälkeen, kuten tapaus, joka paljasti selaus- ja ostotiedot, jotka liittyivät suuren vähittäiskauppiaan huhtikuun tietomurtoon, jossa yksi vaarantunut toimittajasuhde asetti suuremman brändin asiakastiedot vaaraan.

Mitä tämä tarkoittaa sinulle

Jos koulusi, työnantajasi tai käyttämäsi palvelu pyörii Canvasilla tai vastaavalla alustalla, et ole suoraan vastuussa siitä, joutuuko kyseinen toimittaja tietomurron kohteeksi. Mutta voit hallita sitä, kuinka paljon seurauksista tavoittaa sinut henkilökohtaisesti. Suhtaudu kaikkiin odottamattomiin kirjautumiskehotteisiin, salasanan palautuspyyntöihin tai "tietoturvahälytyksiin", jotka liittyvät koulun tai työpaikan portaaliin, epäluuloisesti tämän kaltaisten uutisten jälkeisinä viikkoina. Kiristysryhmät seuraavat usein tietomurtoa tietojenkalastelukampanjoilla, jotka kohdistuvat henkilöihin, joiden tunnukset esiintyivät varastetuissa tiedoissa.

Jos olet vanhempi, opiskelija tai kouluttaja, joka käyttää Canvasia, on kohtuullista kysyä koulupiiriltäsi suoraan, vaikutettiinko opiskelijatietoihin ja mitkä tiedot olivat kyseessä. Epämääräiset lausunnot kuten "pääsimme sopimukseen" eivät ole sama asia kuin vahvistus siitä, että henkilötiedot altistuivat tai eivät altistuneet.

Keskeiset huomiot

ShinyHuntersin FBI-hakkerointiväite saattaa kestää tarkastelun tai olla kestämättä, mutta ryhmän halukkuus häiritä koulujen testausalustaa maksun pakottamiseksi on jo vahvistettu. Lukijoiden tulisi vaihtaa kaikki uudelleenkäytetyt salasanat, jotka liittyvät koulun tai työn portaaleihin, ottaa käyttöön monivaiheinen tunnistautuminen siellä, missä sitä tarjotaan, ja pysyä valppaana tietojenkalasteluyrityksille, jotka viittaavat koetuloihin tai tilin vahvistamiseen tulevina viikkoina. Kiristysryhmät kukoistavat kiireellisyydellä ja hämmennyksellä; muutama minuutti epäilyttävän viestin vahvistamiseen suoraan koulusi tai työnantajasi kanssa on pieni hinta seuraavan hyökkäysvaiheen välttämisestä.