Otkupnina u učionici

Iznuđivačka skupina poznata kao ShinyHunters provela je posljednjih godinu dana gradeći reputaciju napadajući velike organizacije tamo gdje najviše boli: povjerenje njihovih korisnika. Njihova najnovija kampanja spojila je dva vrlo različita cilja u istom vijesti. Skupina je ubacila poruke s otkupninom u otprilike 330 Canvas školskih portala za prijavu, naširoko korištenog sustava za upravljanje učenjem koji je izradila ed-tech kompanija Instructure. Poremećaj je prisilio Instructure da isključi platformu na cijeli dan, razdoblje koje se poklopilo sa završnim ispitima i Advanced Placement testiranjem za mnoge učenike diljem zemlje.

Instructure je od tada izjavio da je "postigao dogovor" s napadačima, jezik koji, jednostavno rečeno, obično znači da je otkupnina plaćena. Sam taj ishod bio bi značajna priča: naširoko korištena obrazovna platforma isključena tijekom testiranja s visokim ulozima, a kompanija koja odabire pregovarati s kriminalcima umjesto da snosi operativne posljedice ostajanja pri svome.

Tvrdnja ShinyHuntersa o hakiranju FBI-a

Ono što ovaj trenutak čini drugačijim je druga polovica priče. U razgovorima s novinarima, ShinyHunters je tvrdio da je također provalio u FBI, opisujući upad kao nešto učinjeno kako bi "zaštitili naš posao". Obrazloženje skupine, kako je opisano novinarima, bilo je da stjecanje uvida u sustave organa za provedbu zakona daje im polugu ili rano upozorenje protiv vrste istraga koje su prethodno dovele do uhićenja iznuđivačkih aktera.

FBI je izjavio da istražuje tvrdnju, a kao i kod većine izjava iznuđivačkih skupina, detalji zaslužuju pomno ispitivanje, a ne automatsko prihvaćanje. Skupine poput ShinyHuntersa imaju dugu povijest preuveličavanja opsega svog pristupa kako bi maksimalno povećale pritisak na žrtve i medijsku pozornost. Ipak, sama tvrdnja o kompromitiranju FBI-a, u paru s aktivnim, provjerljivim poremećajem školske platforme, ilustrira kako te skupine sada djeluju na dvije staze istovremeno: iznuđuju korporativne žrtve radi plaćanja i javno targetiraju institucije kako bi izgradile reputaciju koja buduće zahtjeve za otkupninom čini vjerodostojnijima.

Ovo nije prvi put da je ShinyHunters iskoristio otkrivanje kao polugu umjesto da ostane šutjeti. Skupina je prethodno rekla nizozemskom telekom operateru o njegovom vlastitom kršenju podataka korisnika koje je zahvatilo milijune računa, obrazac koji pokazuje da skupina tretira publicitet kao dio svog iznuđivačkog priručnika.

Zašto je incident s Instructureom važan za privatnost

Ostavljajući po strani tvrdnju o FBI-u, incident s Canvasom sam po sebi vrijedi razumjeti. Sustavi za upravljanje učenjem poput Canvasa čuvaju osjetljive podatke o maloljetnicima: imena, ocjene, evidenciju pohađanja, a ponekad i zdravstvene podatke ili detalje o prilagodbama vezanim uz usluge za osobe s invaliditetom. Kada se poruka s otkupninom pojavi izravno na portalu za prijavu, osmišljena je da je vidi najveća moguća publika učenika, roditelja i osoblja, primjenjujući javni pritisak na dobavljača da plati brzo.

Činjenica da je Instructure navodno platio ne jamči da su ukradeni podaci izbrisani ili da se neće ponovno pojaviti kasnije. Plaćanja otkupnine skupinama poput ShinyHuntersa povijesno nisu spriječila naknadna curenja ili ponovno targetiranje. To odražava ono što se dogodilo nakon drugih kršenja podataka trećih strana, poput incidenta koji je izložio podatke o pregledavanju i kupnji vezane uz travanjsko kršenje podataka velikog trgovca, gdje je jedan kompromitirani odnos s dobavljačem doveo u rizik podatke korisnika koji pripadaju mnogo većem brendu.

Što to znači za vas

Ako vaša škola, poslodavac ili usluga koju koristite radi na Canvasu ili sličnoj platformi, niste izravno pod kontrolom hoće li taj dobavljač biti hakiran. Ali možete kontrolirati koliko će posljedica doći do vas osobno. Tretirajte svaki neočekivani upit za prijavu, zahtjev za resetiranje lozinke ili e-poštu s "sigurnosnim upozorenjem" vezanu uz školski ili radni portal sa sumnjom u tjednima nakon vijesti poput ove. Iznuđivačke skupine često nakon kršenja podataka slijede phishing kampanjama usmjerenim na ljude čiji su se podaci za prijavu pojavili u ukradenim podacima.

Ako ste roditelj, učenik ili nastavnik koji koristi Canvas, razumno je pitati svoj školski okrug izravno je li podatke učenika zahvatilo kršenje i koji su konkretni podaci bili uključeni. Nejasne izjave poput "postigli smo dogovor" nisu isto što i potvrda da su osobni podaci bili ili nisu bili izloženi.

Ključne poruke

Tvrdnja ShinyHuntersa o hakiranju FBI-a može, ali i ne mora izdržati pomno ispitivanje, ali spremnost skupine da poremeti školsku platformu za testiranje kako bi prisilila isplatu već je potvrđena. Čitatelji bi trebali promijeniti sve ponovno korištene lozinke vezane uz školske ili radne portale, omogućiti višefaktorsku autentifikaciju gdje je ponuđena i ostati na oprezu prema phishing pokušajima koji spominju raspored ispita ili provjeru računa u nadolazećim tjednima. Iznuđivačke skupine napreduju na hitnosti i zbrci; nekoliko minuta provedenih u provjeri sumnjive poruke izravno sa svojom školom ili poslodavcem mala je cijena za izbjegavanje sljedeće faze napada.