Váltságdíj-jegyzet a tanteremben
A ShinyHunters néven ismert zsarolócsoport az elmúlt évben arról szerzett hírnevet, hogy nagy szervezeteket támad ott, ahol a legjobban fáj: ügyfeleik bizalmában. Legutóbbi kampánya két nagyon különböző célpontot vont össze ugyanabban a hírciklusban. A csoport zsaroló üzeneteket injektált körülbelül 330 Canvas iskolai bejelentkezési portálba, amely a széles körben használt tanulásirányítási rendszer, amelyet az ed-tech vállalat, az Instructure fejlesztett. A zavar arra kényszerítette az Instructure-t, hogy egy teljes napra offline állítsa a platformot, ami egybeesett sok diák számára a záróvizsgák és az Advanced Placement tesztelés időszakával.
Az Instructure azóta azt nyilatkozta, hogy „megállapodásra jutott” a támadókkal, ami a gyakorlatban általában azt jelenti, hogy váltságdíjat fizettek. Ez az eredmény önmagában is figyelemre méltó történet lenne: egy széles körben használt oktatási platformot offline állítottak a nagy tétű tesztelés idején, és egy vállalat inkább tárgyalni döntött a bűnözőkkel, mintsem elviselje a határozott kiállás operatív következményeit.
A ShinyHunters FBI-feltörési állítása
Ami ezt a pillanatot különlegessé teszi, az a történet második fele. Az újságírókkal folytatott beszélgetésekben a ShinyHunters azt állította, hogy behatolt az FBI-ba is, és a behatolást úgy keretezte, mint valamit, amit „üzletünk védelme” érdekében tettek. A csoport indoklása az újságíróknak elmondottak szerint az volt, hogy a bűnüldözési rendszerekbe való betekintés tárgyalási előnyt vagy korai figyelmeztetést biztosít számára az olyan nyomozásokkal szemben, amelyek korábban zsaroló szereplők letartóztatásához vezettek.
Az FBI azt nyilatkozta, hogy vizsgálja az állítást, és mint a legtöbb zsarolócsoport nyilatkozatát, ezt is érdemes inkább górcső alá venni, mintsem automatikusan elfogadni. Az olyan csoportok, mint a ShinyHunters, hosszú múltra tekintenek vissza abban, hogy eltúlozzák hozzáférésük mértékét, hogy maximalizálják a nyomást az áldozatokra és a médiafigyelmet. Mégis, pusztán az FBI feltörésének állítása, párosulva egy élő, ellenőrizhető iskolai platformzavarral, szemlélteti, hogy ezek a csoportok ma egyszerre két sínen működnek: vállalati áldozatok zsarolása fizetésért, és intézmények nyilvános célzása egy olyan hírnév kiépítése érdekében, amely hitelesebbé teszi a jövőbeli váltságdíj-követeléseket.
Ez nem az első eset, hogy a ShinyHunters a nyilvánosságra hozatalt használja tárgyalási eszközként a csendben maradás helyett. A csoport korábban tájékoztatott egy holland telekommunikációs szolgáltatót a saját ügyféladat-szivárgásáról, amely több millió fiókot érintett, ami azt a mintát mutatja, hogy a csoport magát a nyilvánosságot is a zsarolási játszmája részének tekinti.
Miért fontos az Instructure incidens az adatvédelem szempontjából
Az FBI-állítást félretéve, a Canvas incidens önmagában is érdemes a megértésre. Az olyan tanulásirányítási rendszerek, mint a Canvas, kiskorúakról szóló érzékeny információkat tárolnak: neveket, jegyeket, jelenléti nyilvántartásokat, és néha a fogyatékossági szolgáltatásokhoz kapcsolódó egészségügyi vagy támogatási részleteket. Amikor egy váltságdíj-jegyzet közvetlenül egy bejelentkezési portálon jelenik meg, azt úgy tervezték, hogy a lehető legszélesebb diák-, szülő- és munkatársi közönség lássa, nyilvános nyomást gyakorolva a szolgáltatóra a gyors fizetés érdekében.
Az a tény, hogy az Instructure állítólag fizetett, nem garantálja, hogy a ellopott adatokat törölték, vagy hogy azok később nem bukkannak fel újra. A váltságdíj-fizetések az olyan csoportoknak, mint a ShinyHunters, történelmileg nem akadályozták meg a későbbi szivárgásokat vagy ismételt célzást. Ez tükrözi azt, ami más harmadik féltől származó szolgáltatási szivárgások után történt, például az az incidens, amely egy nagy kiskereskedő áprilisi szivárgásához kapcsolódó böngészési és vásárlási adatokat hozott nyilvánosságra, ahol egyetlen kompromittált szolgáltatói kapcsolat egy sokkal nagyobb márkához tartozó ügyféladatokat tett kockázatnak kitéve.
Mit jelent ez Önnek
Ha az iskolája, munkáltatója vagy egy Ön által használt szolgáltatás Canvasen vagy hasonló platformon fut, Ön nincs közvetlen ellenőrzése felett, hogy az a szolgáltató áldozatául esik-e szivárgásnak. De szabályozhatja, hogy a következmények mekkora része éri el Önt személyesen. Az ehhez hasonló hírek utáni hetekben kezeljen gyanakvással minden váratlan bejelentkezési felszólítást, jelszó-visszaállítási kérést vagy iskolai vagy munkahelyi portálhoz kapcsolódó „biztonsági riasztást”. A zsarolócsoportok gyakran követik a szivárgást adathalász kampányokkal, amelyek azokra az emberekre irányulnak, akiknek a hitelesítő adatai megjelentek az ellopott adatokban.
Ha Ön szülő, diák vagy oktató, aki Canvas-t használ, ésszerű közvetlenül megkérdezni az iskolai körzetétől, hogy érintettek-e a diákadatok, és milyen konkrét információkat érintettek. Az olyan homályos kijelentések, mint a „megállapodásra jutottunk”, nem ugyanazok, mint annak megerősítése, hogy a személyes adatok nyilvánosságra kerültek-e vagy sem.
Tanulságok
A ShinyHunters FBI-feltörési állítása lehet, hogy kiállja a vizsgálat próbáját, de lehet, hogy nem, azonban a csoport hajlandósága arra, hogy megzavarjon egy iskolai tesztelési platformot a fizetés kikényszerítése érdekében, már megerősítést nyert. Az olvasóknak meg kell változtatniuk minden újrahasznált jelszót, amely iskolai vagy munkahelyi portálokhoz kapcsolódik, engedélyezniük kell a többtényezős hitelesítést, ahol felkínálják, és figyelmesnek kell maradniuk a vizsgarendekre vagy fiók-ellenőrzésre hivatkozó adathalász kísérletekkel szemben az elkövetkező hetekben. A zsarolócsoportok a sürgetésből és a zűrzavarból élnek; néhány perc, amit egy gyanús üzenet közvetlen ellenőrzésére fordítunk az iskolánkkal vagy munkáltatónkkal, csekély ár azért, hogy elkerüljük a támadás következő szakaszát.




