Een Losgeldbriefje in het Klaslokaal

De afpersingsgroep die bekendstaat als ShinyHunters heeft het afgelopen jaar een reputatie opgebouwd door grote organisaties te treffen waar het het meest pijn doet: hun klantenvertrouwen. De nieuwste campagne combineerde twee heel verschillende doelwitten in dezelfde nieuwscyclus. De groep injecteerde losgeldberichten in ongeveer 330 Canvas-inlogportalen van scholen, het veelgebruikte leerbeheersysteem dat is gebouwd door edtech-bedrijf Instructure. De verstoring dwong Instructure het platform een volledige dag offline te halen, een periode die samenviel met eindexamens en Advanced Placement-toetsen voor veel studenten in het hele land.

Instructure heeft sindsdien gezegd dat het "een overeenkomst heeft bereikt" met de aanvallers, taal die in gewone bewoordingen doorgaans betekent dat er losgeld is betaald. Dat resultaat alleen al zou een opmerkelijk verhaal zijn: een veelgebruikt onderwijsplatform dat offline wordt gehaald tijdens toetsen met hoge inzet, en een bedrijf dat ervoor kiest te onderhandelen met criminelen in plaats van de operationele gevolgen van standvastigheid te dragen.

De ShinyHunters Bewering over een FBI-hack

Wat dit moment anders maakt, is de tweede helft van het verhaal. In gesprekken met journalisten beweerde ShinyHunters ook de FBI te hebben binnengedrongen, en framed de inbraak als iets dat werd gedaan om "ons bedrijf te beschermen." De redenering van de groep, zoals beschreven aan journalisten, was dat inzicht in systemen van wetshandhaving hefbomen of vroege waarschuwingen oplevert tegen het soort onderzoeken die eerder tot arrestaties van afpersers hebben geleid.

De FBI heeft gezegd de bewering te onderzoeken, en zoals bij de meeste verklaringen van afpersingsgroepen verdienen de details scepsis in plaats van automatische acceptatie. Groepen zoals ShinyHunters hebben een lange staat van dienst als het gaat om het overdrijven van de omvang van hun toegang om de druk op slachtoffers en de media-aandacht te maximaliseren. Toch illustreert alleen al de bewering van een FBI-compromis, gekoppeld aan een live, verifieerbare verstoring van een schoolplatform, hoe deze groepen nu op twee sporen tegelijk opereren: het afpersen van bedrijfsslachtoffers voor betaling, en het publiekelijk aanvallen van instellingen om een reputatie op te bouwen die toekomstige losgeldeisen geloofwaardiger maakt.

Dit is niet de eerste keer dat ShinyHunters openbaarmaking als hefboom gebruikte in plaats van stil te blijven. De groep vertelde eerder een Nederlandse telecomprovider over diens eigen datalek bij klanten dat miljoenen accounts trof, een patroon dat aantoont dat de groep publiciteit zelf als onderdeel van zijn afpersingsdraaiboek beschouwt.

Waarom het Instructure-incident belangrijk is voor privacy

Los van de FBI-bewering is het Canvas-incident op zichzelf al de moeite waard om te begrijpen. Leerbeheersystemen zoals Canvas bevatten gevoelige informatie over minderjarigen: namen, cijfers, aanwezigheidsgegevens en soms gezondheids- of voorzieningsdetails die verband houden met disability-diensten. Wanneer een losgeldbericht rechtstreeks op een inlogportaal verschijnt, is het ontworpen om gezien te worden door het grootst mogelijke publiek van studenten, ouders en personeel, waardoor publieke druk op de leverancier ontstaat om snel te betalen.

Het feit dat Instructure naar verluidt heeft betaald, garandeert niet dat gestolen gegevens zijn verwijderd of dat ze later niet opduiken. Losgeldbetalingen aan groepen zoals ShinyHunters hebben historisch gezien daaropvolgende lekken of herhaalde targeting niet voorkomen. Dit weerspiegelt wat er gebeurde na andere datalekken bij derde partijen, zoals het incident waarbij browse- en aankoopgegevens gekoppeld aan een grote retailer in april werden blootgesteld, waarbij een enkele gecompromitteerde leveranciersrelatie klantgegevens van een veel groter merk in gevaar bracht.

Wat dit voor jou betekent

Als jouw school, werkgever of een dienst die je gebruikt op Canvas of een vergelijkbaar platform draait, heb je geen directe controle over de vraag of die leverancier wordt gehackt. Maar je kunt wel controleren hoeveel van de nasleep jou persoonlijk bereikt. Behandel elke onverwachte inlogprompt, verzoek om een wachtwoord opnieuw in te stellen, of "beveiligingswaarschuwing"-e-mail die verband houdt met een school- of werkportaal met argwaan in de weken na nieuws zoals dit. Afpersingsgroepen volgen een datalek vaak op met phishingcampagnes gericht op mensen wier inloggegevens in de gestolen data voorkwamen.

Als je een ouder, student of docent bent die Canvas gebruikt, is het redelijk om je schoolbestuur rechtstreeks te vragen of leerlinggegevens zijn getroffen en welke specifieke informatie daarbij betrokken was. Vage verklaringen zoals "een overeenkomst hebben bereikt" zijn niet hetzelfde als bevestiging dat persoonlijke gegevens wel of niet zijn blootgesteld.

Belangrijkste punten

De ShinyHunters-bewering over een FBI-hack houdt mogelijk geen stand onder scepsis, maar de bereidheid van de groep om een schooltoetsplatform te verstoren om een uitbetaling af te dwingen, is al bevestigd. Lezers zouden alle hergebruikte wachtwoorden die aan school- of werkportalen zijn gekoppeld moeten wijzigen, multi-factor authenticatie moeten inschakelen waar dit wordt aangeboden, en alert moeten blijven op phishingpogingen die verwijzen naar examenschema's of accountverificatie in de komende weken. Afpersingsgroepen gedijen bij urgentie en verwarring; een paar minuten besteden aan het rechtstreeks verifiëren van een verdacht bericht bij je school of werkgever is een kleine prijs om de volgende fase van de aanval te voorkomen.