En løsesumnotat i klasserommet

Utpressingsgruppen kjent som ShinyHunters har det siste året bygget seg et rykte for å ramme store organisasjoner der det gjør mest vondt: tilliten til kundene deres. Deres siste kampanje kombinerte to svært ulike mål i samme nyhetssyklus. Gruppen injiserte løsesummeldinger i omtrent 330 Canvas skolepåloggingsportaler, det mye brukte læringsadministrasjonssystemet bygget av edtech-selskapet Instructure. Forstyrrelsen tvang Instructure til å ta plattformen offline i en hel dag, en periode som sammenfalt med eksamener og Advanced Placement-prøver for mange elever over hele landet.

Instructure har siden sagt at de "nådde en avtale" med angriperne, et språk som i klare ord vanligvis betyr at en løsesum ble betalt. Det utfallet alene ville vært en bemerkelsesverdig historie: en mye brukt utdanningsplattform tatt offline under prøver med høye innsatser, og et selskap som velger å forhandle med kriminelle i stedet for å ta den operasjonelle belastningen ved å stå fast.

ShinyHunters' FBI-hackpåstand

Det som gjør dette øyeblikket annerledes, er den andre halvdelen av historien. I samtaler med journalister hevdet ShinyHunters at de også hadde brutt seg inn i FBI, og rammet inn inntrengningen som noe gjort for å "beskytte vår virksomhet." Gruppens resonnement, slik det ble beskrevet for journalister, var at å få innsikt i rettshåndhevingssystemer gir dem innflytelse eller tidlig varsling mot den typen etterforskning som tidligere har ført til arrestasjoner av utpressingsaktører.

FBI har sagt at de etterforsker påstanden, og som med de fleste uttalelser fra utpressingsgrupper, fortjener detaljene gransking snarere enn automatisk aksept. Grupper som ShinyHunters har en lang historie med å overdrive omfanget av tilgangen sin for å maksimere presset på ofre og medieoppmerksomhet. Likevel illustrerer den blotte påstanden om et FBI-kompromiss, kombinert med en live, verifiserbar forstyrrelse av en skoleplattform, hvordan disse gruppene nå opererer på to spor samtidig: utpressing av bedriftsofre for betaling, og offentlig målretting mot institusjoner for å bygge et rykte som gjør fremtidige løsesumkrav mer troverdige.

Dette er ikke første gang ShinyHunters har brukt avsløring som innflytelse i stedet for å holde seg stille. Gruppen fortalte tidligere en nederlandsk telekomleverandør om deres eget kundedatainnbrudd som påvirket millioner av kontoer, et mønster som viser at gruppen behandler offentlighet som en del av sin utpressingsstrategi.

Hvorfor Instructure-hendelsen er viktig for personvern

Bortsett fra FBI-påstanden er Canvas-hendelsen i seg selv verdt å forstå. Læringsadministrasjonssystemer som Canvas inneholder sensitiv informasjon om mindreårige: navn, karakterer, oppmøteregistre, og noen ganger helse- eller tilretteleggingsdetaljer knyttet til funksjonshemmingstjenester. Når et løsesumnotat vises direkte på en påloggingsportal, er det designet for å bli sett av et størst mulig publikum av elever, foreldre og ansatte, og legge offentlig press på leverandøren for å betale raskt.

At Instructure angivelig betalte, garanterer ikke at stjålne data ble slettet eller at de ikke vil dukke opp igjen senere. Løsesumbetalinger til grupper som ShinyHunters har historisk ikke forhindret påfølgende lekkasjer eller gjentatt målretting. Dette speiler det som skjedde etter andre tredjeparts tjenestebrudd, som hendelsen som avslørte nettleser- og kjøpsdata knyttet til en stor forhandlers aprilbrudd, der et enkelt kompromittert leverandørforhold satte kundedata tilhørende et mye større merkevare i fare.

Hva dette betyr for deg

Hvis skolen din, arbeidsgiveren din eller en tjeneste du bruker kjører på Canvas eller en lignende plattform, har du ikke direkte kontroll over hvorvidt den leverandøren blir brutt. Men du kan kontrollere hvor mye av ettervirkningene som når deg personlig. Behandle enhver uventet påloggingsforespørsel, tilbakestilling av passord eller "sikkerhetsvarsel"-e-post knyttet til en skole- eller arbeidsportal med mistenksomhet i ukene etter nyheter som dette. Utpressingsgrupper følger ofte opp et brudd med phishing-kampanjer rettet mot personer hvis påloggingsinformasjon dukket opp i de stjålne dataene.

Hvis du er forelder, elev eller lærer som bruker Canvas, er det rimelig å spørre skoledistriktet ditt direkte om elevdata ble påvirket og hvilken spesifikk informasjon som var involvert. Vage uttalelser som "nådde en avtale" er ikke det samme som bekreftelse på at personopplysninger ble eller ikke ble eksponert.

Hovedpoeng

ShinyHunters' FBI-hackpåstand kan eller kan ikke holde ved gransking, men gruppens vilje til å forstyrre en skoleprøveplattform for å tvinge frem en utbetaling er allerede bekreftet. Lesere bør endre alle gjenbrukte passord knyttet til skole- eller arbeidsportaler, aktivere flerfaktorautentisering der det tilbys, og være årvåkne for phishing-forsøk som refererer til eksamensplaner eller kontobekreftelse i ukene som kommer. Utpressingsgrupper trives med hastverk og forvirring; noen minutter brukt på å verifisere en mistenkelig melding direkte med skolen eller arbeidsgiveren din er en liten pris for å unngå neste fase av angrepet.