List z żądaniem okupu w klasie

Grupa wymuszająca znana jako ShinyHunters przez ostatni rok budowała sobie reputację atakowania dużych organizacji tam, gdzie boli najbardziej: w zaufaniu ich klientów. Jej najnowsza kampania połączyła dwa bardzo różne cele w tym samym cyklu informacyjnym. Grupa wstrzyknęła wiadomości z żądaniem okupu do około 330 szkolnych portali logowania Canvas, powszechnie używanego systemu zarządzania nauką stworzonego przez firmę ed-tech Instructure. Zakłócenie zmusiło Instructure do wyłączenia platformy na cały dzień, okres, który zbiegł się z egzaminami końcowymi i testami Advanced Placement dla wielu uczniów w całym kraju.

Instructure oświadczyło od tego czasu, że „osiągnęło porozumienie" z atakującymi, co w prostych słowach zazwyczaj oznacza, że okup został zapłacony. Sam ten wynik byłby godną uwagi historią: powszechnie używana platforma edukacyjna wyłączona w trakcie egzaminów o wysokiej stawce, a firma decydująca się negocjować z przestępcami, zamiast ponieść operacyjne konsekwencje twardego stanowiska.

Twierdzenie ShinyHunters o zhakowaniu FBI

To, co czyni ten moment innym, to druga połowa historii. W rozmowach z reporterami ShinyHunters twierdziła, że również włamała się do FBI, przedstawiając tę intruzję jako coś zrobionego, by „chronić nasz biznes". Rozumowanie grupy, jak opisano dziennikarzom, polegało na tym, że uzyskanie wglądu w systemy organów ścigania daje jej dźwignię lub wczesne ostrzeżenie przed tego rodzaju dochodzeniami, które wcześniej prowadziły do aresztowań aktorów wymuszających okup.

FBI oświadczyło, że bada to twierdzenie, i podobnie jak w przypadku większości oświadczeń grup wymuszających, szczegóły zasługują na analizę, a nie automatyczne przyjęcie. Grupy takie jak ShinyHunters mają długą historię wyolbrzymiania zakresu swojego dostępu, by zmaksymalizować presję na ofiary i uwagę mediów. Jednak samo twierdzenie o kompromitacji FBI, w połączeniu z realnym, weryfikowalnym zakłóceniem platformy szkolnej, ilustruje, jak te grupy działają obecnie jednocześnie na dwóch torach: wymuszając okup od korporacyjnych ofiar i publicznie atakując instytucje, by zbudować reputację, która czyni przyszłe żądania okupu bardziej wiarygodnymi.

Nie jest to pierwszy raz, gdy ShinyHunters wykorzystała ujawnienie jako dźwignię, zamiast zachować ciszę. Grupa wcześniej powiadomiła holenderskiego operatora telekomunikacyjnego o jego własnym wycieku danych klientów, który dotknął miliony kont, co pokazuje schemat, w którym grupa traktuje rozgłos jako część swojego podręcznika wymuszania.

Dlaczego incydent z Instructure ma znaczenie dla prywatności

Pomijając twierdzenie o FBI, sam incydent z Canvas jest wart zrozumienia. Systemy zarządzania nauką takie jak Canvas przechowują wrażliwe informacje o nieletnich: imiona i nazwiska, oceny, dokumentację obecności, a czasami dane dotyczące zdrowia lub dostosowań związanych z usługami dla osób z niepełnosprawnościami. Gdy wiadomość z żądaniem okupu pojawia się bezpośrednio na portalu logowania, jest zaprojektowana tak, by zobaczyło ją jak największe grono uczniów, rodziców i pracowników, wywierając publiczną presję na dostawcę, by szybko zapłacił.

Fakt, że Instructure rzekomo zapłaciło, nie gwarantuje, że skradzione dane zostały usunięte ani że nie pojawią się ponownie później. Płatności okupu dla grup takich jak ShinyHunters historycznie nie zapobiegały późniejszym wyciekom ani ponownym atakom. Odzwierciedla to to, co stało się po innych naruszeniach u usług zewnętrznych, takich jak incydent, który ujawnił dane przeglądania i zakupów związane z kwietniowym naruszeniem u dużego detalisty, gdzie jedna skompromitowana relacja z dostawcą naraziła dane klientów należące do znacznie większej marki.

Co to oznacza dla Ciebie

Jeśli Twoja szkoła, pracodawca lub używana przez Ciebie usługa działa na Canvas lub podobnej platformie, nie masz bezpośredniej kontroli nad tym, czy ten dostawca zostanie zaatakowany. Możesz jednak kontrolować, jak duża część konsekwencji dotrze do Ciebie osobiście. Traktuj każde nieoczekiwane okno logowania, prośbę o reset hasła lub e-mail z „alertem bezpieczeństwa" związany z portalem szkolnym lub służbowym z podejrzliwością w tygodniach po takich wiadomościach. Grupy wymuszające często po naruszeniu przeprowadzają kampanie phishingowe wymierzone w osoby, których dane uwierzytelniające pojawiły się w skradzionych danych.

Jeśli jesteś rodzicem, uczniem lub nauczycielem korzystającym z Canvas, rozsądne jest bezpośrednie zapytanie swojego okręgu szkolnego, czy dane uczniów zostały dotknięte i jakie konkretnie informacje były zaangażowane. Niejasne stwierdzenia takie jak „osiągnięto porozumienie" nie są tym samym co potwierdzenie, że dane osobowe zostały lub nie zostały ujawnione.

Wnioski

Twierdzenie ShinyHunters o zhakowaniu FBI może, ale nie musi, wytrzymać analizę, jednak gotowość grupy do zakłócenia szkolnej platformy egzaminacyjnej, by wymusić wypłatę, jest już potwierdzona. Czytelnicy powinni zmienić wszelkie ponownie używane hasła związane z portalami szkolnymi lub służbowymi, włączyć uwierzytelnianie wieloskładnikowe tam, gdzie jest oferowane, i zachować czujność wobec prób phishingu odwołujących się do harmonogramów egzaminów lub weryfikacji konta w nadchodzących tygodniach. Grupy wymuszające żerują na pośpiechu i zamieszaniu; kilka minut spędzonych na bezpośredniej weryfikacji podejrzanej wiadomości ze swoją szkołą lub pracodawcą to niewielka cena za uniknięcie kolejnego etapu ataku.