O notă de răscumpărare în sala de clasă

Grupul de extorcare cunoscut sub numele de ShinyHunters și-a construit în ultimul an o reputație pentru lovirea marilor organizații acolo unde le doare cel mai mult: încrederea clienților lor. Cea mai recentă campanie a sa a combinat două ținte foarte diferite în același ciclu de știri. Grupul a injectat mesaje de răscumpărare în aproximativ 330 de portaluri de autentificare școlare Canvas, sistemul de management al învățării larg utilizat, construit de compania ed-tech Instructure. Perturbarea a forțat Instructure să scoată platforma offline pentru o zi întreagă, o perioadă care a coincis cu examenele finale și testele Advanced Placement pentru mulți elevi din întreaga țară.

Instructure a declarat de atunci că a „ajuns la o înțelegere" cu atacatorii, limbaj care, în termeni simpli, înseamnă de obicei că s-a plătit o răscumpărare. Acest rezultat singur ar fi o poveste notabilă: o platformă educațională larg utilizată scoasă offline în timpul unor teste cu miză ridicată, și o companie care alege să negocieze cu criminalii în loc să absoarbă consecințele operaționale ale unei poziții ferme.

Afirmația ShinyHunters privind spargerea FBI

Ceea ce face acest moment diferit este a doua jumătate a poveștii. În conversații cu reporterii, ShinyHunters a susținut că a spart și FBI, prezentând intruziunea ca ceva făcut pentru a „ne proteja afacerea". Raționamentul grupului, așa cum a fost descris jurnaliștilor, a fost că obținerea vizibilității în sistemele de aplicare a legii îi oferă pârghii sau avertizare timpurie împotriva tipului de investigații care au dus anterior la arestarea unor actori de extorcare.

FBI a declarat că investighează afirmația și, ca în cazul majorității declarațiilor grupurilor de extorcare, detaliile merită analizate cu atenție mai degrabă decât acceptate automat. Grupuri precum ShinyHunters au un istoric lung de exagerare a amplorii accesului lor pentru a maximiza presiunea asupra victimelor și atenția media. Totuși, simpla afirmație a unui compromis al FBI, împreună cu o perturbare reală și verificabilă a unei platforme școlare, ilustrează modul în care aceste grupuri operează acum pe două căi simultan: extorcarea victimelor corporative pentru plată și vizarea publică a instituțiilor pentru a-și construi o reputație care face ca cererile viitoare de răscumpărare să fie mai credibile.

Aceasta nu este prima dată când ShinyHunters a folosit dezvăluirea ca pârghie în loc să rămână tăcut. Grupul a spus anterior unui furnizor de telecomunicații olandez despre propriul său incident de date ale clienților care afecta milioane de conturi, un tipar care arată că grupul tratează publicitatea în sine ca parte a manualului său de extorcare.

De ce contează incidentul Instructure pentru confidențialitate

Lăsând la o parte afirmația despre FBI, incidentul Canvas în sine merită înțeles. Sistemele de management al învățării precum Canvas dețin informații sensibile despre minori: nume, note, registre de prezență și uneori detalii de sănătate sau acomodare legate de serviciile pentru dizabilități. Când o notă de răscumpărare apare direct pe un portal de autentificare, aceasta este concepută pentru a fi văzută de cel mai mare public posibil de elevi, părinți și personal, aplicând presiune publică asupra furnizorului să plătească rapid.

Faptul că Instructure ar fi plătit nu garantează că datele furate au fost șterse sau că nu vor reapărea mai târziu. Plățile de răscumpărare către grupuri precum ShinyHunters nu au împiedicat istoric scurgerile ulterioare sau vizarea repetată. Acest lucru oglindește ceea ce s-a întâmplat după alte incidente de securitate ale terților, cum ar fi incidentul care a expus date de navigare și achiziții legate de incidentul din aprilie al unui mare retailer, unde o singură relație compromisă cu un furnizor a pus în pericol datele clienților aparținând unui brand mult mai mare.

Ce înseamnă acest lucru pentru tine

Dacă școala ta, angajatorul tău sau un serviciu pe care îl folosești rulează pe Canvas sau pe o platformă similară, nu ai control direct asupra faptului că furnizorul respectiv este spart. Dar poți controla cât din consecințe ajunge la tine personal. Tratează cu suspiciune orice solicitare neașteptată de autentificare, cerere de resetare a parolei sau e-mail de „alertă de securitate" legat de un portal școlar sau de la locul de muncă în săptămânile următoare după astfel de știri. Grupurile de extorcare urmează frecvent un incident cu campanii de phishing direcționate către persoanele ale căror credențiale au apărut în datele furate.

Dacă ești părinte, elev sau educator care folosește Canvas, este rezonabil să întrebi direct districtul școlar dacă datele elevilor au fost afectate și ce informații specifice au fost implicate. Declarații vagi precum „am ajuns la o înțelegere" nu sunt același lucru cu confirmarea că datele personale au fost sau nu expuse.

Concluzii

Afirmația ShinyHunters privind spargerea FBI poate sau nu să reziste analizei, dar disponibilitatea grupului de a perturba o platformă de testare școlară pentru a forța o plată este deja confirmată. Cititorii ar trebui să schimbe orice parole reutilizate legate de portaluri școlare sau de la locul de muncă, să activeze autentificarea multi-factor acolo unde este oferită și să rămână vigilenți la tentativele de phishing care menționează programe de examene sau verificarea contului în săptămânile următoare. Grupurile de extorcare prosperă pe urgență și confuzie; câteva minute petrecute verificând un mesaj suspect direct cu școala sau angajatorul tău sunt un preț mic pentru a evita următoarea etapă a atacului.