Записка о выкупе в классе
Группа вымогателей, известная как ShinyHunters, за последний год заработала репутацию благодаря атакам на крупные организации в их самое уязвимое место: доверие клиентов. Их последняя кампания объединила две совершенно разные цели в одном новостном цикле. Группа внедрила сообщения о выкупе примерно в 330 школьных порталов входа Canvas — широко используемой системы управления обучением, созданной ed-tech компанией Instructure. Сбой вынудил Instructure отключить платформу на целый день, что совпало с выпускными экзаменами и тестированием Advanced Placement для многих учащихся по всей стране.
С тех пор Instructure заявила, что «достигла соглашения» с атакующими, — формулировка, которая, выражаясь прямо, обычно означает, что выкуп был выплачен. Уже один этот результат был бы заметной историей: широко используемая образовательная платформа отключена во время важнейшего тестирования, а компания предпочла вести переговоры с преступниками, вместо того чтобы принять операционные последствия жёсткой позиции.
Заявление ShinyHunters о взломе ФБР
Что делает этот момент особенным, так это вторая половина истории. В разговорах с журналистами ShinyHunters заявила, что также взломала ФБР, представив это вторжение как нечто сделанное для «защиты нашего бизнеса». Логика группы, как она была описана журналистам, заключалась в том, что получение видимости в правоохранительные системы даёт ей рычаг воздействия или раннее предупреждение о расследованиях, которые ранее приводили к арестам вымогателей.
ФБР заявило, что расследует это заявление, и, как и в случае с большинством заявлений групп вымогателей, детали заслуживают scrutiny, а не автоматического принятия. Группы вроде ShinyHunters имеют долгую историю преувеличения масштабов своего доступа, чтобы максимизировать давление на жертв и внимание СМИ. Тем не менее, одно лишь заявление о компрометации ФБР в сочетании с реальным, поддающимся проверке сбоем школьной платформы, иллюстрирует, как эти группы теперь действуют одновременно по двум направлениям: вымогают у корпоративных жертв деньги и публично атакуют учреждения, чтобы построить репутацию, делающую будущие требования выкупа более убедительными.
Это не первый случай, когда ShinyHunters использует раскрытие информации как рычаг, вместо того чтобы хранить молчание. Ранее группа сообщила нидерландскому телеком-провайдеру о его собственной утечке данных клиентов, затронувшей миллионы аккаунтов, — паттерн, показывающий, что группа рассматривает публичность как часть своей стратегии вымогательства.
Почему инцидент с Instructure важен для приватности
Оставив в стороне заявление о ФБР, инцидент с Canvas сам по себе заслуживает понимания. Системы управления обучением, такие как Canvas, хранят конфиденциальную информацию о несовершеннолетних: имена, оценки, записи о посещаемости, а иногда и данные о здоровье или специальных условиях, связанных со службами поддержки инвалидности. Когда записка о выкупе появляется прямо на портале входа, она рассчитана на то, чтобы её увидело как можно больше учащихся, родителей и сотрудников, оказывая публичное давление на поставщика с целью быстрой выплаты.
Тот факт, что Instructure, по сообщениям, заплатила, не гарантирует, что украденные данные были удалены или что они не всплывут позже. Выплаты выкупа группам вроде ShinyHunters исторически не предотвращали последующие утечки или повторные атаки. Это перекликается с тем, что произошло после других взломов сторонних сервисов, например, инцидента, раскрывшего данные о просмотрах и покупках, связанные с апрельской утечкой крупного ритейлера, где единственный скомпрометированный вендор поставил под угрозу данные клиентов гораздо более крупного бренда.
Что это значит для вас
Если ваша школа, работодатель или сервис, которым вы пользуетесь, работает на Canvas или аналогичной платформе, вы не контролируете напрямую, будет ли этот поставщик взломан. Но вы можете контролировать, какая часть последствий коснётся вас лично. Относитесь с подозрением к любому неожиданному запросу на вход, сбросу пароля или письму «о безопасности», связанному со школьным или рабочим порталом, в недели после подобных новостей. Группы вымогателей часто сопровождают взлом фишинговыми кампаниями, нацеленными на людей, чьи учётные данные оказались в украденных данных.
Если вы родитель, учащийся или преподаватель, использующий Canvas, разумно напрямую спросить у вашего школьного округа, были ли затронуты данные учащихся и какая конкретно информация была задействована. Расплывчатые заявления вроде «достигли соглашения» — это не то же самое, что подтверждение того, что персональные данные были или не были раскрыты.
Ключевые выводы
Заявление ShinyHunters о взломе ФБР может выдержать проверку, а может и нет, но готовность группы нарушить работу школьной экзаменационной платформы ради принуждения к выплате уже подтверждена. Читателям следует сменить все повторно используемые пароли, связанные со школьными или рабочими порталами, включить многофакторную аутентификацию там, где она предлагается, и оставаться настороже к фишинговым попыткам, ссылающимся на расписание экзаменов или верификацию аккаунта, в ближайшие недели. Группы вымогателей процветают на срочности и замешательстве; несколько минут, потраченных на проверку подозрительного сообщения напрямую через вашу школу или работодателя, — небольшая цена за то, чтобы избежать следующего этапа атаки.




