จดหมายเรียกค่าไถ่ในห้องเรียน

กลุ่มกรรโชกค่าไถ่ที่รู้จักกันในชื่อ ShinyHunters ได้ใช้เวลาหนึ่งปีที่ผ่านมาสร้างชื่อเสียงจากการโจมตีองค์กรขนาดใหญ่ในจุดที่เจ็บปวดที่สุด นั่นคือความไว้วางใจของลูกค้า แคมเปญล่าสุดของพวกเขารวมเป้าหมายที่แตกต่างกันอย่างมากสองแห่งไว้ในรอบข่าวเดียวกัน กลุ่มดังกล่าวได้ฝังข้อความเรียกค่าไถ่ลงในพอร์ทัลเข้าสู่ระบบของโรงเรียนที่ใช้ Canvas ประมาณ 330 แห่ง ซึ่งเป็นระบบจัดการการเรียนรู้ที่ใช้กันอย่างแพร่หลาย สร้างโดยบริษัท ed-tech ชื่อ Instructure การก่อกวนนี้บังคับให้ Instructure ต้องนำแพลตฟอร์มออกจากระบบเป็นเวลาหนึ่งวันเต็ม ซึ่งเป็นช่วงที่ตรงกับการสอบปลายภาคและการทดสอบ Advanced Placement ของนักเรียนจำนวนมากทั่วประเทศ

หลังจากนั้น Instructure กล่าวว่าบริษัท "บรรลุข้อตกลง" กับผู้โจมตี ซึ่งในภาษาธรรมดาโดยทั่วไปหมายความว่ามีการจ่ายค่าไถ่ ผลลัพธ์นั้นเพียงอย่างเดียวก็เป็นเรื่องที่น่าสนใจแล้ว: แพลตฟอร์มการศึกษาที่ใช้กันอย่างแพร่หลายถูกนำออกจากระบบระหว่างการทดสอบที่มีความสำคัญสูง และบริษัทเลือกที่จะเจรจากับอาชญากรแทนที่จะรับผลกระทบจากการดำเนินงานหากยืนหยัดไม่ยอม

คำกล่าวอ้างการเจาะระบบ FBI ของ ShinyHunters

สิ่งที่ทำให้ช่วงเวลานี้แตกต่างออกไปคือครึ่งหลังของเรื่องราว ในการสนทนากับนักข่าว ShinyHunters อ้างว่าได้เจาะระบบ FBI ด้วย โดยอธิบายการบุกรุกนี้ว่าเป็นสิ่งที่ทำเพื่อ "ปกป้องธุรกิจของเรา" เหตุผลของกลุ่มดังกล่าวตามที่อธิบายให้นักข่าวฟังคือ การเข้าถึงระบบบังคับใช้กฎหมายจะทำให้พวกเขามีอำนาจต่อรองหรือสัญญาณเตือนล่วงหน้าต่อการสอบสวนประเภทที่เคยนำไปสู่การจับกุมกลุ่มกรรโชกทรัพย์ในอดีต

FBI กล่าวว่ากำลังสอบสวนข้อกล่าวอ้างนี้ และเช่นเดียวกับคำแถลงของกลุ่มกรรโชกค่าไถ่ส่วนใหญ่ รายละเอียดต่างๆ สมควรได้รับการตรวจสอบอย่างละเอียดมากกว่าการยอมรับโดยอัตโนมัติ กลุ่มอย่าง ShinyHunters มีประวัติยาวนานในการกล่าวเกินจริงเกี่ยวกับขอบเขตการเข้าถึงของตนเพื่อเพิ่มแรงกดดันต่อเหยื่อและความสนใจจากสื่อ อย่างไรก็ตาม การกล่าวอ้างเพียงอย่างเดียวว่า FBI ถูกเจาะระบบ ประกอบกับการก่อกวนแพลตฟอร์มโรงเรียนที่เกิดขึ้นจริงและตรวจสอบได้ แสดงให้เห็นว่ากลุ่มเหล่านี้ดำเนินการบนสองแนวทางพร้อมกันในปัจจุบัน: กรรโชกค่าไถ่จากเหยื่อภาคธุรกิจ และกำหนดเป้าหมายสถาบันต่างๆ ต่อสาธารณะเพื่อสร้างชื่อเสียงที่ทำให้การเรียกร้องค่าไถ่ในอนาคตมีความน่าเชื่อถือมากขึ้น

นี่ไม่ใช่ครั้งแรกที่ ShinyHunters ใช้การเปิดเผยข้อมูลเป็นเครื่องมือต่อรองแทนที่จะเงียบไว้ กลุ่มนี้เคยบอกบริษัทโทรคมนาคมสัญชาติเนเธอร์แลนด์เกี่ยวกับการรั่วไหลของข้อมูลลูกค้าของบริษัทเอง ซึ่งกระทบบัญชีหลายล้านบัญชี รูปแบบที่แสดงให้เห็นว่ากลุ่มนี้ถือว่าการเผยแพร่ต่อสาธารณะเป็นส่วนหนึ่งของคัมภีร์การกรรโชกของตน

ทำไมเหตุการณ์ Instructure จึงสำคัญต่อความเป็นส่วนตัว

หากตั้งข้อกล่าวอ้างเกี่ยวกับ FBI ไว้ข้าง เหตุการณ์ Canvas เพียงอย่างเดียวก็คุ้มค่าที่จะทำความเข้าใจ ระบบจัดการการเรียนรู้อย่าง Canvas เก็บข้อมูลละเอียดอ่อนเกี่ยวกับผู้เยาว์: ชื่อ คะแนน บันทึกการเข้าเรียน และบางครั้งรายละเอียดด้านสุขภาพหรือการปรับเปลี่ยนที่เกี่ยวข้องกับบริการสำหรับผู้พิการ เมื่อข้อความเรียกค่าไถ่ปรากฏขึ้นโดยตรงบนพอร์ทัลเข้าสู่ระบบ มันถูกออกแบบมาให้เห็นโดยผู้ชมจำนวนมากที่สุดเท่าที่จะเป็นไปได้ ทั้งนักเรียน ผู้ปกครอง และบุคลากร เพื่อสร้างแรงกดดันสาธารณะต่อผู้ให้บริการให้จ่ายเงินอย่างรวดเร็ว

ข้อเท็จจริงที่ว่า Instructure reportedly จ่ายเงินไม่ได้ гаранว่าข้อมูลที่ถูกขโมยจะถูกลบหรือจะไม่ปรากฏขึ้นอีกในภายหลัง การจ่ายค่าไถ่ให้กลุ่มอย่าง ShinyHunters ในอดีตไม่ได้ป้องกันการรั่วไหลในภายหลังหรือการตกเป็นเป้าหมายซ้ำ สิ่งนี้สะท้อนสิ่งที่เกิดขึ้นหลังการรั่วไหลของบริการบุคคลที่สามอื่นๆ เช่น เหตุการณ์ที่เปิดเผยข้อมูลการท่องเว็บและการซื้อที่เกี่ยวข้องกับการรั่วไหลของบริษัทค้าปลีกรายใหญ่ในเดือนเมษายน ซึ่งความสัมพันธ์กับผู้ให้บริการรายเดียวที่ถูกเจาะระบบทำให้ข้อมูลลูกค้าของแบรนด์ที่ใหญ่กว่ามากตกอยู่ในความเสี่ยง

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากโรงเรียน นายจ้าง หรือบริการที่คุณใช้ทำงานบน Canvas หรือแพลตฟอร์มที่คล้ายกัน คุณไม่ได้ควบคุมโดยตรงว่าผู้ให้บริการรายนั้นจะถูกเจาะระบบหรือไม่ แต่คุณสามารถควบคุมได้ว่าผลกระทบจะมาถึงคุณ personally มากน้อยเพียงใด ให้สงสัยทุกการแจ้งเตือนเข้าสู่ระบบที่ไม่คาดคิด คำขอรีเซ็ตรหัสผ่าน หรืออีเมล "แจ้งเตือนความปลอดภัย" ที่เกี่ยวข้องกับพอร์ทัลโรงเรียนหรือที่ทำงานในสัปดาห์หลังข่าวแบบนี้ กลุ่มกรรโชกค่าไถ่มักติดตามการเจาะระบบด้วยแคมเปญฟิชชิงที่มุ่งเป้าไปยังผู้ที่มีข้อมูลรับรองปรากฏในข้อมูลที่ถูกขโมย

หากคุณเป็นผู้ปกครอง นักเรียน หรือนักการศึกษาที่ใช้ Canvas การถามเขตการศึกษาของคุณโดยตรงว่า�้อมูลนักเรียนได้รับผลกระทบหรือไม่ และข้อมูลใดที่เกี่ยวข้อง ถือเป็นเรื่องสมเหตุสมผล ข้อความคลุมเครืออย่าง "บรรลุข้อตกลง" ไม่เหมือนกับการยืนยันว่าข้อมูลส่วนบุคคลถูกเปิดเผยหรือไม่

ประเด็นสำคัญ

ข้อกล่าวอ้างการเจาะระบบ FBI ของ ShinyHunters อาจจริงหรืออาจไม่ผ่านการตรวจสอบ แต่ความเต็มใจของกลุ่มที่จะก่อกวนแพลตฟอร์มการสอบของโรงเรียนเพื่อบังคับให้จ่ายเงินนั้นได้รับการยืนยันแล้ว ผู้อ่านควรเปลี่ยนรหัสผ่านที่ใช้ซ้ำซึ่งเกี่ยวข้องกับพอร์ทัลโรงเรียนหรือที่ทำงาน เปิดใช้งานการยืนยันตัวตนหลายปัจจัยในที่ที่มีให้ และระวังความพยายามฟิชชิงที่อ้างถึงตารางสอบหรือการยืนยันบัญชีในสัปดาห์ต่อๆ ไป กลุ่มกรรโชกค่าไถ่เจริญรุ่งเรืองจากความเร่งรีบและความสับสน การใช้เวลาไม่กี่นาทีในการตรวจสอบข้อความที่น่าสงสัยโดยตรงกับโรงเรียนหรือนายจ้างของคุณเป็นราคาที่น้อยนิดเพื่อหลีกเลี่ยงขั้นตอนถัดไปของการโจมตี