Sınıfta Bir Fidye Notu

ShinyHunters olarak bilinen gasp grubu, geçtiğimiz yıl boyunca büyük kuruluşları en çok acıtan yerden vurma konusunda ün kazandı: müşterilerinin güveninden. Son kampanyası iki çok farklı hedefi aynı haber döngüsünde birleştirdi. Grup, eğitim teknolojisi şirketi Instructure tarafından geliştirilen ve yaygın olarak kullanılan öğrenme yönetim sistemi Canvas'ın yaklaşık 330 okul giriş portalına fidye mesajları enjekte etti. Bu kesinti, Instructure'ı platformu tam bir gün boyunca çevrimdışı bırakmaya zorladı; bu süre ülke genelinde birçok öğrenci için final sınavları ve Advanced Placement testleriyle çakıştı.

Instructure o zamandan beri saldırganlarla "bir anlaşmaya vardığını" söyledi; bu ifade, açık bir dille söylenirse, genellikle fidye ödendiği anlamına gelir. Bu sonuç tek başına kayda değer bir haber olurdu: yüksek riskli sınavlar sırasında çevrimdışı alınan yaygın kullanımlı bir eğitim platformu ve direnmek yerine suçlularla müzakere etmeyi seçen bir şirket.

ShinyHunters'ın FBI Hack İddiası

Bu anı farklı kılan şey hikayenin ikinci yarısı. Muhabirlerle yaptığı görüşmelerde ShinyHunters, FBI'ı da ihlal ettiğini iddia ederek bu izinsiz girişi "işimizi korumak" için yapılmış bir şey olarak çerçeveledi. Grubun gazetecilere açıkladığı gerekçesi, kolluk kuvvetleri sistemlerine görünürlük kazanmanın, daha önce gasp aktörlerinin tutuklanmasına yol açan türden soruşturmalara karşı kendisine kaldıraç veya erken uyarı sağladığıydı.

FBI, iddiayı soruşturduğunu söyledi ve çoğu gasp grubu açıklamasında olduğu gibi, ayrıntılar otomatik kabulden ziyade incelemeyi hak ediyor. ShinyHunters gibi grupların, kurbanlar ve medya üzerindeki baskıyı en üst düzeye çıkarmak için erişimlerinin kapsamını abartma konusunda uzun bir geçmişi var. Yine de, bir FBI ihlali iddiasının canlı ve doğrulanabilir bir okul platformu kesintisiyle birleşmesi, bu grupların artık aynı anda iki kulvarda nasıl faaliyet gösterdiğini gösteriyor: kurumsal kurbanlardan ödeme almak için gasp etmek ve gelecekteki fidye taleplerini daha inandırıcı kılacak bir itibar oluşturmak için kurumları alenen hedef almak.

Bu, ShinyHunters'ın sessiz kalmak yerine ifşayı kaldıraç olarak kullandığı ilk sefer değil. Grup daha önce bir Hollandalı telekom sağlayıcısına milyonlarca hesabı etkileyen kendi müşteri verisi ihlalini bildirmişti; bu da grubun kamuya açıklığı gasp oyun kitabının bir parçası olarak gördüğünü gösteriyor.

Instructure Olayı Gizlilik Açısından Neden Önemli

FBI iddiasını bir kenara bırakırsak, Canvas olayı tek başına anlaşılmaya değer. Canvas gibi öğrenme yönetim sistemleri, reşit olmayanlar hakkında hassas bilgiler barındırır: isimler, notlar, devam kayıtları ve bazen engellilik hizmetlerine bağlı sağlık veya uyarlama ayrıntıları. Bir giriş portalında doğrudan bir fidye notu göründüğünde, mümkün olan en geniş öğrenci, veli ve personel kitlesi tarafından görülmek üzere tasarlanmıştır ve satıcı üzerinde hızlı ödeme yapması için kamu baskısı uygular.

Instructure'ın bildirildiğine göre ödeme yapmış olması, çalınan verilerin silindiğini veya daha sonra ortaya çıkmayacağını garanti etmez. ShinyHunters gibi gruplara yapılan fidye ödemeleri tarihsel olarak sonraki sızıntıları veya tekrarlanan hedeflemeyi engellememiştir. Bu, büyük bir perakendecinin Nisan ihlaliyle bağlantılı tarama ve satın alma verilerini açığa çıkaran olay gibi diğer üçüncü taraf hizmet ihlallerinden sonra olanları yansıtıyor; burada tek bir ele geçirilmiş satıcı ilişkisi, çok daha büyük bir markaya ait müşteri verilerini riske attı.

Bu Sizin İçin Ne Anlama Geliyor

Okulunuz, işvereniniz veya kullandığınız bir hizmet Canvas ya da benzer bir platform üzerinde çalışıyorsa, o satıcının ihlal edilip edilmemesi üzerinde doğrudan kontrolünüz yok. Ancak yansımaların ne kadarının size ulaşacağını kontrol edebilirsiniz. Bu tür haberlerden sonraki haftalarda bir okul veya işyeri portalıyla bağlantılı beklenmedik herhangi bir giriş istemi, parola sıfırlama talebi veya "güvenlik uyarısı" e-postasına şüpheyle yaklaşın. Gasp grupları sıklıkla bir ihlalin ardından, kimlik bilgileri çalınan verilerde görünen kişileri hedefleyen kimlik avı kampanyaları düzenler.

Canvas kullanan bir veli, öğrenci veya eğitimciyseniz, okul bölgenize doğrudan öğrenci verilerinin etkilenip etkilenmediğini ve hangi spesifik bilgilerin söz konusu olduğunu sormak makul olur. "Bir anlaşmaya varıldı" gibi belirsiz ifadeler, kişisel verilerin açığa çıkıp çıkmadığına dair bir teyit değildir.

Çıkarımlar

ShinyHunters'ın FBI hack iddiası incelemeye dayanabilir de dayanmayabilir de, ancak grubun bir ödeme almak için bir okul sınav platformunu bozmaya istekli olduğu zaten doğrulandı. Okuyucular okul veya iş portallarıyla bağlantılı yeniden kullanılan parolaları değiştirmeli, sunulduğu yerlerde çok faktörlü kimlik doğrulamayı etkinleştirmeli ve önümüzdeki haftalarda sınav programlarına veya hesap doğrulamaya atıfta bulunan kimlik avı girişimlerine karşı tetikte olmalıdır. Gasp grupları aciliyet ve kafa karışıklığıyla beslenir; şüpheli bir mesajı doğrudan okulunuz veya işvereninizle doğrulamak için harcanan birkaç dakika, saldırının bir sonraki aşamasından kaçınmak için küçük bir bedeldir.