Записка про викуп у класній кімнаті
Угруповання-вимагач, відоме як ShinyHunters, протягом останнього року будувало репутацію на ударах по великих організаціях у найболючішому місці: довірі їхніх клієнтів. Його остання кампанія об'єднала дві дуже різні цілі в одному новинному циклі. Угруповання впровадило повідомлення про викуп приблизно на 330 шкільних порталах входу Canvas — широко використовуваної системи управління навчанням, створеної освітньою технологічною компанією Instructure. Збій змусив Instructure вимкнути платформу на цілий день, період, який збігся з випускними іспитами та тестуванням Advanced Placement для багатьох учнів по всій країні.
Відтоді Instructure заявила, що «досягла угоди» з нападниками — формулювання, яке, простіше кажучи, зазвичай означає, що викуп було сплачено. Сам лише цей результат був би помітною історією: широко використовувана освітня платформа вимкнена під час відповідальних іспитів, а компанія вирішила вести переговори зі злочинцями, а не прийняти операційні наслідки відмови поступитися.
Заява ShinyHunters про злам ФБР
Що робить цей момент іншим — це друга половина історії. У розмовах із журналістами ShinyHunters заявило, що також зламало ФБР, подаючи це вторгнення як дію, зроблену для «захисту нашого бізнесу». Обґрунтування угруповання, як воно було описане журналістам, полягало в тому, що отримання видимості в системи правоохоронних органів дає йому важіль впливу або раннє попередження проти тих розслідувань, які раніше вже призводили до арештів суб'єктів вимагання.
ФБР заявило, що розслідує цю заяву, і, як і з більшістю заяв угруповань-вимагачів, деталі заслуговують на ретельну перевірку, а не на автоматичне прийняття. Такі угруповання, як ShinyHunters, мають давню історію перебільшення масштабів свого доступу, щоб максимізувати тиск на жертв і увагу медіа. І все ж сама лише заява про компрометацію ФБР у поєднанні з реальним, перевіреним збоєм шкільної платформи ілюструє, як ці угруповання тепер діють одночасно за двома напрямками: вимагають викуп у корпоративних жертв і публічно атакують установи, щоб побудувати репутацію, яка робить майбутні вимоги викупу переконливішими.
Це не перший випадок, коли ShinyHunters використовує розголошення як важіль впливу, а не зберігає мовчання. Раніше угруповання повідомило нідерландському телеком-провайдеру про його власний витік даних клієнтів, що зачепив мільйони акаунтів — модель, яка показує, що угруповання ставиться до публічності як до частини свого сценарію вимагання.
Чому інцидент з Instructure важливий для приватності
Залишивши осторонь заяву про ФБР, інцидент з Canvas сам по собі вартий розуміння. Системи управління навчанням, такі як Canvas, зберігають чутливу інформацію про неповнолітніх: імена, оцінки, записи про відвідуваність, а іноді й дані про здоров'я чи спеціальні умови, пов'язані зі службами підтримки людей з інвалідністю. Коли записка про викуп з'являється безпосередньо на порталі входу, вона розрахована на те, щоб її побачила якомога більша аудиторія учнів, батьків і персоналу, чинячи публічний тиск на постачальника, щоб той швидко заплатив.
Той факт, що Instructure, за повідомленнями, заплатила, не гарантує, що викрадені дані було видалено або що вони не спливуть пізніше. Виплати викупу таким угрупованням, як ShinyHunters, історично не запобігали подальшим витокам або повторним атакам. Це віддзеркалює те, що сталося після інших зламів сторонніх постачальників послуг, як-от інцидент, що розкрив дані про перегляди та покупки, пов'язані з квітневим зломом великого рітейлера, де єдиний скомпрометований зв'язок із постачальником наразив на ризик дані клієнтів значно більшого бренду.
Що це означає для вас
Якщо ваша школа, роботодавець або сервіс, яким ви користуєтеся, працює на Canvas чи подібній платформі, ви не контролюєте безпосередньо, чи буде цей постачальник зламаний. Але ви можете контролювати, яка частина наслідків дістанеться особисто вас. Ставтеся з підозрою до будь-якого несподіваного запиту на вхід, запиту на скидання пароля або листа про «попередження щодо безпеки», пов'язаного зі шкільним чи робочим порталом, протягом тижнів після новин, подібних до цієї. Угруповання-вимагачі часто супроводжують злам фішинговими кампаніями, націленими на людей, чиї облікові дані з'явилися у викрадених даних.
Якщо ви батько, учень або освітянин, який користується Canvas, розумно напряму запитати у вашого шкільного округу, чи постраждали дані учнів і яка саме інформація була задіяна. Розпливчасті заяви на кшталт «досягли угоди» — це не те саме, що підтвердження того, що персональні дані були або не були розкриті.
Ключові висновки
Заява ShinyHunters про злам ФБР може витримати перевірку, а може й ні, але готовність угруповання порушити роботу шкільної іспитової платформи, щоб змусити до виплати, вже підтверджена. Читачам слід змінити будь-які повторно використовувані паролі, пов'язані зі шкільними чи робочими порталами, увімкнути багатофакторну автентифікацію там, де вона пропонується, і залишатися пильними до фішингових спроб, що посилаються на розклад іспитів або підтвердження акаунта, протягом наступних тижнів. Угруповання-вимагачі процвітають на терміновості та плутанині; кілька хвилин, витрачених на перевірку підозрілого повідомлення безпосередньо у вашій школі чи роботодавця, — невелика ціна за уникнення наступного етапу атаки.




