Lời Đòi Tiền Chuộc Trong Lớp Học
Nhóm tống tiền được biết đến với tên ShinyHunters đã dành cả năm qua để xây dựng danh tiếng về việc tấn công các tổ chức lớn vào nơi đau đớn nhất: lòng tin của khách hàng. Chiến dịch mới nhất của chúng kết hợp hai mục tiêu rất khác nhau trong cùng một chu kỳ tin tức. Nhóm này đã đưa các thông điệp đòi tiền chuộc vào khoảng 330 cổng đăng nhập trường học Canvas, hệ thống quản lý học tập được sử dụng rộng rãi do công ty công nghệ giáo dục Instructure xây dựng. Sự gián đoạn này buộc Instructure phải đưa nền tảng xuống ngoại tuyến trong cả một ngày, khoảng thời gian trùng với kỳ thi cuối kỳ và kỳ thi Advanced Placement của nhiều học sinh trên khắp cả nước.
Instructure sau đó cho biết họ "đã đạt được thỏa thuận" với những kẻ tấn công, cách diễn đạt mà hiểu theo nghĩa đơn giản thường có nghĩa là tiền chuộc đã được trả. Riêng kết quả đó đã là một câu chuyện đáng chú ý: một nền tảng giáo dục được sử dụng rộng rãi bị đưa xuống ngoại tuyến trong kỳ thi có tính chất quan trọng, và một công ty chọn đàm phán với tội phạm thay vì gánh chịu hậu quả vận hành từ việc kiên quyết không nhượng bộ.
Tuyên Bố Hack FBI Của ShinyHunters
Điều khiến thời điểm này khác biệt là nửa sau của câu chuyện. Trong các cuộc trò chuyện với phóng viên, ShinyHunters tuyên bố rằng chúng cũng đã xâm nhập vào FBI, mô tả hành vi xâm nhập này như một việc được thực hiện để "bảo vệ hoạt động kinh doanh của chúng tôi." Lý lẽ của nhóm này, như được mô tả với các nhà báo, là việc có được khả năng quan sát vào các hệ thống thực thi pháp luật mang lại cho chúng đòn bẩy hoặc cảnh báo sớm chống lại các cuộc điều tra kiểu trước đây từng dẫn đến việc bắt giữ các đối tượng tống tiền.
FBI cho biết họ đang điều tra tuyên bố này, và như với hầu hết các tuyên bố của nhóm tống tiền, các chi tiết cần được xem xét kỹ lưỡng thay vì tự động chấp nhận. Các nhóm như ShinyHunters có thành tích lâu dài về việc phóng đại phạm vi truy cập của chúng để tối đa hóa áp lực lên nạn nhân và sự chú ý của truyền thông. Tuy nhiên, chỉ riêng tuyên bố về việc xâm nhập FBI, kết hợp với một sự gián đoạn nền tảng trường học có thể xác minh được và đang diễn ra, cho thấy cách các nhóm này hiện hoạt động trên hai hướng cùng lúc: tống tiền các nạn nhân doanh nghiệp để đòi tiền, và công khai nhắm vào các tổ chức để xây dựng danh tiếng khiến các yêu cầu tiền chuộc trong tương lai trở nên đáng tin hơn.
Đây không phải lần đầu tiên ShinyHunters sử dụng việc tiết lộ thông tin như một đòn bẩy thay vì giữ im lặng. Nhóm này trước đây đã thông báo cho một nhà cung cấp viễn thông Hà Lan về vụ vi phạm dữ liệu khách hàng của chính họ ảnh hưởng đến hàng triệu tài khoản, một mô thức cho thấy nhóm này coi sự công khai là một phần trong kịch bản tống tiền của chúng.
Tại Sao Sự Cố Instructure Quan Trọng Đối Với Quyền Riêng Tư
Gạt sang một bên tuyên bố về FBI, riêng sự cố Canvas đã đáng để tìm hiểu. Các hệ thống quản lý học tập như Canvas lưu giữ thông tin nhạy cảm về trẻ vị thành niên: tên, điểm số, hồ sơ điểm danh, và đôi khi cả thông tin sức khỏe hoặc hỗ trợ gắn với các dịch vụ dành cho người khuyết tật. Khi một thông điệp đòi tiền chuộc xuất hiện trực tiếp trên cổng đăng nhập, nó được thiết kế để được nhìn thấy bởi lượng khán giả lớn nhất có thể gồm học sinh, phụ huynh và nhân viên, tạo áp lực công khai lên nhà cung cấp để trả tiền nhanh chóng.
Việc Instructure được cho là đã trả tiền không đảm bảo rằng dữ liệu bị đánh cắp đã bị xóa hoặc sẽ không xuất hiện trở lại sau này. Việc trả tiền chuộc cho các nhóm như ShinyHunters trong lịch sử không ngăn được các vụ rò rỉ tiếp theo hoặc việc bị nhắm mục tiêu lặp lại. Điều này phản ánh những gì đã xảy ra sau các vụ vi phạm dịch vụ bên thứ ba khác, chẳng hạn như sự cố làm lộ dữ liệu duyệt web và mua hàng gắn với vụ vi phạm tháng Tư của một nhà bán lẻ lớn, nơi một mối quan hệ nhà cung cấp bị xâm phạm duy nhất đặt dữ liệu khách hàng thuộc về một thương hiệu lớn hơn nhiều vào vòng nguy hiểm.
Điều Này Có Ý Nghĩa Gì Với Bạn
Nếu trường học, nơi làm việc hoặc một dịch vụ bạn sử dụng chạy trên Canvas hoặc một nền tảng tương tự, bạn không trực tiếp kiểm soát được liệu nhà cung cấp đó có bị xâm phạm hay không. Nhưng bạn có thể kiểm soát mức độ ảnh hưởng của hậu quả đến cá nhân mình. Hãy đối xử với bất kỳ lời nhắc đăng nhập bất ngờ, yêu cầu đặt lại mật khẩu, hoặc email "cảnh báo bảo mật" gắn với cổng trường học hoặc nơi làm việc bằng sự nghi ngờ trong những tuần sau tin tức như thế này. Các nhóm tống tiền thường theo sau một vụ xâm phạm bằng các chiến dịch lừa đảo nhắm vào những người có thông tin đăng nhập xuất hiện trong dữ liệu bị đánh cắp.
Nếu bạn là phụ huynh, học sinh hoặc nhà giáo dục sử dụng Canvas, việc hỏi trực tiếp khu học chính của bạn liệu dữ liệu học sinh có bị ảnh hưởng hay không và thông tin cụ thể nào liên quan là điều hợp lý. Những tuyên bố mơ hồ như "đã đạt được thỏa thuận" không giống với việc xác nhận rằng dữ liệu cá nhân đã bị lộ hay chưa.
Những Điểm Chính
Tuyên bố hack FBI của ShinyHunters có thể đứng vững hoặc không trước sự xem xét kỹ lưỡng, nhưng việc nhóm này sẵn sàng làm gián đoạn một nền tảng thi cử của trường học để buộc phải trả tiền thì đã được xác nhận. Độc giả nên thay đổi bất kỳ mật khẩu nào được tái sử dụng gắn với cổng trường học hoặc nơi làm việc, bật xác thực đa yếu tố ở nơi được cung cấp, và cảnh giác với các nỗ lực lừa đảo đề cập đến lịch thi hoặc xác minh tài khoản trong những tuần tới. Các nhóm tống tiền phát triển nhờ sự khẩn cấp và nhầm lẫn; vài phút xác minh trực tiếp một thông điệp đáng ngờ với trường học hoặc nơi làm việc của bạn là cái giá nhỏ để tránh giai đoạn tiếp theo của cuộc tấn công.




