Утечка
Канвас (Canvas) пострадал от взлома данных, который затронул школы и колледжи по всей стране. Взлом был обнаружен в среду, 15 февраля, и уже были сообщены случаи взлома в нескольких университетах и colleges. Взлом включал в себя утечку личной информации студентов и персонала, а также доступ к их аккаунтам. Взлом был совершен с помощью уязвимости в системе безопасности Canvas, которая была известна с 2019 года. Канвас заявила, что она уже началась работать над решением проблемы и предоставила обновленную версию своей системы безопасности для всех пользователей. Взлом вызвал обеспокоенность среди студентов, учителей и администраторов образовательных учреждений, поскольку он может поставить под угрозу конфиденциальность личной информации и безопасность данных.
Накануне в США начался деградация сервиса Canvas, широко используемого платформы для образовательной технологии, из-за продолжающегося нападения на данные с extortionately. Группа киберзлощадок заменила логины на странице сервиса с требованием об отмывании денег.
Krebs on Security··8 мин чтения
Состояние кибербезопасности: кибератаку на платформе Canvas обострить и подвергнуть угрозе обучение в США. Исследование пока не показывает, что похищенные данные включают «определенную личную информацию пользователей в затронутых учреждениях, такие как фамилия, адрес электронной почты и номер студенческого билета, а также сообщения между пользователями». Компания заявила, что не обнаружила доказательств того, что похищенные данные включают более чувствительную информацию, такой как пароли, даты рождения, государственные идентификаторы или финансовые данные. Обновление 6 мая stated, что Canvas полностью функционировал, а Instructure не видел никаких продолжающихся незаконных действий на их платформе. "В этом этапе мы считаем, что инцидент был containment", написало Instructure. Однако к середине дня в четверг 7 мая студенты и преподаватели десятков школ и университетов пачали публиковать комментарии на социальных сетях, утверждая, что demanded от ShinyHunters заменил обычный Canvas логинный портал. Instructure ответила, pulling Canvas offline и заменив портал сообщением, "Canvas currently undergoing scheduled maintenance. Check back soon." "Мы ожидаем быть в скором времени, и предоставим обновления как можно скорее", В настоящее время сообщение о ситуации с Instructure находится на его странице статусов. Хотя данные, по которым был ущемлен ShinyHunters, могут или не содержать особенно чувствительную информацию (ShinyHunters утверждает, что это включает в себя несколько миллиардов частных сообщений между студентами и преподавателями, а также имена, номера телефонов и электронные адреса), этот нападение могло hardly не пришлось на самый плохий момент для Instructure: Многие из пострадавших школ и университетов находятся в средней части окончательных экзаменов, и prolonged outage может быть sangat вредным для компании. Сообщение о взимании сдачи, которое встречало countless Canvas-использующих пользователей сегодня, advierte пострадавшие школы о том, чтобыNegotiate свои собственные взимания за вычетом предотвращения публикации их данных — независимо от того, решит ли Instructure заплатить. “ShinyHunters нарушил Instructure (еще раз),” сообщение о взимании сдачи гласило. "Вместо того, чтобы связаться с нами для решения проблемы, они игнорировали нас и сделали некоторые 'безопасные обновления.'" Сource близкая к расследованию, которая не была autorизирована для разговора с прессой, сообщила KrebsOnSecurity, что несколько университетов уже обратились к группе cybercrime о том, чтобы заплатить. Аналитики из той же источники также отметили, что блог ShinyHunters больше не включает Instructure в список нынешних жертв extortion. Аналогичные образцы данных, похищенные у клиентов Canvas, были удалены. Группы extortion, такие как ShinyHunters, обычно удаляют жертвы из своих сайтов только после получения взимания штрафа или после согласия жертвы на переговоры. Дипан Манн, founder и CEO компании Cloudskope, критиковал Instructure за то, что отдало в своей статусной странице событие outage 12 мая как "планируемую обслуживание". Манн сказал, что Shiny Hunters впервые продемонстрировали, что они проникли в Instructure 1 мая, prompting Chief Information Security Officer Steve Proud заявить следующий день, что инцидент был containment. But Манн сказал, что сегодняшний нападение, по крайней мере, третий раз за последние восемь месяцев, что Instructure была взломана ShinyHunters. В статье blog today, Манн отметил, что в сентябре 2025 года ShinyHunters выпустили thousands internal University of Pennsylvania files — donor records, internal memos и другие конфиденциальные материалы "В ходьбе от Daily Pennsylvanian и других СМИ было установлено, что в частичной мере это был путь доступа Canvas/Instructure. "Пенн был назван жертвой", написал Мэнн . "Instructure - механизм. Вопрос о том, как произошло это, был рассматриваем какstory Penn-specific для большинства национальных СМИ и quietly handled Instructure как вопрос об individuum-специфическом случае. Этот фрейминг был неверным тогда. Это dramatically более неверно в свете событий May 2026 года, которые теперь выглядят как planned escalation of attack pattern, что ShinyHunters работали против Instructure's environment по крайней мере в течение eight месяцев prior. Септембрьская атака на Penn был proof of concept. May 1, 2026 инцидент - production run. May 7, 2026 recompromise - ShinyHunters demonstrating publicly что May 2 'containment' did not happen." Меморанды. ШайниГантерс - prolific и fluid группа кибернападов, специализирующаяся на поимке данных и extortion. Они обычно получают доступ к компаниям через голосовую фишинг и социальную инженерную атаку, которая часто включает в себя impersonation IT персонала или других доверенных членов цели организации. В прошлом месяце ШайниГантерс освободил доминирующую компанию по дома ADT от личной информации 5,5 миллиона клиентов. Extortion группа сообщила BleepingComputer, что они проникли в компанию, используя уязвимость учетной записи single sign-on сотрудника Okta в голосовом фишинге, который позволил им получить доступ к инстанции Salesforce ADT. BleepingComputer говорит, что ШайниГантерс recently взял на себя ответственность за ряд extortion-атак против высокопознаваемых организаций, включая Medtronic, Rockstar Games, McGraw Hill, 7-Eleven и оператора круизной линии Carnival. Атака на клиентов Canvas - это только одна из нескольких крупных кампаний кибернападов, launched ShinyHunters в настоящее время, said Charles Carmakal , chief technology officer at the Google-owned Mandiant Consulting . Carmakal declined to comment В частности по поводу инцидента с Canvas, но он отметил, что “сейчас происходят несколько конкурентных и дискретных кампаний ShinyHunters入требия и extortion”. Cloudskope’s Mann сказал, что что happens next зависит largely от того, будут ли клиенты Instructure — университеты, школы-образовательные округа и образовательные министерства, платившие за Canvas — выбирать давить или absorbiertes breachquietly. “История инцидентов между образованием и вендором предполагает, что путь наименьшего сопротивления является вторым”, он заключил. Обновление, 8 мая, 11:05 утра ET: Instructure опубликовал страницу об incidentе, которая включает в себя больше информации о взлите. Instructure сказал, что его портал Canvas функционирует нормально снова, и что хакеры эксплуатировали проблему связанной с Free-for-Teacher аккаунтами. “Это тот же вопрос, который привел к неавторизованному доступу в прошлую неделю”, wrote Instructure. “Поскольку за это сделано трудное решение temporarily shut down Free-for-Teacher accounts. Эти аккаунты были частью нашего платформы, и мы предпринимаем усилия для решения проблем с этими аккаунтами”. Организации, пострадавшие от кибератак, были уведомлены 6 мая. “Если ваша организация пострадала, Instructure contacting your organization’s primary contacts directly,” обновление гласит. “Пожалуйста, не полагайтесь на третьи-party lists или социальные сети, в которых указаны потенциально пострадавшие организации, поскольку эти списки не подтверждены. Instructure будет подтверждать верифицированную информацию через прямой контакт с всеми пострадавшими организациями.” Обновление, 11 мая, 22:16 по ET: Instructure опубликовал обновление, в котором сообщил, что заплатили extortionists в обмен на обещание уничтожить украденную информацию. “Данные были возвращены нам,” обновление читает. “Мы получили цифровой подтверждения уничтожения данных (логи шреда). Мы узнали, что ни одна из клиентов Instructure не будет подвергаться extortionists как в общественных, так и в частных обстоятельствах.” — Источник: Krebs on Security. Материал подготовлен редакцией CyberBlackmail.
