Масштабная кибератака на платформу Canvas нарушила работу тысяч учебных заведений

Масштабная кибератака на платформу Canvas нарушила работу тысяч учебных заведений

Кибератаки на высшие учебные заведения и шантаж данными давно стали привычным явлением. Однако инцидент с цифровой обучающей платформой Canvas, затронувший тысячи школ и университетов по всей территории США, привёл к беспрецедентным сбоям в их ежедневной работе.

Подробности инцидента и первые сбои

В четверг платформа Canvas, широко используемая в образовательном секторе, была переведена в «режим технического обслуживания». Это произошло после того, как её разработчик, образовательный технологический гигант Instructure, столкнулся с утечкой данных и попыткой вымогательства со стороны хакеров, действующих под известным псевдонимом «ShinyHunters». Хотя злоумышленники рекламировали взлом и пытались получить выкуп от Instructure ещё с 1 мая, ситуация приобрела критический характер для учащихся и преподавателей в США и за их пределами именно в четверг. Перебои в работе Canvas вызвали хаос в школах, многие из которых находились в процессе сдачи выпускных экзаменов и завершения учебного года.

Университеты, включая Гарвард, Колумбийский университет, Университет Рутгерса и Джорджтаунский университет, в последние дни направили оповещения своим студентам о сложившейся ситуации. Пострадали и другие учреждения, в том числе школьные округа как минимум в десятке штатов. В списке, опубликованном хакерами на их сайте в даркнете, ориентированном на вымогательство, утверждается, что взлом затронул более 8 800 учебных заведений. Однако точные масштабы и охват утечки в настоящее время остаются неясными, а недоступность Canvas в течение всего четверга ещё больше усложнила картину.

Реакция Instructure и характер утечки

В журнале обновлений инцидента, который ведётся с 1 мая, Стив Прауд, директор по информационной безопасности Instructure, заявил, что компания «недавно столкнулась с инцидентом кибербезопасности, осуществленным преступным злоумышленником». 2 мая он добавил, что «информация, затронувшая пользователей в пострадавших учреждениях», включала имена, адреса электронной почты, идентификационные номера студентов и сообщения, которыми обменивались пользователи на платформе.

В среду ситуация была отмечена как «Разрешённая», при этом Прауд написал, что «Canvas полностью функционирует, и мы не наблюдаем никаких продолжающихся несанкционированных действий». Однако к полудню четверга на странице статуса Instructure снова появилось «затруднение», связанное с проблемами входа для некоторых пользователей в студенческие электронные портфолио. В течение нескольких часов компания добавила ещё одно обновление статуса: «Instructure перевела Canvas, Canvas Beta и Canvas Test в режим технического обслуживания». Поздним вечером четверга компания сообщила, что Canvas снова доступен «для большинства пользователей».

Издание TechCrunch в четверг сообщило, что хакеры предприняли вторую волну атак, изменив некоторые порталы Canvas школ путём внедрения HTML-файла для отображения собственного сообщения на страницах входа в систему. По данным The Harvard Crimson, злоумышленники изменили страницу входа Гарвардского университета в Canvas, чтобы показать сообщение, которое включало список школ, якобы затронутых взломом.

В сообщении от хакеров «учебные заведения из затронутого списка призывались проконсультироваться с фирмой по кибербезопасности и связаться с группой конфиденциально для урегулирования ситуации до конца дня 12 мая — иначе их данные рискуют быть слитыми», сообщает The Crimson. «Неясно, какая именно информация, связанная с Гарвардским университетом, была включена в предполагаемую утечку».

Анализ хакерской группы и тактики

Название ShinyHunters ассоциируется с массивными утечками данных и ранее связывалось с печально известным хакерским коллективом, известным как Com. Однако по мере изменения состава участников на протяжении многих лет, множество злоумышленников использовали самые известные псевдонимы, связанные с Com. Ряд недавних атак также использовал другие названия, такие как Lapsus$, имеющие мало или совсем не имеющие отношения к первоначальной группе, действовавшей под этим именем.

В случае с Canvas также неясно, кто именно стоит за названием ShinyHunters. Эллисон Никсон, директор по исследованиям в фирме по кибербезопасности Unit 221b, которая внимательно отслеживает ShinyHunters и другие группы вымогателей, отмечает, что эта активность, по всей видимости, связана с недавней деятельностью группы хакеров, иногда называемой ScatteredLapsus$Hunters.

Ранее в четверг на сайте в даркнете, используемом хакерами под именем ShinyHunters для угроз и вымогательства у своих жертв, Instructure и использующие её программное обеспечение школы были перечислены как жертвы. Также была добавлена записка от хакеров с жалобой на то, что Instructure не ответила на их требования о переговорах по выплате. «Instructure даже не потрудилась поговорить с нами, чтобы понять ситуацию или договориться с нами, чтобы предотвратить выпуск этих данных», — говорилось в заявлении. «Компания, похоже, не заботится обо всех пострадавших студентах и учреждениях, затронутых этой утечкой данных».

Однако к вечеру четверга эти упоминания Instructure и её клиентов исчезли с сайта, который позднее стал недоступен. Хотя группы вымогателей иногда удаляют жертв со своих сайтов в даркнете в ответ на согласие выплатить выкуп, жертвы также могут быть удалены хакерами в качестве тактики переговоров, объясняет Никсон.

«Это часто одна из их манипуляционных тактик, чтобы побудить жертву к оплате. Таким образом, во время переговоров или после оплаты они могут удалить жертву с сайта, или, в зависимости от хода переговоров, они могут снова добавить жертву», — говорит Никсон.

Она добавляет, что в процессе этих переговоров связанные с Com хакерские группы, как известно, переходят к более экстремальным принудительным тактикам, чтобы максимизировать стимул жертвы к оплате, включая распределенные атаки типа «отказ в обслуживании» (DDoS), наводнение компании телефонными звонками и электронными письмами, и даже угрозы семьям руководителей. «Такие тактики давления начинают выглядеть гораздо больше как действия жестокой мафии, нежели как искусные хакерские приёмы», — отмечает Никсон.

Хакеры действительно перечисляют множество других жертв на своём сайте в даркнете, которые ранее сообщались как цели ShinyHunters, включая Amtrak, Гарвард, Университет Пенсильвании, Rockstar Games, Match, Hinge и Bumble. Однако издание WIRED не смогло подтвердить, были ли эти организации действительно взломаны именно этой подгруппой Com. Никсон предупреждает, что хакеры, стоящие за атакой на Canvas, в прошлом использовали старые или переработанные данные для преувеличения заявлений о взломах.

Значение инцидента и призыв к действиям

Последняя атака и вызванные ею перебои в работе учебных заведений по всей стране, однако, вполне реальны и представляют собой значительную эскалацию со стороны этой конкретной группы вымогателей. «Примечательно, что небольшое число неоднократных нарушителей может годами наращивать свою мощь, чтобы достичь этой точки», — говорит Никсон. «Это свидетельствует о системной международной проблеме киберпреступности и о необходимости того, чтобы правительства во всём мире отложили геополитику в сторону и сотрудничали, чтобы остановить тех, кто вымогает деньги и охотится на детей».