Kolej ve üniversitelerin yüzde 40’ından fazlası Canvas kullanıyor.
Justin Morrison/Inside Higher Ed’in fotoğraf illüstrasyonu | SuperCubePL/iStock/Getty Images
Yükseköğretim sektörü, hafta sonu siber suçluların ana hedefi olmayı sürdürdüğünü bir kez daha hatırlattı.
Ticketmaster, Google ve Google’dan veri çalan bilgisayar korsanları birkaç yüksek profilli üniversite Mayıs ayına Talimatları ihlal ederek başladı; eğitim teknolojisi şirketi, ülkenin en popüler öğrenme yönetim sistemi olan Canvas’ın sahibidir. Yükseköğretim kurumlarının yüzde 41’i tarafından kullanılıyor kurslar vermek için Kuzey Amerika’da.
Pensilvanya Üniversitesi ile Princeton ve Harvard Üniversitelerindeki son veri ihlalleriyle de bağlantısı bulunan şantaj suç grubu ShinyHunters, Instructure’a yönelik saldırısının dünya çapında yaklaşık 9.000 okulu etkilediğini (K-12 ve yüksek öğrenim kurumlarının bir karışımı dahil) ve öğrenciler, öğretmenler ve personel de dahil olmak üzere 275 milyon kişinin kişisel kimlik bilgilerini tehlikeye attığını iddia etti.
Instructure saldırıyı kontrol altına aldığını söylese de uzmanlar bunun siber saldırganların bireysel kurumlar yerine üçüncü taraf satıcıların peşine düşmenin sağladığı katma değere işaret ettiğini söylüyor.
Siber güvenlik yönetimi şirketi Tanium’un baş eğitim mimarı ve çözüm mühendisliği direktörü Doug Thompson, “Bu ihlal, son 18 aydır izlediğimiz açık bir modeli takip ediyor” dedi. Saldırganlar tek tek kampüsleri hedeflemek yerine veri tedarik zincirinde aynı anda binlerce kurumun altında bulunan platformlara doğru ilerliyor.”
Bu, ShinyHunters’ın eğitim teknolojisi satıcılarını ilk kez mağdur etmesi değil. Geçen sonbaharda grupla bağlantılı bilgisayar korsanları Salesforce’u ihlal etti ve yaklaşık bir milyar müşteri kaydının çalındığını iddia etti 8.000 ortak kuruma sahip Instructure dahil olmak üzere düzinelerce şirkette. Mart ayında, ShinyHunters Infinite Campus’a sızdıyaygın olarak kullanılan bir K-12 öğrenci bilgi sistemidir. Ve Nisan ayında kredi aldı yayıncı McGraw Hill’deki dahili verilere erişim.
Thompson, “Bu, zırhlı kamyonun nerede durduğunu yeni anlayan bir banka soyguncusunun matematiğidir. Kamyon hepsini ziyaret ederken neden yüz şubeyi kapatasınız ki? Şu anda gerçek risk aşağı yönde” dedi. “Gerçek isimlere, e-posta adreslerine ve hatta öğretmen-öğrenci mesajlarına erişim sayesinde, bir sonraki kimlik avı dalgası genel olmayacak. Gerçek derslere ve gerçek konuşmalara atıfta bulunacak ve bu da başarılı olma olasılığını çok daha artıracak.”
‘ÖDEME YA DA SIZDIRMA’
ShinyHunters’ın Instructure’ı nasıl hacklediği tam olarak belli değil, ancak geçen haftanın sonlarında Canvas kullanıcıları kimlik doğrulama anahtarlarında aksaklıklar olduğunu bildirmeye başladı. Ve kısa bir süre sonra Instructure, ShinyHunters’tan haber aldı: “ÖDEME YA DA SIZDIRMA.”
Instructure ödeme yapmazsa, “öğrenciler, öğretmenler, öğrenciler ve ilgili diğer öğrenciler arasında, kişisel konuşmalar ve diğerlerini içeren milyarlarca özel mesajın” sızması beklenebilirdi. [personal identifying information]”ShinyHunters, yayınlanan bir fidye mektubunda şunları yazdı: 3 Mayıs Ransomware.live web sitesi tarafındanFidye yazılımı gruplarının kurbanlarını ve faaliyetlerini izleyen ve izleyen. Bilgisayar korsanları, Instructure’a “birkaç sinir bozucu bilgiyle birlikte sızıntı yapmadan önce 6 Mayıs 2026’ya kadar iletişime geçmesini” söyledi. [digital] karşınıza çıkacak sorunlar” diyerek şirketi “bir sonraki manşet” olmaktan kaçınmak için “doğru kararı vermesi” konusunda uyarıyor.
Instructure yanıt vermezken Yüksek Öğrenimin İçinde‘nin fidyeyle ilgili yorum talepleri ve saldırıyla ilgili diğer spesifik sorulara dikkat çekildi. durum güncellemeleri günlüğüne Instructure’ın baş bilgi güvenliği sorumlusu Steve Proud tarafından yazılmıştır. Cuma günü Proud, ihlalin “bir suç tehdidi aktörü tarafından gerçekleştirildiğini” doğruladı ve şirketin “dışarıdaki adli tıp uzmanlarının yardımıyla bu olayı aktif olarak araştırdığını” söyledi.
Ertesi gün Proud, Instructure’ın saldırıyı kontrol altına aldığına inandığını ve etkilenen sistemlerle ilişkili ayrıcalıklı kimlik bilgilerini ve erişim belirteçlerini iptal etmek için önlemler aldığını, sistem güvenliğini artırmak için yamalar dağıttığını, belirli anahtarları “yanlış kullanıldıklarına dair bir kanıt olmamasına rağmen” döndürdüğünü ve tüm platformlarda artırılmış izleme uyguladığını yazdı.
“Şu ana kadar aktif olarak araştırmaya devam ederken, göstergeler, söz konusu bilgilerin, etkilenen kurumlardaki kullanıcıların adları, e-posta adresleri ve öğrenci kimlik numaraları gibi belirli tanımlayıcı bilgilerinin yanı sıra kullanıcılar arasındaki mesajları içerdiğini gösteriyor” diye yazdı. “Şu anda şifrelerin, doğum tarihlerinin, resmi kimlik bilgilerinin veya finansal bilgilerin söz konusu olduğuna dair hiçbir kanıt bulamadık. Bu durum değişirse, etkilenen tüm kurumları bilgilendireceğiz.”
Şununla izler: haber kaynağının bildirdiği Teknoloji ÇöküşüTennessee’deki bir üniversiteden ve ShinyHunters tarafından sağlanan Massachusetts’teki başka bir üniversiteden çalınan verilerin bir örneğini görüntüleyen. Habere göre örnek veriler arasında isimleri, e-posta adreslerini ve bazı telefon numaralarını içeren mesajlar yer alıyordu ancak Instructure’ın ihlalden etkilenmediğini söylediği şifreleri veya diğer veri türlerini içermiyordu.
‘Zengin Hedefler’
Instructure sistemlerini geri yüklüyor gibi görünüyor. Pazartesi günü yayınlanan en son güncelleme itibarıyla Proud, Canvas Data 2 ve Beta’nın “artık tüm müşteriler için mevcut olması gerektiğini”, LMS’nin başka bir sürümü olan Canvas Test’in ise bakım altında olduğunu yazdı.
Yine de olay sektör için bir uyarı niteliğindeydi.
Johns Hopkins Üniversitesi Bilgi Güvenliği Enstitüsü genel müdürü Anton Dahbura, “Canvas ihlali, hiçbir platformun bağışık olmadığının bir hatırlatıcısıdır: Ulus devletler de dahil olmak üzere karmaşık kötü aktörler için çekici hedefler olmaya devam eden, yaygın olarak kullanılan sayısız sistem vardır” dedi. “Kişisel, finansal ve uluslararası öğrenci verilerinin yoğunluğu göz önüne alındığında eğitim platformları özellikle zengin hedeflerdir.”
Canvas ihlalinin özellikle rahatsız edici yanı, “doğru şeyleri yapan kuruluşların bile güvenilir satıcılar aracılığıyla ifşa edilebileceğini” ortaya çıkarmasıdır. “Siber güvenlik konusunda sistemik bir yaklaşıma ihtiyacımız var. Daha güçlü savunmalar, daha iyi tedarik zinciri sorumluluğu ve veri ihlallerinin münferit olaylar değil, daha geniş bir stratejik tehdit manzarasının parçası olduğunun anlaşılması.”






