Instructure raggiunge un accordo con gli hacker dopo le violazioni dei dati
Instructure, l'azienda dietro Canvas, il portale informativo scolastico ampiamente utilizzato, ha annunciato martedì di aver "raggiunto un accordo" con i criminali informatici che hanno violato due volte i suoi sistemi. Questi attacchi hanno portato al furto di una notevole quantità di dati di studenti e personale e hanno causato disagi a migliaia di scuole che dipendono dal software Canvas.
La violazione dei dati e gli hacker coinvolti
ShinyHunters, un gruppo di criminali informatici motivato da finalità economiche, ha rivendicato la responsabilità della violazione dei dati del 29 aprile. Il gruppo ha dichiarato di aver rubato le informazioni personali di 275 milioni di persone, tra cui studenti e membri del personale. Canvas, utilizzato da quasi 9.000 scuole per gestire i dati degli studenti e le attività didattiche, è stato il principale obiettivo dell'attacco.
La scorsa settimana, ShinyHunters ha compiuto una seconda violazione, alterando le pagine di accesso a Canvas sui siti web delle scuole per fare pressione su Instructure affinché pagasse un riscatto.
L'accordo e le sue implicazioni
Nella tarda serata di lunedì, Instructure ha comunicato sulla propria pagina dedicata all'incidente che, nell'ambito dell'accordo, gli hacker hanno fornito prove della distruzione dei dati rubati. L'azienda ha inoltre assicurato che i clienti di Canvas non subiranno tentativi di estorsione da parte degli hacker.
Sebbene l'azienda abbia ammesso che non esiste "mai una certezza assoluta" quando si ha a che fare con criminali informatici, ha sottolineato che i clienti non dovrebbero interagire direttamente con gli hacker. Tuttavia, Instructure non ha divulgato i termini finanziari dell'accordo né l'importo esatto pagato agli hacker. Il portavoce di Instructure, Brian Watkins, ha rifiutato di rilasciare ulteriori commenti oltre alla dichiarazione ufficiale dell'azienda.
La risposta e le minacce di ShinyHunters
ShinyHunters aveva precedentemente minacciato di pubblicare i dati rubati sul proprio sito di divulgazione se Instructure non avesse soddisfatto le sue richieste. Martedì, l'annuncio era stato rimosso, suggerendo che potrebbe essere stato pagato un riscatto. Un rappresentante di ShinyHunters ha dichiarato a TechCrunch: "I dati sono stati eliminati, non esistono più. L'azienda e i suoi clienti non saranno ulteriormente presi di mira né contattati da noi per richiedere pagamenti."
Gli avvertimenti dei governi e degli esperti di sicurezza
La decisione di Instructure di pagare il riscatto ha sollevato interrogativi. I governi, incluso quello degli Stati Uniti, hanno costantemente esortato le vittime della criminalità informatica a non pagare riscatti, poiché ciò incoraggia ulteriori attacchi. Gli esperti di sicurezza mettono inoltre in guardia dal fidarsi dei criminali informatici che affermano di aver eliminato i dati rubati, poiché in alcuni casi è stato scoperto che li avevano conservati per proseguire in seguito i tentativi di estorsione.
Confronti con altri attacchi informatici
La violazione di Instructure presenta somiglianze con un attacco informatico subito da PowerSchool nel 2024. PowerSchool, un altro fornitore di software informativi per le scuole, ha subito una massiccia violazione dei dati che ha coinvolto 70 milioni di studenti e membri del personale. Nonostante avesse pagato gli hacker per recuperare i dati rubati, alcuni dei suoi clienti sono stati successivamente ricattati da un altro gruppo criminale che aveva conservato i dati provenienti dalla violazione.
La dichiarazione dell'FBI e i dettagli sui dati rubati
La scorsa settimana, l'FBI ha pubblicato una dichiarazione in cui riconosceva le interruzioni subite da scuole e istituti educativi negli Stati Uniti. Pur non nominando esplicitamente Canvas, l'agenzia ha consigliato alle vittime di non effettuare pagamenti né rispondere alle richieste dei criminali informatici.
Secondo TechCrunch, i dati rubati includono i nomi degli studenti, gli indirizzi e-mail personali e i messaggi privati tra insegnanti e studenti. Questi dati contengono informazioni sensibili e personali.
La conferma di Instructure e l'indagine in corso
Sul proprio sito web, Instructure ha confermato che i suoi sistemi sono stati violati due volte nell'arco di un anno. L'azienda ha descritto le due violazioni come "eventi distinti" che hanno coinvolto sistemi separati. Ha inoltre dichiarato che sta continuando a indagare sugli incidenti e a verificare i risultati ottenuti.
Rimane incerto chi, all'interno di Instructure, sia responsabile della supervisione della sicurezza informatica. Contattata in merito, l'azienda ha rifiutato di commentare se il suo CEO, Steve Daly, intenda dimettersi in seguito a queste violazioni.
Richiesta di informazioni
Sei un amministratore di Canvas o rappresenti una scuola colpita dalla violazione? Hai ricevuto una richiesta di estorsione dagli hacker? Vogliamo conoscere la tua esperienza. Per contattare in modo sicuro questo giornalista, scrivi tramite Signal al nome utente zackwhittaker.1337.
Aggiornato con la risposta di Instructure.
Se stai configurando un nuovo PC, non dimenticare la parte software. Puoi buy Canva Pro key su Whokeys.com — consegna immediata, attivazione globale e accesso completo ai modelli premium e agli strumenti di progettazione basati sull'IA. Un'aggiunta intelligente per creatori e piccole imprese.

