Перейти к содержимому
Digital Businessby · Беларусь
НБ РБUSD3.0131EUR3.4941RUB0.0356PLN0.8111CNY0.4498Конвертер →
IT и стартапы

Конгресс США расследует двойной взлом Canvas: данные миллионов студентов похищены

Комитет по внутренней безопасности потребовал от Instructure объяснений после того, как хакеры дважды взломали платформу, используя одну и ту же уязвимость.

Казакевич Алексей
5 мин
Конгресс США расследует двойной взлом Canvas: данные миллионов студентов похищены
Содержание
  1. Одна уязвимость — два взлома
  2. Компания заплатила выкуп — и это проблема
  3. Почему это важно за пределами США

Американский производитель образовательного ПО Instructure оказался в центре парламентского расследования после того, как хакеры дважды взломали его системы и похитили персональные данные миллионов студентов по всему миру. Комитет Палаты представителей по внутренней безопасности направил письмо генеральному директору компании Стиву Дэли с требованием дать подробные объяснения об инцидентах. К расследованию подключилось федеральное агентство кибербезопасности CISA.

Одна уязвимость — два взлома

Instructure разрабатывает Canvas — одну из наиболее распространённых в мире платформ для управления учебным процессом. Именно через неё хакеры из группы ShinyHunters дважды получили несанкционированный доступ к данным, причём оба раза эксплуатировали одну и ту же уязвимость в системе.

Помимо кражи данных, злоумышленники дефейсили страницы входа учебных заведений — то есть подменяли их содержимое. Это означает, что компания не устранила брешь после первого инцидента, что и позволило атаке повториться.

Председатель комитета, конгрессмен Эндрю Гарбарино, в своём письме прямо указал: повторный взлом теми же хакерами «ставит серьёзные вопросы о способности компании реагировать на инциденты и о её обязательствах перед учреждениями и людьми, чьи данные она хранит».

««Масштаб и хронология взлома Instructure, а также очевидная неспособность крупного поставщика образовательных технологий нейтрализовать угрозу после первоначального вторжения — именно такие системные уязвимости входят в сферу ответственности нашего комитета», — написал Гарбарино.»

Компания заплатила выкуп — и это проблема

Instructure подтвердила, что «достигла соглашения» с хакерами. По имеющимся данным, злоумышленники предоставили доказательства удаления похищенных данных. Представитель ShinyHunters сообщил изданию TechCrunch, что группа не будет продолжать вымогательство, однако отказался раскрыть сумму выкупа.

Эксперты по кибербезопасности давно предупреждают: выплата выкупа финансирует будущие атаки и не даёт никаких гарантий. Хакеры нередко сохраняют копии похищенных данных даже после заявлений об их уничтожении — чтобы использовать их для повторного шантажа.

Комитет хочет выяснить не только технические детали взломов, но и то, как компания уведомляла пострадавшие учебные заведения и насколько эффективно взаимодействовала с CISA. Законодатели запросили закрытый брифинг с участием Дэли или другого топ-менеджера, ответственного за кибербезопасность.

Instructure пока не ответила на запрос комитета и не подтвердила готовность участвовать в брифинге. Пресс-служба компании также проигнорировала запрос TechCrunch.

Почему это важно за пределами США

Canvas используется тысячами университетов и школ по всему миру, включая учебные заведения в странах СНГ. Белорусские вузы, подключённые к платформе напрямую или через партнёрские программы, теоретически могут входить в число пострадавших — хотя публичных подтверждений этому пока нет.

Для белорусского IT-сообщества этот кейс показателен по другой причине. Компании, работающие с персональными данными пользователей — будь то edtech, fintech или SaaS-платформы, — несут репутационные и регуляторные риски не только в момент утечки, но и в случае неадекватного реагирования на инцидент. Именно «неспособность локализовать угрозу после первого вторжения» стала главным поводом для парламентского расследования, а не сам факт взлома.

История Instructure также демонстрирует риски стратегии выплаты выкупа: компания, судя по всему, предпочла откупиться вместо того, чтобы публично раскрыть масштаб ущерба и провести полноценный аудит безопасности. Это решение теперь обернулось куда более серьёзными репутационными и регуляторными последствиями, чем мог бы принести первоначальный инцидент.

Расследование комитета продолжается. Его итоги могут повлиять на требования к кибербезопасности для всех поставщиков ПО, работающих с государственными и образовательными учреждениями США.

ПоделитьсяVK

Свежие новости

Все новости
Anthropic нанял основателя юридического стартапа для продвижения Claude в правовую отрасль
IT и стартапы

Anthropic нанял основателя юридического стартапа для продвижения Claude в правовую отрасль

Anthropic создал отдельную роль для юридического направления и назначил на неё Роберта Махари — основателя стартапа Akiva AI и исследователя с докторской степенью в области правового ИИ. Компания уже интегрировала Claude с более чем 20 юридическими платформами.

Редакция
2 мин
Дилеры электромобилей просят перенести таможенную ответственность на покупателей
IT и стартапы

Дилеры электромобилей просят перенести таможенную ответственность на покупателей

Ассоциация развития электротранспорта БЭТА предложила Минэкономики перенести ответственность за соблюдение таможенных ограничений с дилеров на конечных владельцев электромобилей, ввезённых по льготной растаможке.

Казакевич Алексей
2 мин
156 тысяч счетов «Семейного капитала»: как работает программа
IT и стартапы

156 тысяч счетов «Семейного капитала»: как работает программа

В Беларуси открыто почти 156 тысяч депозитных счетов по программе «Семейный капитал». Средства распределены между долларовыми и рублевыми счетами в соотношении примерно 1:2.

Казакевич Алексей
2 мин
Сбер открыл Kandinsky WM 1.0: генерация видео для обучения роботов и беспилотников
IT и стартапы

Сбер открыл Kandinsky WM 1.0: генерация видео для обучения роботов и беспилотников

Сбер выпустил семейство генеративных моделей Kandinsky WM 1.0 для создания физически достоверного видео. Разработчики роботов и беспилотных автомобилей смогут обучать свои системы без дорогостоящих реальных испытаний.

Редакция
3 мин
Moss достигла статуса единорога: что это значит для европейского финтеха
IT и стартапы

Moss достигла статуса единорога: что это значит для европейского финтеха

Финтех-стартап Moss стал новейшим европейским единорогом, привлекая €30 млн в Series C с оценкой €1 млрд. Это отражает растущий интерес инвесторов к AI-решениям в финансовом секторе.

Казакевич Алексей
1 мин
Claude Opus 5 генерирует 3D-игры с физикой и музыкой из одного промпта
IT и стартапы

Claude Opus 5 генерирует 3D-игры с физикой и музыкой из одного промпта

Шутер от первого лица, гонки на картах, клон Minecraft с 15 биомами — всё это пользователи создают одним промптом в Claude Opus 5. Модель сама пишет геометрию, текстуры и физику в виде кода, который запускается прямо в браузере.

Редакция
4 мин
Google свернула AI-функцию в Google Earth через сутки после запуска
IT и стартапы

Google свернула AI-функцию в Google Earth через сутки после запуска

Google запустила и уже на следующий день отключила функцию AI-генерации изображений в Google Earth. Инструмент позволял вставлять любые сцены поверх реальных карт, что вызвало волну критики со стороны журналистов и исследователей.

Редакция
4 мин