Конгресс США расследует двойной взлом Canvas: данные миллионов студентов похищены
Комитет по внутренней безопасности потребовал от Instructure объяснений после того, как хакеры дважды взломали платформу, используя одну и ту же уязвимость.

Содержание
Американский производитель образовательного ПО Instructure оказался в центре парламентского расследования после того, как хакеры дважды взломали его системы и похитили персональные данные миллионов студентов по всему миру. Комитет Палаты представителей по внутренней безопасности направил письмо генеральному директору компании Стиву Дэли с требованием дать подробные объяснения об инцидентах. К расследованию подключилось федеральное агентство кибербезопасности CISA.
Одна уязвимость — два взлома
Instructure разрабатывает Canvas — одну из наиболее распространённых в мире платформ для управления учебным процессом. Именно через неё хакеры из группы ShinyHunters дважды получили несанкционированный доступ к данным, причём оба раза эксплуатировали одну и ту же уязвимость в системе.
Помимо кражи данных, злоумышленники дефейсили страницы входа учебных заведений — то есть подменяли их содержимое. Это означает, что компания не устранила брешь после первого инцидента, что и позволило атаке повториться.
Председатель комитета, конгрессмен Эндрю Гарбарино, в своём письме прямо указал: повторный взлом теми же хакерами «ставит серьёзные вопросы о способности компании реагировать на инциденты и о её обязательствах перед учреждениями и людьми, чьи данные она хранит».
««Масштаб и хронология взлома Instructure, а также очевидная неспособность крупного поставщика образовательных технологий нейтрализовать угрозу после первоначального вторжения — именно такие системные уязвимости входят в сферу ответственности нашего комитета», — написал Гарбарино.»
Компания заплатила выкуп — и это проблема
Instructure подтвердила, что «достигла соглашения» с хакерами. По имеющимся данным, злоумышленники предоставили доказательства удаления похищенных данных. Представитель ShinyHunters сообщил изданию TechCrunch, что группа не будет продолжать вымогательство, однако отказался раскрыть сумму выкупа.
Эксперты по кибербезопасности давно предупреждают: выплата выкупа финансирует будущие атаки и не даёт никаких гарантий. Хакеры нередко сохраняют копии похищенных данных даже после заявлений об их уничтожении — чтобы использовать их для повторного шантажа.
Комитет хочет выяснить не только технические детали взломов, но и то, как компания уведомляла пострадавшие учебные заведения и насколько эффективно взаимодействовала с CISA. Законодатели запросили закрытый брифинг с участием Дэли или другого топ-менеджера, ответственного за кибербезопасность.
Instructure пока не ответила на запрос комитета и не подтвердила готовность участвовать в брифинге. Пресс-служба компании также проигнорировала запрос TechCrunch.
Почему это важно за пределами США
Canvas используется тысячами университетов и школ по всему миру, включая учебные заведения в странах СНГ. Белорусские вузы, подключённые к платформе напрямую или через партнёрские программы, теоретически могут входить в число пострадавших — хотя публичных подтверждений этому пока нет.
Для белорусского IT-сообщества этот кейс показателен по другой причине. Компании, работающие с персональными данными пользователей — будь то edtech, fintech или SaaS-платформы, — несут репутационные и регуляторные риски не только в момент утечки, но и в случае неадекватного реагирования на инцидент. Именно «неспособность локализовать угрозу после первого вторжения» стала главным поводом для парламентского расследования, а не сам факт взлома.
История Instructure также демонстрирует риски стратегии выплаты выкупа: компания, судя по всему, предпочла откупиться вместо того, чтобы публично раскрыть масштаб ущерба и провести полноценный аудит безопасности. Это решение теперь обернулось куда более серьёзными репутационными и регуляторными последствиями, чем мог бы принести первоначальный инцидент.
Расследование комитета продолжается. Его итоги могут повлиять на требования к кибербезопасности для всех поставщиков ПО, работающих с государственными и образовательными учреждениями США.
Свежие новости
Все новости
Anthropic нанял основателя юридического стартапа для продвижения Claude в правовую отрасль
Anthropic создал отдельную роль для юридического направления и назначил на неё Роберта Махари — основателя стартапа Akiva AI и исследователя с докторской степенью в области правового ИИ. Компания уже интегрировала Claude с более чем 20 юридическими платформами.

Дилеры электромобилей просят перенести таможенную ответственность на покупателей
Ассоциация развития электротранспорта БЭТА предложила Минэкономики перенести ответственность за соблюдение таможенных ограничений с дилеров на конечных владельцев электромобилей, ввезённых по льготной растаможке.

156 тысяч счетов «Семейного капитала»: как работает программа
В Беларуси открыто почти 156 тысяч депозитных счетов по программе «Семейный капитал». Средства распределены между долларовыми и рублевыми счетами в соотношении примерно 1:2.

Сбер открыл Kandinsky WM 1.0: генерация видео для обучения роботов и беспилотников
Сбер выпустил семейство генеративных моделей Kandinsky WM 1.0 для создания физически достоверного видео. Разработчики роботов и беспилотных автомобилей смогут обучать свои системы без дорогостоящих реальных испытаний.

Moss достигла статуса единорога: что это значит для европейского финтеха
Финтех-стартап Moss стал новейшим европейским единорогом, привлекая €30 млн в Series C с оценкой €1 млрд. Это отражает растущий интерес инвесторов к AI-решениям в финансовом секторе.

Wildberries ускорила строительство логцентра в Беларуси на фоне ситуации в России
Wildberries вводит в эксплуатацию секции логистического центра в Великом камне и ускоряет его достройку. Ускорение связано с обстоятельствами в России.

Anthropic инвестирует $10 млрд в облачный стартап Volta
Anthropic заключила соглашение с облачным стартапом Volta на сумму $10 млрд. Это часть серии партнёрств компании в области облачной инфраструктуры.

Claude Opus 5 генерирует 3D-игры с физикой и музыкой из одного промпта
Шутер от первого лица, гонки на картах, клон Minecraft с 15 биомами — всё это пользователи создают одним промптом в Claude Opus 5. Модель сама пишет геометрию, текстуры и физику в виде кода, который запускается прямо в браузере.

Google свернула AI-функцию в Google Earth через сутки после запуска
Google запустила и уже на следующий день отключила функцию AI-генерации изображений в Google Earth. Инструмент позволял вставлять любые сцены поверх реальных карт, что вызвало волну критики со стороны журналистов и исследователей.