Instructure erzielt nach Datenschutzverletzungen Einigung mit Hackern
Instructure, das Unternehmen hinter dem weitverbreiteten Schulinformationsportal Canvas, gab am Dienstag bekannt, dass es mit Cyberkriminellen, die zweimal in seine Systeme eingedrungen waren, „eine Einigung erzielt“ habe. Bei diesen Angriffen wurden große Mengen an Daten von Schülern und Mitarbeitern gestohlen und der Betrieb Tausender Schulen beeinträchtigt, die auf die Canvas-Software angewiesen sind.
Die Datenschutzverletzung und die beteiligten Hacker
ShinyHunters, eine finanziell motivierte Cybercrime-Gruppe, bekannte sich zu der Datenschutzverletzung vom 29. April. Die Gruppe erklärte, personenbezogene Daten von 275 Millionen Menschen, darunter Schüler und Mitarbeiter, gestohlen zu haben. Canvas, das von fast 9.000 Schulen zur Verwaltung von Schülerdaten und Lerninhalten genutzt wird, war das Hauptziel des Angriffs.
In der vergangenen Woche verübte ShinyHunters einen zweiten Angriff und veränderte die Canvas-Anmeldeseiten auf Schulwebsites, um Instructure zur Zahlung eines Lösegelds zu drängen.
Die Einigung und ihre Auswirkungen
Instructure teilte am späten Montag auf seiner Vorfallseite mit, dass die Hacker im Rahmen der Einigung Nachweise für die Vernichtung der gestohlenen Daten vorgelegt hätten. Das Unternehmen versicherte außerdem, dass Canvas-Kunden nicht von den Hackern erpresst würden.
Das Unternehmen räumte zwar ein, dass es im Umgang mit Cyberkriminellen „niemals vollständige Gewissheit“ gebe, betonte jedoch, dass Kunden nicht direkt mit den Hackern interagieren müssten. Instructure machte weder Angaben zu den finanziellen Bedingungen der Einigung noch zur genauen Höhe der an die Hacker gezahlten Summe. Instructure-Sprecher Brian Watkins lehnte es ab, sich über die offizielle Stellungnahme des Unternehmens hinaus zu äußern.
Reaktion und Drohungen von ShinyHunters
ShinyHunters hatte zuvor damit gedroht, die gestohlenen Daten auf seiner Leak-Website zu veröffentlichen, falls Instructure den Forderungen der Gruppe nicht nachkomme. Bis Dienstag war der Eintrag entfernt worden, was darauf hindeutet, dass möglicherweise ein Lösegeld gezahlt wurde. Ein Vertreter von ShinyHunters erklärte gegenüber TechCrunch: „Die Daten sind gelöscht, sie sind weg. Das Unternehmen und seine Kunden werden von uns weder erneut ins Visier genommen noch wegen einer Zahlung kontaktiert.“
Warnungen von Regierungen und Sicherheitsexperten
Die Entscheidung von Instructure, das Lösegeld zu zahlen, hat Fragen aufgeworfen. Regierungen, darunter die der Vereinigten Staaten, raten Opfern von Cyberkriminalität seit Langem davon ab, Lösegeld zu zahlen, da dies weitere Angriffe begünstigt. Sicherheitsexperten warnen zudem davor, Cyberkriminellen zu vertrauen, die behaupten, gestohlene Daten zu löschen, da einige von ihnen nachweislich Daten aufbewahren, um später weitere Erpressungsversuche zu unternehmen.
Vergleiche mit anderen Cyberangriffen
Die Datenschutzverletzung bei Instructure weist Ähnlichkeiten mit einem Cyberangriff auf PowerSchool im Jahr 2024 auf. PowerSchool, ein weiterer Anbieter von Schulinformationssoftware, erlitt eine massive Datenschutzverletzung, von der 70 Millionen Schüler und Mitarbeiter betroffen waren. Obwohl das Unternehmen die Hacker für die Rückgabe der gestohlenen Daten bezahlte, wurden einige seiner Kunden später von einer anderen kriminellen Gruppe erpresst, die Daten aus dem Angriff zurückbehalten hatte.
Stellungnahme des FBI und Einzelheiten zu den gestohlenen Daten
In der vergangenen Woche veröffentlichte das FBI eine Stellungnahme, in der es Beeinträchtigungen von Schulen und Bildungseinrichtungen in den gesamten Vereinigten Staaten bestätigte. Obwohl Canvas nicht ausdrücklich genannt wurde, riet die Behörde den Opfern davon ab, Zahlungen zu leisten oder auf Forderungen von Cyberkriminellen einzugehen.
Laut TechCrunch umfassen die gestohlenen Daten die Namen und persönlichen E-Mail-Adressen von Schülern sowie private Nachrichten zwischen Lehrkräften und Schülern. Diese Daten enthalten sensible und persönliche Informationen.
Bestätigung durch Instructure und laufende Untersuchung
Auf seiner Website bestätigte Instructure, dass innerhalb eines Jahres zweimal in seine Systeme eingedrungen worden war. Das Unternehmen bezeichnete die beiden Datenschutzverletzungen als „voneinander unabhängige Vorfälle“, die separate Systeme betrafen. Außerdem erklärte es, die Vorfälle weiterhin zu untersuchen und seine Erkenntnisse zu überprüfen.
Es ist unklar, wer bei Instructure für die Aufsicht über die Cybersicherheit verantwortlich ist. Auf Nachfrage lehnte das Unternehmen eine Stellungnahme dazu ab, ob sein CEO Steve Daly nach diesen Datenschutzverletzungen zurückzutreten beabsichtigt.
Aufruf zur Kontaktaufnahme
Sind Sie ein Canvas-Administrator oder ist Ihre Schule von der Datenschutzverletzung betroffen? Haben Sie eine Lösegeldforderung von den Hackern erhalten? Wir möchten von Ihnen hören. Um diesen Reporter sicher zu kontaktieren, schreiben Sie ihm über Signal unter dem Benutzernamen zackwhittaker.1337.
Aktualisiert um eine Stellungnahme von Instructure.
Wenn Sie einen neuen PC einrichten, sollten Sie die Software nicht vergessen. Sie können einen buy Canva Pro key bei Whokeys.com erwerben — mit sofortiger Lieferung, weltweiter Aktivierung und vollständigem Zugriff auf Premium-Vorlagen und KI-gestützte Designtools. Eine clevere Ergänzung für Kreative und kleine Unternehmen.
