Instructure conclut un accord avec des pirates informatiques à la suite de violations de données
Instructure, l’entreprise à l’origine de Canvas, le portail d’information scolaire largement utilisé, a annoncé mardi avoir « conclu un accord » avec les cybercriminels qui ont compromis ses systèmes à deux reprises. Ces attaques ont entraîné le vol d’une quantité considérable de données concernant des élèves et des membres du personnel, et ont perturbé des milliers d’établissements scolaires qui dépendent du logiciel Canvas.
La violation de données et les pirates impliqués
ShinyHunters, un groupe de cybercriminels motivé par l’appât du gain, a revendiqué la violation de données du 29 avril. Le groupe a déclaré avoir dérobé les informations personnelles de 275 millions de personnes, notamment des élèves et des membres du personnel. Canvas, utilisé par près de 9 000 établissements scolaires pour gérer les données des élèves et les travaux pédagogiques, était la principale cible de l’attaque.
La semaine dernière, ShinyHunters a mené une seconde attaque, en défigurant les pages de connexion à Canvas sur les sites web d’établissements scolaires afin de faire pression sur Instructure pour obtenir le paiement d’une rançon.
L’accord et ses implications
Instructure a indiqué lundi soir sur sa page consacrée à l’incident que, dans le cadre de l’accord, les pirates avaient fourni des preuves attestant que les données volées avaient été détruites. L’entreprise a également assuré que les clients de Canvas ne feraient pas l’objet de tentatives d’extorsion de la part des pirates.
Bien que l’entreprise ait reconnu qu’il n’existe « jamais de certitude absolue » lorsqu’on traite avec des cybercriminels, elle a souligné que les clients ne devraient pas avoir à interagir directement avec les pirates. Cependant, Instructure n’a pas divulgué les modalités financières de l’accord ni le montant exact versé aux pirates. Brian Watkins, porte-parole d’Instructure, a refusé de faire d’autres commentaires au-delà de la déclaration officielle de l’entreprise.
Réponse et menaces de ShinyHunters
ShinyHunters avait précédemment menacé de publier les données volées sur son site de divulgation si Instructure ne se conformait pas à ses exigences. Mardi, l’annonce avait été supprimée, ce qui laisse penser qu’une rançon a peut-être été payée. Un représentant de ShinyHunters a déclaré à TechCrunch : « Les données ont été supprimées, elles n’existent plus. L’entreprise et ses clients ne seront plus pris pour cible ni contactés par notre groupe pour obtenir un paiement. »
Avertissements des gouvernements et des experts en sécurité
La décision d’Instructure de payer la rançon a soulevé des questions. Les gouvernements, notamment celui des États-Unis, exhortent régulièrement les victimes de cybercriminalité à ne pas payer de rançon, car cela encourage de nouvelles attaques. Les experts en sécurité mettent également en garde contre le fait de faire confiance aux cybercriminels qui affirment avoir supprimé les données volées, certains ayant été surpris en train de les conserver afin de poursuivre ultérieurement leurs tentatives d’extorsion.
Comparaison avec d’autres cyberattaques
La violation subie par Instructure présente des similitudes avec une cyberattaque ayant visé PowerSchool en 2024. PowerSchool, un autre fournisseur de logiciels d’information scolaire, a subi une violation massive de données touchant 70 millions d’élèves et de membres du personnel. Bien que l’entreprise ait payé les pirates pour récupérer les données volées, certains de ses clients ont ensuite été victimes de tentatives d’extorsion de la part d’un autre groupe criminel qui avait conservé des données issues de la violation.
Déclaration du FBI et détails sur les données volées
La semaine dernière, le FBI a publié une déclaration reconnaissant que des perturbations avaient touché des établissements scolaires et des institutions éducatives partout aux États-Unis. Sans nommer explicitement Canvas, l’agence a conseillé aux victimes de ne pas effectuer de paiements ni répondre aux exigences des cybercriminels.
Selon TechCrunch, les données volées comprennent les noms des élèves, leurs adresses e-mail personnelles ainsi que des messages privés échangés entre enseignants et élèves. Ces données contiennent des informations sensibles et personnelles.
Reconnaissance des faits par Instructure et poursuite de l’enquête
Sur son site web, Instructure a confirmé que ses systèmes avaient été compromis à deux reprises en l’espace d’un an. L’entreprise a décrit les deux violations comme des « événements distincts » impliquant des systèmes séparés. Elle a également indiqué qu’elle poursuivait son enquête sur les incidents et la validation de ses conclusions.
Des incertitudes subsistent quant à la personne responsable de la supervision de la cybersécurité au sein d’Instructure. Contactée à ce sujet, l’entreprise a refusé d’indiquer si son PDG, Steve Daly, envisageait de démissionner à la suite de ces violations.
Appel à témoignages
Êtes-vous administrateur de Canvas ou représentez-vous un établissement scolaire touché par cette violation ? Avez-vous reçu une demande d’extorsion de la part des pirates ? Nous souhaitons recueillir votre témoignage. Pour contacter ce journaliste de manière sécurisée, utilisez Signal avec le nom d’utilisateur zackwhittaker.1337.
Mis à jour avec la réponse d’Instructure.
Si vous configurez un nouveau PC, n’oubliez pas la partie logicielle. Vous pouvez buy Canva Pro key sur Whokeys.com — livraison instantanée, activation mondiale et accès complet aux modèles premium ainsi qu’aux outils de conception basés sur l’IA. Un complément judicieux pour les créateurs et les petites entreprises.
