
2026/05/08 7:14
Instructure の別の侵害事件に関する主張を受け、学校ログインページへの侵入が相次いでいる。
RSS: https://news.ycombinator.com/rss
要約▶
Japanese Translation:
Instructure は、2019 年のデータ漏洩事案(全世界の約 9,000 の学校から約 2.31 億人の氏名、メールアドレス、教員・生徒間のメッセージが侵害された)とは関係のない ShinyHunters による第 2 のサイバー攻撃に直面しています。今回の新たな事案では、ShinyHunters が Canvas の 3 つの学校ポータルのログインページに HTML を介してメッセージを注入し、5 月 12 日を期限として設定するとともに、和解交渉に応じない場合は盗まれたデータを公開すると脅迫しました。これは該団体の財務動機に基づく強要の手口と一貫するものです。報道時点で Instructure のサイトでは部分的な障害(「リクエストが多すぎる」エラー)が発生しており、Canvas ポータル側では「予定されている保守」の通知が表示され、直ちに学生やスタッフにとってセキュリティ上のリスクを生じています。TechCrunch や関係者らは、これらのログインページの改ざんは Instructure への圧力を増大させる目的で行われたと指摘しています。ShinyHunters のメンバーはこのことが別の侵害事案であることを確認しましたが、ログインページがどのように compromises されたかについては説明を拒否しました。
本文
火曜日に、教育分野の IT ジャイアントであるインストラクチャーは、ハッカーが学生個人の情報を含むデータを窃取したと報じられたデータ漏洩事件を発表しました。この事件では、学生の氏名、個人のメールアドレス、ならびに教員と学生間のやり取りメッセージなどが盗まれたとされています。以来、現在、ハッカーらは再びインストラクチャーを侵害し、同社のプラットフォーム「Canvas」を通じて各学校のログインページを改ざんしています。Canvas は学校が課題やアサインメントを管理し、学生とのコミュニケーションを図るために使用されています。
TechCrunch は、ShinyHunters というサイバー犯罪集団が公開したメッセージが、3 つの異なる学校の Canvas ログインページに表示されているのを確認しました。改ざんされたポータルの分析により、ハッカーらが HTML ファイルを注入し、ログイン画面を変更して自らのメッセージを表示させたことが判明しました。そのメッセージには、「同社が和解金を支払うことについて協議しない場合、5 月 12 日に盗んだデータを公開する」との脅迫が含まれていました。
執筆時における状況では、インストラクチャーのウェブサイトは部分的に稼働しており、一部のアクセス時に「リクエストが多すぎます」というエラーが表示されていました。一方、同社の Canvas ポータルには「現在、計画的メンテナンス中です」と的通知が表示されていました。インストラクチャー側からは、TechCrunch のコメント要請に対する直ちな回答はありませんでした。
ShinyHunters は当初のハッキング事件を自負しており、その漏洩サイトの公開を通じて脅迫を行っていました。このサイトは、ハッカーらが盗まれたデータを公開し、被害者を金銭的補償(身代金)に応じるように圧力をかけるときに利用されます。同社はデータの一般公開を防ぐために和解金を支払うよう、ShinyHunters に対して執拗な要求をかけたのです。この新たなハッキング事件に加え、ハッカーらがログインページの改ざんについて TechCrunch に報じた事実からも、彼らが見せ掛けた圧力が高まっていることが示唆されています。その目的は、インストラクチャーとその顧客に屈させることで、自らの要求に応じさせようとするところにあると考えられます。しかし、どうやってハッカーらはログインページを侵害できたのかについては不透明なままです。ShinyHunters のメンバーに対し尋問された際にも、「具体的な詳細についてはコメントできません」との回答のみが得られましたが、これは第 2 の独立した侵害事件であることが示唆されました。
インストラクチャーでの当初のデータ漏洩事件以降、ハッカーらは世界中の約 9,000 の学校からデータを窃取したと主張しており、盗まれたファイルには allegedly 2.31 億人の情報が含まれていたとしています。この集団は過去数年間にわたり無数の被害者を対象としており、「ハッキング−公表−脅迫」という金銭目的の手法を繰り返しています。
【プロフィール】
当記事内のリンク経由で購入いただいた場合には、当社は少量のコミッションを得る場合があります。これは当社の編集独立性に影響するものではありません。
ロレンツォ・フランチェスキ=ビッキエライ氏はテッククラウンチのシニアライターであり、ハッキング、サイバーセキュリティ、監視社会、プライバシーについて取材を担当しています。ロレンツォ氏との連絡やリサーチ確認には、以下の方法をご利用ください:
- メール:lorenzo@techcrunch.com
- 暗号化メッセージ(Signal):+1 917 257 1382
- キーベース/テレグラム上のアカウント:@lorenzofb
ザック・ウィッターカー氏はテッククラウンチのセキュリティ編集者であり、毎週発信されるサイバーセキュリティニュースレター「This Week in Security」の著者でもあります。ザック氏との連絡やリサーチ確認には、以下の方法をご利用ください:
- 暗号化メッセージ(Signal):zackwhittaker.1337
- メールまたはリサーチ確認用メールアドレス:zack.whittaker@techcrunch.com