Studierende in den gesamten Vereinigten Staaten hatten während der Prüfungswoche keinen Zugriff auf Lehrveranstaltungen, Quizze und Noten, nachdem Bedrohungsakteure im Rahmen einer mit ShinyHunters in Verbindung gebrachten Erpressungskampagne Hunderte Canvas-Anmeldeportale verunstaltet hatten.
Die Störung betraf weltweit Hochschulen, Universitäten und Schulbezirke und verdeutlicht die wachsenden Cybersicherheitsrisiken für cloudbasierte Bildungsplattformen.
„ShinyHunters hat Instructure (erneut) gehackt. Statt uns zu kontaktieren, um das Problem zu lösen, haben sie uns ignoriert und einige ‚Sicherheitspatches‘ durchgeführt“, schrieb die Gruppe in einer Nachricht zur Verunstaltung eines Canvas-Anmeldeportals, laut BleepingComputer.
Die wichtigsten Erkenntnisse aus dem Canvas-Vorfall
- Mit ShinyHunters in Verbindung gebrachte Bedrohungsakteure verunstalteten Canvas-Anmeldeportale, die zu diesem Zeitpunkt etwa 330 Bildungseinrichtungen betrafen.
- Die Störung betraf Studierende und Lehrkräfte während der Prüfungswoche und schränkte den Zugriff auf Lehrveranstaltungen, Noten und Aufgaben ein.
- Der Vorfall folgt auf Behauptungen, wonach Angreifer 280 Millionen Datensätze von Studierenden und Beschäftigten im Zusammenhang mit Canvas-Plattformen gestohlen haben.
- Berichten zufolge nutzten die Angreifer eine Schwachstelle aus, die Änderungen an institutionellen Anmeldeseiten ermöglichte.
- Die Kampagne verdeutlicht die wachsenden Risiken zentralisierter cloudbasierter Bildungsplattformen und von SaaS-Erpressungstaktiken.
Was wir bislang über den jüngsten Canvas-Vorfall wissen
| Details zum Vorfall | Gemeldete Informationen |
|---|---|
| Betroffene Plattform | Instructure Canvas |
| Bedrohungsakteur-Gruppe | ShinyHunters |
| Angriffsart | Erpressung und Verunstaltung von Portalen |
| Geschätzte Zahl betroffener Einrichtungen | Etwa 330 |
| Gemeldete Auswirkungen | Verunstaltung von Anmeldeportalen, Dienstunterbrechung |
| Zeitpunkt des Angriffs | Während der Prüfungswoche an US-Universitäten |
| Betroffene Regionen | Vereinigte Staaten und Berichten zufolge Australien |
| Reaktion des Anbieters | Canvas wurde während der laufenden Untersuchung in den Wartungsmodus versetzt |
Canvas-Ausfall beeinträchtigt Universitäten weltweit
Der Vorfall hat Berichten zufolge etwa 330 Bildungseinrichtungen betroffen; Verunstaltungshinweise erschienen sowohl auf Canvas-Anmeldeportalen als auch in der mobilen Canvas-App.
Universitäten wie Columbia, Georgetown, Harvard, Princeton, Rutgers und Kent State warnten Studierende und Lehrkräfte vor der Störung, während Reddit-Nutzer ebenfalls über betroffene Universitäten in Australien berichteten.
Da Canvas weltweit Tausenden Einrichtungen als zentralisierte Lernmanagementplattform dient, breitete sich die Störung rasch über mehrere Regionen und akademische Umgebungen aus.
Der Zeitpunkt des Angriffs verstärkte seine Auswirkungen.
Viele Hochschulen und Universitäten in den Vereinigten Staaten befinden sich derzeit mitten in den Abschlussprüfungen, sodass Studierende nicht auf Lehrveranstaltungen, Quizze, Lernmaterialien, Noten und das Einreichen von Aufgaben zugreifen können.
Auch Professoren und Administratoren hatten Berichten zufolge Probleme, Noten zu finalisieren und akademische Abläufe zum Semesterende zu verwalten, als die Canvas-Dienste nicht verfügbar waren.
Instructure untersucht mutmaßlichen Datendiebstahl bei früherem Vorfall
Die jüngste Störung ereignete sich nur wenige Tage, nachdem Instructure offengelegt hatte, dass das Unternehmen Behauptungen untersuchte, wonach Bedrohungsakteure etwa 280 Millionen Datensätze von Studierenden und Beschäftigten gestohlen hatten, die mit mehr als 8.800 Schulen und Bildungsplattformen verbunden waren, die Canvas nutzen.
Den Angreifern zufolge umfassen die mutmaßlich gestohlenen Daten Benutzerdatensätze, Informationen zur Einschreibung und private Nachrichten, auf die Berichten zufolge über Canvas-APIs und Datenexportfunktionen zugegriffen wurde.
Instructure bestätigte, dass während des umfassenderen Vorfalls auf Daten zugegriffen wurde, erklärte jedoch, die Untersuchung dauere an.
Angriff verdeutlicht Risiken zentralisierter SaaS-Plattformen
Berichten zufolge nutzte die Verunstaltungskampagne eine Schwachstelle in den Systemen von Instructure aus, die es Angreifern ermöglichte, institutionelle Anmeldeseiten zu verändern.
Obwohl technische Details nicht veröffentlicht wurden, verdeutlicht der Vorfall, wie Erpressergruppen zunehmend Datendiebstahl mit öffentlich sichtbaren Störungen kombinieren, um Organisationen zur Zahlung von Lösegeld zu bewegen.
Die Kampagne unterstreicht außerdem die wachsenden Risiken zentralisierter cloudbasierter Bildungsökosysteme.
Da Tausende Schulen von einem einzigen Plattformanbieter abhängen, kann eine Kompromittierung, die einen Anbieter betrifft, sich rasch gleichzeitig auf Hunderte Einrichtungen ausweiten.
Als Reaktion auf den Vorfall versetzte Instructure Canvas später in den Wartungsmodus und untersuchte den Angriff beziehungsweise reagierte darauf.
Das Unternehmen erklärte, es arbeite weiter daran, das vollständige Ausmaß des Angriffs zu ermitteln und betroffene Dienste wiederherzustellen.
Wie Organisationen ihre Cyberresilienz verbessern können
Da Erpressergruppen zunehmend SaaS-Anbieter ins Visier nehmen, die große Mengen sensibler Daten von Studierenden und Beschäftigten speichern, sollten Organisationen überprüfen, wie sie Lernmanagementsysteme und verbundene Dienste absichern.
- Überprüfen Sie den Zugriff auf privilegierte Konten und setzen Sie rollenbasierte Zugriffskontrollen durch, um unnötige Zugriffe auf sensible Systeme und Daten zu begrenzen.
- Verlangen Sie phishing-resistente Multifaktor-Authentifizierung für Administratoren, Lehrkräfte und andere Konten mit hohem Risiko.
- Beschränken Sie unnötigen API-Zugriff und überwachen Sie die Datenexportaktivitäten genau auf Anzeichen von Missbrauch oder nicht autorisierten Downloads.
- Zentralisieren Sie Authentifizierungs-, API- und Plattformprotokolle in einem SIEM, um verdächtige Aktivitäten und nicht autorisierte Portaländerungen in Echtzeit zu erkennen.
- Führen Sie regelmäßig Sicherheitsbewertungen durch Dritte von Anbietern cloudbasierter Lernplattformen durch und überprüfen Sie deren Verfahren für die Reaktion auf Vorfälle und den Datenschutz.
- Pflegen Sie Offline-Backups und erstellen Sie alternative Kommunikations- und Lernkontinuitätspläne für den Fall, dass kritische Plattformen nicht verfügbar sind.
- Testen Sie Pläne zur Reaktion auf Vorfälle und zur Notfallwiederherstellung durch Planspiele, die SaaS-Ausfälle, Ransomware und Szenarien der Datenerpressung simulieren.
Die Umsetzung dieser Maßnahmen kann Bildungseinrichtungen dabei helfen, ihre Gefährdung durch sich weiterentwickelnde Erpressungsbedrohungen zu verringern und zugleich eine größere betriebliche Resilienz gegenüber künftigen Angriffen und Störungen von SaaS-Plattformen aufzubauen.
Risiken zentralisierter Cloud-Plattformen
Der Canvas-Vorfall verdeutlicht die wachsenden Risiken, denen Organisationen ausgesetzt sind, wenn sie stark auf zentralisierte Cloud-Plattformen angewiesen sind.
Bildungseinrichtungen sind häufig attraktive Ziele, weil sie große Mengen sensibler Daten von Studierenden und Beschäftigten in komplexen und dezentralisierten IT-Umgebungen verwalten.
Der Angriff zeigt außerdem, wie Erpressergruppen ihre Aktivitäten über traditionelle Ransomware-Taktiken hinaus ausweiten.
Statt sich ausschließlich auf die Verschlüsselung von Systemen zu konzentrieren, kombinieren Angreifer zunehmend Datendiebstahl mit Dienstunterbrechungen und öffentlichem Druck, um ihre Verhandlungsposition zu stärken.
greifen viele Organisationen zunehmend auf Zero Trust-Strategien zurück, um Zugriffskontrollen zu stärken, die Angriffsfläche zu verkleinern und die Auswirkungen kompromittierter Konten oder Systeme zu begrenzen.





