米国各地の学生は、ShinyHuntersと関連する恐喝キャンペーンで脅威アクターが数百のCanvasログインポータルを改ざんしたことを受け、期末試験期間中に授業資料、クイズ、成績にアクセスできなくなった。
この障害は世界中の大学、カレッジ、学区に影響を及ぼし、クラウドベースの教育プラットフォームが直面するサイバーセキュリティリスクの高まりを浮き彫りにした。
「ShinyHuntersはInstructureに(再び)侵入した。解決に向けて当社に連絡する代わりに、当社を無視して『セキュリティパッチ』を実施した」と、同グループは記した。Canvasログインポータルの改ざんメッセージについて、BleepingComputerは報じている。
Canvasインシデントの主なポイント
- ShinyHuntersと関連する脅威アクターがCanvasのログインポータルを改ざんし、現時点で約330の教育機関に影響を及ぼしている。
- この障害は期末試験期間中の学生と教職員に影響し、授業資料、成績、課題へのアクセスを制限した。
- このインシデントは、Canvasプラットフォームに紐づく2億8000万件の学生・職員記録を攻撃者が窃取したとの主張に続いて発生した。
- 報告によると、攻撃者は教育機関のログインページを変更できる脆弱性を悪用した。
- このキャンペーンは、集中型のクラウドベース教育プラットフォームとSaaS恐喝戦術に伴うリスクの高まりを浮き彫りにしている。
最近のCanvasインシデントについて現時点で分かっていること
| インシデントの詳細 | 報告された情報 |
|---|---|
| 影響を受けたプラットフォーム | Instructure Canvas |
| 脅威アクターのグループ | ShinyHunters |
| 攻撃の種類 | 恐喝とポータルの改ざん |
| 影響を受けた機関数の推定 | 約330 |
| 報告された影響 | ログインポータルの改ざん、サービス障害 |
| 攻撃時期 | 米国の大学の期末試験期間中 |
| 影響を受けた地域 | 米国およびオーストラリア(報告ベース) |
| ベンダーの対応 | 調査が続く中、Canvasをメンテナンスモードに移行 |
Canvasの障害が世界中の大学に影響
インシデントは約330の教育機関に影響を及ぼしたと報告されており、CanvasのログインポータルとCanvasモバイルアプリの両方に改ざん通知が表示された。
Columbia、Georgetown、Harvard、Princeton、Rutgers、Kent Stateなどの大学は、障害について学生と教職員に警告した。一方、Redditのユーザーもオーストラリアで影響を受けた大学を報告した。
Canvasは世界中の数千の教育機関向けに集中型の学習管理プラットフォームとして機能しているため、障害は複数の地域や学術環境にまたがって急速に広がった。
攻撃のタイミングが影響を増幅した。
米国の多くのカレッジや大学は現在、期末試験の真っただ中にあり、学生は授業資料、クイズ、学習教材、成績、課題の提出にアクセスできなくなった。
Canvasのサービスが利用できなくなる中、教授や管理者も成績の確定や学期末の学務運営に問題が生じたと報告されている。
Instructure、過去のインシデントにおけるデータ窃取疑惑を調査
今回の障害は、Instructureが、Canvasを利用する8,800校超の学校および教育プラットフォームに紐づく約2億8000万件の学生・職員記録を脅威アクターが窃取したとの主張を明らかにし、調査していると公表してから、わずか数日後に発生した。
攻撃者によると、窃取されたとされるデータには、ユーザー記録、在籍情報、プライベートメッセージが含まれており、Canvas APIやデータエクスポート機能を通じてアクセスされたという。
Instructureは、このより広範なインシデントの際にデータへアクセスされたことを認めたが、調査は継続中だとしている。
攻撃が集中型SaaSプラットフォームのリスクを浮き彫りに
報告によると、改ざんキャンペーンはInstructureのシステムの脆弱性を悪用し、攻撃者が教育機関のログインページを変更できるようにした。
技術的な詳細は明らかにされていないものの、このインシデントは、恐喝グループが組織に身代金の支払いを迫るため、データ窃取と公然たるサービス妨害を組み合わせるケースが増えていることを示している。
このキャンペーンは、集中型のクラウドベース教育テクノロジー・エコシステムに伴うリスクの高まりも浮き彫りにしている。
数千の学校が単一のプラットフォームプロバイダーに依存しているため、1社のベンダーに影響する侵害が、数百の教育機関へ同時に急速に連鎖する可能性がある。
Instructureはインシデントを受け、攻撃の調査と対応を進める間、Canvasをメンテナンスモードに移行した。
同社は、侵害の全容を把握し、影響を受けたサービスを復旧するための作業を続けていると述べた。
組織がサイバーレジリエンスを高める方法
恐喝グループが大量の学生・職員の機密データを保管するSaaSプロバイダーをますます標的にする中、組織は学習管理システムと接続サービスの保護方法を見直すべきだ。
- 特権アカウントへのアクセスを見直し、ロールベースのアクセス制御を適用して、機密システムやデータへの不要な露出を抑える。
- フィッシング耐性のある多要素認証を管理者、教職員、その他の高リスクアカウントに必須とする。
- 不要なAPIアクセスを制限し、データエクスポートの活動を厳密に監視して、悪用や不正なダウンロードの兆候を検知する。
- 認証、API、プラットフォームのログをSIEMに集約し、疑わしい活動や不正なポータル変更をリアルタイムで検知する。
- 定期的な第三者セキュリティ評価をクラウド学習プラットフォームのベンダーに対して実施し、インシデント対応とデータ保護の実践を見直す。
- オフラインのバックアップを維持し、代替のコミュニケーションおよび学習継続計画を策定して、重要なプラットフォームが利用できなくなった場合に備える。
- インシデント対応と災害復旧計画を、SaaS障害、ランサムウェア、データ恐喝のシナリオを再現する机上演習を通じてテストする。
こうした対策を実施することで、教育機関は進化する恐喝の脅威への露出を抑えながら、将来のSaaSプラットフォームへの攻撃や障害に対する業務レジリエンスを高められる。
集中型クラウドプラットフォームのリスク
Canvasのインシデントは、集中型クラウドプラットフォームに大きく依存する組織が直面するリスクの高まりを浮き彫りにしている。
教育機関は、複雑で分散したIT環境全体で大量の学生・職員の機密データを管理しているため、魅力的な標的となることが多い。
今回の攻撃は、恐喝グループが従来のランサムウェア戦術を超えて活動範囲を広げていることも示している。
攻撃者はシステムの暗号化だけに注力するのではなく、交渉時の圧力を高めるため、データ窃取にサービス障害と公然たる圧力を組み合わせるようになっている。
クラウドベースのプラットフォームへの攻撃が進化し続ける中、多くの組織はゼロトラスト戦略へと移行し、アクセス制御を強化し、露出を抑え、侵害されたアカウントやシステムの影響を限定しようとしている。

