PR machine
@PR_machine_Nika
А был ли выкуп?
Конец учебного года, вы решаете проверить оценки своего школьника. Открыв учебный портал, вместо электронного дневника видите заглушку с сообщениемхакерской группировки.
Взлом произошел еще в апреле. А весь май кризис с киберинцидентом образовательной платформы Canvas с 30 млн пользователей, не сходил с полос СМИ, пока не закончился открытым финалом. Давненько не было таких хардкорных кейсов на нашем разделочном столе. Достаем перчатки и инструменты, друзья.
Таймлайн развития кризиса:
1 мая — материнская компания Canvas, Instructure, на своем сайте сообщает, что расследует киберинцидент.
2 мая — директор по кибербезопасности Canvas пишет, что затронутая инцидентом информация включала имена пользователей, email, студенческие ID и переписку между студентами и преподавателями.
3 мая — хакеры Shiny Hunters вмешались в антикризисный нарратив Canvas и заявили, что это они выкачали 6,65 терабайт данных почти 9 тысяч школ. Пригрозив в своем стиле "Pay or Leak", они потребовали выкуп или данные окажутся в паблике. Canvas, по крайней мере публично, на это не отреагировала.
Взлом вызвал масштабные сбои: момент был неудачный, на учебной платформе Canvas шли итоговые тесты перед завершением учебного года. Остановились выдача заданий, коммуникации между студентами и преподавателями.
5 мая — ShinyHunters теряют терпение и вновь выходят в публичное поле. Они заявили, что Instructure «даже не удосужилась поговорить с нами», чтобы предотвратить утечку, а требование «было не таким уж высоким, как вы могли бы подумать». Хакеры опубликовали список пострадавших школ и предложили им связываться напрямую, чтобы предотвратить публикацию данных. Здесь студент пишет, что получил хакерскую записку прямо во время экзамена.
Антикризис постепенно выходит из-под контроля: СМИ писали, что часть школ начали связываться с хакерами сами. К расследованию подключилась ФБР.
6 мая — CISO сообщает, что киберинцидент урегулирован, Canvas работает.
7 мая — студенты жалуются, что при попытке войти в Canvas по-прежнему видят сообщения от ShinyHunters.
Instructure отключает Canvas, Canvas Beta и Canvas Test на 4 часа. Затем восстанавливает работу, сообщая, что хакеры воспользовались сервисом Free-for-Teacher для взлома. Сервис отключен, Canvas снова работает.
Внезапно в этот же день ShinyHunters удаляет сообщения об атаке со своего сайта и, как пресс-служба на минималках, заявляет, что «больше не будет комментировать этот глобальный инцидент». Reuters всё же дернулся к ним за комментарием, но журналистам не ответили.
Что за магия произошла в даркнете гадать никто не стал: большинство СМИ намекнули, что обычно группировки удаляют жертв со своих сайтов потому, что те заплатили выкуп.
Ну и к выводам. Кризисное реагирование Canvas начиналось почти по учебнику: компания сама признала атаку, к публике вышел целый CISO, сообщил детали киберинцидента и принимаемые меры.
Но затем произошло то, о чем часто говорю в своих выступлениях: киберинцидент — это специфический кризис, здесь есть активный оппонент, который может вмешаться в ваш антикризисный план в любой момент. Пока пиарщики строили свой нарратив, плохие парни уже связались со школами напрямую.
Типичный кризис-сателлит, причем вызванный действиями компании.
Не так много смогла найти про координацию управления кризисом, но похоже школы сами коммуницировали с обеспокоенными родителями. Никаких публичных инструкций от Canvas, что делать пользователям, не обнаружила.
Точка в антикризисе тоже получилась смазанной: с одной стороны платформа заработала, а с другой — болтающийся хвост в СМИ о том, что платить хакерам идея так себе и это не гарантирует, что украденные данные удалены.
Сейчас сделаю опрос на этот счет, интересно ваше мнение, а вы пока дайте огня 🔥
#кибербез #антикризис
Конец учебного года, вы решаете проверить оценки своего школьника. Открыв учебный портал, вместо электронного дневника видите заглушку с сообщением
Взлом произошел еще в апреле. А весь май кризис с киберинцидентом образовательной платформы Canvas с 30 млн пользователей, не сходил с полос СМИ, пока не закончился открытым финалом. Давненько не было таких хардкорных кейсов на нашем разделочном столе. Достаем перчатки и инструменты, друзья.
Таймлайн развития кризиса:
1 мая — материнская компания Canvas, Instructure, на своем сайте сообщает, что расследует киберинцидент.
2 мая — директор по кибербезопасности Canvas пишет, что затронутая инцидентом информация включала имена пользователей, email, студенческие ID и переписку между студентами и преподавателями.
3 мая — хакеры Shiny Hunters вмешались в антикризисный нарратив Canvas и заявили, что это они выкачали 6,65 терабайт данных почти 9 тысяч школ. Пригрозив в своем стиле "Pay or Leak", они потребовали выкуп или данные окажутся в паблике. Canvas, по крайней мере публично, на это не отреагировала.
Взлом вызвал масштабные сбои: момент был неудачный, на учебной платформе Canvas шли итоговые тесты перед завершением учебного года. Остановились выдача заданий, коммуникации между студентами и преподавателями.
5 мая — ShinyHunters теряют терпение и вновь выходят в публичное поле. Они заявили, что Instructure «даже не удосужилась поговорить с нами», чтобы предотвратить утечку, а требование «было не таким уж высоким, как вы могли бы подумать». Хакеры опубликовали список пострадавших школ и предложили им связываться напрямую, чтобы предотвратить публикацию данных. Здесь студент пишет, что получил хакерскую записку прямо во время экзамена.
Антикризис постепенно выходит из-под контроля: СМИ писали, что часть школ начали связываться с хакерами сами. К расследованию подключилась ФБР.
6 мая — CISO сообщает, что киберинцидент урегулирован, Canvas работает.
7 мая — студенты жалуются, что при попытке войти в Canvas по-прежнему видят сообщения от ShinyHunters.
Instructure отключает Canvas, Canvas Beta и Canvas Test на 4 часа. Затем восстанавливает работу, сообщая, что хакеры воспользовались сервисом Free-for-Teacher для взлома. Сервис отключен, Canvas снова работает.
Внезапно в этот же день ShinyHunters удаляет сообщения об атаке со своего сайта и, как пресс-служба на минималках, заявляет, что «больше не будет комментировать этот глобальный инцидент». Reuters всё же дернулся к ним за комментарием, но журналистам не ответили.
Что за магия произошла в даркнете гадать никто не стал: большинство СМИ намекнули, что обычно группировки удаляют жертв со своих сайтов потому, что те заплатили выкуп.
Ну и к выводам. Кризисное реагирование Canvas начиналось почти по учебнику: компания сама признала атаку, к публике вышел целый CISO, сообщил детали киберинцидента и принимаемые меры.
Но затем произошло то, о чем часто говорю в своих выступлениях: киберинцидент — это специфический кризис, здесь есть активный оппонент, который может вмешаться в ваш антикризисный план в любой момент. Пока пиарщики строили свой нарратив, плохие парни уже связались со школами напрямую.
Типичный кризис-сателлит, причем вызванный действиями компании.
Не так много смогла найти про координацию управления кризисом, но похоже школы сами коммуницировали с обеспокоенными родителями. Никаких публичных инструкций от Canvas, что делать пользователям, не обнаружила.
Точка в антикризисе тоже получилась смазанной: с одной стороны платформа заработала, а с другой — болтающийся хвост в СМИ о том, что платить хакерам идея так себе и это не гарантирует, что украденные данные удалены.
Сейчас сделаю опрос на этот счет, интересно ваше мнение, а вы пока дайте огня 🔥
#кибербез #антикризис
🔥 13
😱 2
🐳 2
✍ 1
👍 1
🤪 1
5 708
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram