غول فناوری آموزشی Instructure تأیید کرد که یک آسیبپذیری امنیتی به هکرها اجازه داده است پورتالهای ورود به سیستم Canvas را دستکاری کرده و پیام اخاذی منتشر کنند. این نقض امنیتی و تخریب صفحات از طریق چندین آسیبپذیری اسکریپتنویسی متقاطع (Cross-Site Scripting یا XSS) انجام شده که به مهاجم امکان دسترسی به نشستهای مدیریتی احراز هویتشده را داده است. گروه هکری ShinyHunters در اولین حمله که در ۲۹ آوریل رخ داد، بیش از ۳.۶ ترابایت داده فشردهنشده را به سرقت برد و ادعا کرد اطلاعات ۲۷۵ میلیون رکورد متعلق به دانشآموزان، معلمان و کارکنان از ۸٬۸۰۹ مؤسسه آموزشی را در اختیار دارد.
در تلاش برای فشار بر Instructure جهت پرداخت باج، این گروه در ۷ مه با استفاده از همان آسیبپذیری اولیه، مجدداً به سیستم نفوذ کرد و پیامی در صفحات ورود Canvas قرار داد که به شرکت و مدارس استفادهکننده از این پلتفرم تا ۱۲ مه مهلت داده شده بود تا برای مذاکره درباره باج اقدام کنند. Instructure اعلام کرد این آسیبپذیری محیط «رایگان برای معلمان» (Free-for-Teacher) را تحت تأثیر قرار داده و این حسابها تا رفع مشکل تعلیق شدهاند. Canvas از ۹ مه مجدداً در دسترس قرار گرفته است. دادههای احتمالاً سرقتشده شامل نامهای کاربری، آدرسهای ایمیل، نام دورهها، اطلاعات ثبتنام و پیامها میشود.
کلمات کلیدی : آسیبپذیری Canvas, هک Instructure, ShinyHunters, نقض امنیتی آموزشی, اسکریپتنویسی متقاطع XSS, سرقت اطلاعات دانشآموزان

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.