メインコンテンツへスキップ
  1. 記事一覧/

Instructure、ハッカーとの身代金交渉成立で学生データ削除合意

·4 分
著者
Alicia
AI・IT・ハードウェアの最新ニュースを自動配信するテックブログです。
目次
サムネイル

要点まとめ:5分で理解できる重要ポイント
#

教育プラットフォーム「Canvas」を運営するInstructureが、重大なサイバーセキュリティ事件の解決を発表しました。以下が主要なポイントです:

  • 攻撃規模: 約9,000校が利用するCanvasシステムが2度の侵害を受ける
  • 被害データ: 2億7500万人分の学生・職員の個人情報が盗難
  • 攻撃者: 金銭目的のサイバー犯罪グループ「ShinyHunters」
  • 解決方法: Instructureがハッカーと身代金支払いで合意
  • 現状: 盗難データの削除が確認され、追加の恐喝はない見込み

事件の詳細解説
#

第一回攻撃:4月29日
#

ShinyHuntersは4月29日にInstructureのシステムに侵入し、以下の大規模なデータ盗難を実行しました:

  • 被害規模: 2億7500万人分のデータ
  • 盗難内容: 学生と職員の個人情報
  • 対象システム: 約9,000校が学生データと課題管理に使用するCanvas

第二回攻撃:さらなる圧力強化
#

ハッカーグループは先週、身代金支払いを要求するため第二の攻撃を実施:

  • 攻撃手法: 学校ウェブサイトのCanvasログインページの改ざん
  • 目的: Instructureに対する支払い圧力の強化
  • 影響: 数千の学校のシステム運営に混乱

身代金交渉の合意内容
#

Instructureの発表
#

Instructureは月曜日遅く、公式インシデントページで以下を発表:

  • 合意成立: ハッカーとの間で協定が成立
  • データ削除: 盗難されたデータが破棄されたという証拠を受領
  • 顧客保護: Canvasの顧客が恐喝を受けることはない
  • 不確実性: サイバー犯罪者との交渉では「完全な確実性は決してない」と認識

ハッカー側の声明
#

ShinyHuntersの代表者はTechCrunchに対して以下を述べました:

「データは削除され、消去された。会社とその顧客は、我々によってさらなる標的にされることも、支払いのために連絡されることもない。」

身代金支払いの背景と課題
#

政府の公式方針
#

米国を含む各国政府は、サイバー犯罪の被害者に対して長年にわたり以下を推奨してきました:

  • 支払い拒否: ハッカーへの身代金支払いを行わないこと
  • 理由: 支払いがサイバー犯罪者の攻撃から利益を得ることを助長するため

セキュリティ研究者の警告
#

セキュリティ専門家は以下の懸念を指摘:

  • 信頼性の問題: 悪意のあるハッカーの言葉を信用することはできない
  • データ保持: 一部のサイバー犯罪者は削除したと主張した後も盗難データを保持
  • 継続的恐喝: 被害者への恐喝を続けるケースが確認されている

類似事例との比較
#

PowerSchoolの事例
#

2024年に発生したPowerSchoolへの攻撃は、今回の事件と類似点があります:

  • 被害規模: 7,000万人の学生・職員に影響
  • 対応: PowerSchoolも盗難データの返却のためハッカーに支払い
  • 後続問題: 複数の顧客が後に別の犯罪グループから恐喝を受ける
  • データ残存: 破棄されたはずのデータが引き続き犯罪に使用される

盗難されたデータの内容
#

TechCrunchが確認したデータには以下が含まれています:

  • 学生の氏名
  • 個人メールアドレス
  • 教師と学生間のメッセージ
  • プライベートな個人情報

FBI と法執行機関の対応
#

FBIは先週、以下の声明を発表:

  • 認識: 米国の学校・教育機関に影響するシステム障害を把握
  • 推奨事項: サイバー犯罪者の要求に「支払いや応答をしない」よう呼びかけ

Instructureの企業対応
#

システムセキュリティの課題
#

Instructureは公式サイトで以下を認めています:

  • 複数侵害: 1年未満の間に2度のシステム侵害を受けた
  • 別個の事件: 2つの侵害は異なるシステムを含む「別々の出来事」
  • 調査継続: 侵害の調査と検証結果の確認を続行中

経営責任の不明点
#

サイバーセキュリティの監督や責任者が誰なのかは明確でありません。最高経営責任者Steve Dalyの辞任予定についても、Instructureは回答を拒否しています。

今後の注目ポイント
#

セキュリティ業界への影響
#

  • 身代金支払い: 大企業の支払い決定が業界標準に与える影響
  • 教育セクター: 学校システムのサイバーセキュリティ強化の必要性
  • データ保護: 大規模な個人情報管理の課題と対策

継続的な監視事項
#

  • Instructureのセキュリティ改善策の実装
  • 類似攻撃の発生状況と防御策
  • 教育機関のサイバーセキュリティ投資動向

まとめ:押さえておくべき3つの要点
#

  1. 規模の深刻性: 約9,000校、2億7500万人に影響する史上最大級の教育データ侵害が発生

  2. 対応の複雑性: 政府が推奨する「支払い拒否」方針に反して、企業は身代金支払いで解決を図った

  3. 継続的リスク: 過去の類似事例では支払い後もデータが悪用されており、完全な解決の保証はない

出典: Instructure strikes deal with hackers who breached it twice

関連記事