КИБЕРБЕЗОПАСНОСТЬ

Хакеры идут через EdTech: под ударом уже не школы, а их поставщики

Shiny Hunters заявили о краже 3,65 ТБ данных у Canvas. Атаки на EdTech смещаются к поставщикам, через которых можно задеть тысячи школ сразу.

✍️ Редакция iTech News | 26.06.2026 | ⏱ 5 мин | Источник: Dark Reading
🛡

Атаки на EdTech выходят на новый уровень: вместо взлома одной школы злоумышленники все чаще бьют по поставщику, через которого можно зацепить сразу тысячи учебных заведений. Самый показательный эпизод последних месяцев связан с Canvas: группировка Shiny Hunters заявила о краже 3,65 ТБ данных, которые, по ее версии, относятся к 275 млн пользователей почти 9 тыс. школ и вузов.

Как пишет Dark Reading, для образовательного сектора это неприятный, но логичный сдвиг. Если раньше главной новостью был ransomware в отдельно взятом округе или университете, то теперь под ударом оказываются LMS, ERP и другие платформы, на которых держится повседневная работа школ: оценки, задания, личные кабинеты, переписка, прием документов, финансовая помощь. Для русскоязычной IT-аудитории здесь важен не только сюжет про киберпреступников, но и знакомая инженерная мораль: одна слабая точка в цепочке поставки бьет больнее, чем десяток локальных инцидентов.

Поводом для обсуждения стал инцидент с Instructure, разработчиком Canvas. По данным Dark Reading, в конце апреля и начале мая 2026 года компания подтвердила кибератаку на свою систему управления обучением. Платформу на время пришлось отключить, причем произошло это в период, когда у многих студентов шли финальные экзамены. Через несколько дней, 11 мая, Instructure сообщила, что достигла с атакующими некоего «соглашения» и что сервис снова безопасен для использования. Формулировка дипломатичная, но рынок такие обороты обычно читает без особых иллюзий: если злоумышленники обещают не вымогать деньги у клиентов и вернуть похищенное, значит у переговоров был вполне прикладной смысл.

На этом история не закончилась. В том же материале обсуждается, что Shiny Hunters в течение одного месяца брали на себя ответственность сразу за две атаки на Instructure. Параллельно группа, как утверждается, была связана и с атаками на высшее образование через Oracle PeopleSoft, который используется для ERP-, CRM- и HCM-задач, а также для работы со студенческими данными, приемом, финансовой помощью и другими чувствительными процессами. Google, на которое ссылаются участники обсуждения, отмечало: часть организаций успела закрыть или смягчить уязвимости до новой волны атак, но часть уже была скомпрометирована, а их данные попали на leak-сайты. И вот здесь у школ начинается особенно неприятная арифметика: они могут делать многое правильно внутри своей инфраструктуры, но все равно получать кризис из-за подрядчика.

Сектору образования к такому, увы, не привыкать. В материале вспоминают несколько заметных эпизодов последних лет. В 2023 году многие образовательные организации задела история с MOVEit от Progress Software: это был еще один пример того, как атака на широко используемый продукт превращается в массовую проблему для клиентов. Еще раньше, за два года до нынешнего инцидента с Canvas, PowerSchool после утечки данных и требований выкупа пошла на выплату. Тогда злоумышленники получили доступ к именам учащихся, номерам социального страхования, медицинской информации и академическим данным. В сухом остатке картина проста: у EdTech-вендоров концентрируются массивы данных, которые в обычной компании были бы размазаны по разным системам и командам.

Именно эта концентрация и делает атаки на EdTech особенно выгодными. У школ и колледжей много персональных данных, причем не абы каких, а данных людей в самом начале жизненного пути. Один из участников обсуждения в Dark Reading формулирует это почти без обиняков: если утекают идентификаторы и чувствительная персональная информация студентов, их можно использовать еще очень долго. Иными словами, срок годности украденных данных здесь измеряется не кварталами, а десятилетиями. К этому добавляются сведения о родителях, сотрудниках, финансовой помощи, платежах и медицинских записях. А у университетов сверху лежит еще и исследовательская интеллектуальная собственность, которая интересна уже не только вымогателям, но и тем, кто охотится за разработками.

Есть и вторая половина уравнения: ценная цель сочетается со слабой защитой. Образовательные учреждения часто завязаны на бюджеты местных властей, а деньги у них конкурируют не с очередным SaaS-контуром, а с зарплатами преподавателей, ремонтом зданий и базовой инфраструктурой. Поэтому даже крупные организации в образовании не всегда могут позволить себе зрелую команду ИБ, постоянный мониторинг и жесткую дисциплину управления доступом. Добавим сюда парк школьных планшетов и ноутбуков, а также BYOD, который в учебной среде почти невозможно выжечь каленым железом. Для атакующего это подарок: в сети одновременно живут управляемые устройства, личные гаджеты, не самые опытные пользователи и множество интеграций, которые никто не любит пересматривать в середине семестра.

Отдельная ирония сектора в том, что источником шума могут быть не только внешние группировки. В обсуждении прямо говорится о студентах, которые пытаются взломать системы сами: иногда ради оценки, иногда просто чтобы проверить, получится ли, иногда чтобы обойти ограничения доступа в интернет. Формально это не всегда тот же класс угроз, что у Shiny Hunters, но для перегруженной ИБ-команды разница не всегда принципиальна. Любой лишний инцидент, ложное срабатывание или серый эксперимент на пользовательском устройстве съедает и без того дефицитное время. А когда вендор обслуживает тысячи организаций, даже мелкие сбои и недоработки в реакции на инцидент быстро превращаются в полномасштабный репутационный пожар.

Для разработчиков, продуктовых команд и IT-директоров главный вывод неприятно приземленный: модель «мы купили платформу, значит риск снаружи» больше не работает. Если продукт обслуживает школы, вузы или HR-процессы в образовании, его будут оценивать уже не только по функциональности и цене, но и по тому, как он переживает повторную атаку, что делает после первичного компромета, как сегментирует данные клиентов и какие обязательства готов брать на себя в договоре. В Dark Reading прямо говорят, что компании и организации могут начать жестче прописывать требования по кибербезопасности в контрактах с вендорами. И это, похоже, не временная реакция на громкий кейс, а новая базовая гигиена рынка.

Если тренд закрепится, следующая волна конкуренции в EdTech пойдет не только за UX, аналитику и интеграции, но и за доказуемую устойчивость к атакам на цепочку поставки. Для отрасли это означает простую вещь: в образовательных технологиях безопасность перестает быть фоновым пунктом в тендере и становится частью самого продукта.

Поделиться: Telegram X LinkedIn