Instructure подтвердил, что из-за уязвимости в системе Canvas хакеры изменили логин-порталы, разместив сообщение с угрозой о выкупе. Для компрометации использовались уязвимости XSS, которые позволили злоумышленникам получать доступ к учетных записям администраторов.
Предыстория инцидента
29 апреля 2026 года Instructure обнаружил нарушение безопасности и немедленно закрыл доступ для несанкционированного лица, начав внутреннее расследование. По информации BleepingComputer, к этому времени хакеры успели украсть более 3,6 ТБ данных. Позже хакеры с группировки ShinyHunters использовали уязвимости для повторной атаки 7 мая с целью оказания давления на компанию для выплаты выкупа.
Как произошла атака
Согласно сообщениям, хакеры внедрили вредоносный JavaScript, который использовал уязвимости в пользовательском контенте Canvas, что дало им возможность выполнять привилегированные действия. В результате, порталы Canvas были изменены, и пользователям было направлено сообщение с требованием связаться с хакерами до 12 мая для переговоров о выплате.
Представитель Instructure подтвердил, что атакующие изменили страницы, открываемые некоторыми пользователями системы Canvas. Для предотвращения распространения вредоносной активности компания временно отключила функциональность для пользователей с бесплатной версией для учителей.
Как это влияет на рынок
Этот инцидент может повлиять на доверие к платформам дистанционного обучения, используемым в российских образовательных учреждениях. Восемь тысяч организаций по всему миру, затронутых атакой, включая ряд учебных заведений, должны пересмотреть свои протоколы безопасности для защиты доступа к своим платформам. В частности, следовало бы уделить внимание уязвимостям XSS, которые могут быть использованы злоумышленниками для компрометации администраторских аккаунтов.
Canvas восстанавливает функциональность, однако Free-For-Teacher аккаунты временно закрыты до разрешения всех вопросов безопасности. В связи с этой ситуацией образовательные учреждения должны обсудить с IT-отделами внедрение более жестких мер по безопасности и обучению персонала.
Следующим шагом для Instructure станет завершение расследования и усиление мер контроля безопасности системы чтобы избежать подобных инцидентов в будущем.