De FBI heeft een waarschuwing uitgegeven aan studenten en medewerkers van onderwijsinstellingen na een recente inbraak door de afpersingsgroep ShinyHunters bij een online leerplatform dat in de Verenigde Staten veel wordt gebruikt. Hoewel de FBI in haar public service announcement de naam van het platform niet expliciet noemt, is inmiddels duidelijk dat het gaat om Canvas, een product van Instructure.
Op 12 mei 2026 bevestigde Instructure stilletjes een overeenkomst met de aanvallers, waarbij het bedrijf een losgeld betaalde in ruil voor zogenoemde shred logs, digitale bevestigingen dat gestolen data zou zijn vernietigd. Het betalen van losgeld brengt echter risico's met zich mee, omdat het vertrouwen op de integriteit van cybercriminelen vereist.
De FBI waarschuwt dat ondanks de betaling persoonlijke gegevens van studenten, docenten en ander personeel mogelijk nog steeds worden misbruikt. ShinyHunters en vergelijkbare groepen gebruiken vaak intimidatie, zoals bedreigende sms’jes en telefoontjes, en in sommige gevallen zelfs swatting, om slachtoffers onder druk te zetten. Ook kunnen zij valse claims doen over het bezit van compromitterende informatie, zoals gênante foto’s of video's.
Bovendien bestaat het risico op gerichte phishingcampagnes waarbij criminelen zich voordoen als vertrouwde personen binnen de onderwijsinstelling, bijvoorbeeld door gebruik te maken van gestolen studentnummers, namen van docenten of privéberichten die bij de inbraak zijn buitgemaakt. De FBI adviseert slachtoffers om niet te reageren op afpersingspogingen en te wachten op officiële communicatie van hun onderwijsinstelling over welke gegevens mogelijk zijn gelekt.
Daarnaast wordt aangeraden om geen verdachte links of bijlagen te openen en waar mogelijk multi-factor authenticatie te activeren om accounts beter te beveiligen. Elke succesvolle betaling aan afpersers moedigt nieuwe aanvallen aan. ShinyHunters is al eerder gelinkt aan incidenten bij onder meer Ticketmaster, de University of Pennsylvania, Princeton, Harvard, Infinite Campus en McGraw Hill, en zal naar verwachting niet stoppen.
Voor studenten en medewerkers geldt: ga ervan uit dat uw gegevens mogelijk zijn buitgemaakt, wees alert op onverwachte berichten en laat u niet onder druk zetten om te betalen, te klikken of te reageren. De criminelen rekenen op angst, geef die niet toe. Hoewel het niet zeker is dat ShinyHunters of andere cybercriminelen de gestolen informatie zullen misbruiken, is het verstandig om hier rekening mee te houden en passende beveiligingsmaatregelen te treffen. Dit advies geldt ook voor andere online leerplatforms en onderwijsinstellingen, aangezien de betaling van losgeld ShinyHunters en soortgelijke groepen alleen maar zal aanmoedigen om soortgelijke aanvallen te blijven uitvoeren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *