پلتفرم آموزشی «کانواس» (Canvas) با صدها میلیون کاربر در سراسر جهان از وقوع یک حمله سایبری و نشت گسترده اطلاعات در زیرساخت ابری خود خبر داده است. این سامانه توسط بسیاری از مدارس، دانشگاهها و مراکز آموزشی در سراسر جهان مورد استفاده قرار میگیرد. گروه اخاذی سایبری ShinyHunters با قبول مسئولیت این حمله، مدعی سرقت حدود ۲۷۵ میلیون رکورد اطلاعاتی شده است.
ابعاد نگرانکننده نشت اطلاعات
هکرها لیستی از حدود ۸۸۰۰ تا ۹۰۰۰ مرکز آموزشی و سرویس مرتبط با آموزش را منتشر کردهاند که ظاهراً در این حمله مورد نفوذ قرار گرفتهاند. هرچند هنوز جزئیات کامل دادههای لو رفته مشخص نیست، اما بر اساس گزارشها، دادههای درگیر میتواند شامل نام، ایمیل، شناسه دانشجویی، پیامهای داخل سامانه و اطلاعات مربوط به دورهها باشد. با این حال، چند نهاد آموزشی اعلام کردهاند فعلاً شواهدی از افشای رمز عبور، اطلاعات مالی، تاریخ تولد یا شناسههای دولتی دیده نشده است.
خطر اصلی پس از نشت: فیشینگ هدفمند
جدیترین تهدید پس از اینگونه حملات، سوءاستفاده از دادههای کاربران برای ارسال پیامهای فریبنده است. مهاجمان با در اختیار داشتن نام مؤسسه، ایمیل و دورههای آموزشی شما، سناریوهای بسیار باورپذیری برای کلاهبرداری میسازند.
برای در امان ماندن از این حملات، هرگز روی لینکهای موجود در پیامکها یا ایمیلهایی که با نام مؤسسه آموزشی یا تیم پشتیبانی به دستتان میرسد کلیک نکنید و همیشه آدرس سایت را مستقیماً در مرورگر خود تایپ کنید.
سپر دفاعی در برابر نشت اطلاعات
اگر از کاربران این پلتفرم هستید، برای حفظ امنیت اطلاعات شخصی خود حتماً این چند اقدام پیشگیرانه را انجام دهید:
- تغییر فوری رمز عبور: در اولین فرصت، گذرواژه حساب Canvas خود را تغییر دهید. اگر از این رمز در سایتهای دیگر هم استفاده کردهاید، آنها را نیز عوض کنید؛ زیرا هکرها با استفاده از سیستمهای خودکار، رمزهای لو رفته را روی سایر سرویسها هم امتحان میکنند.
- تغییر رمز عبور در صورت استفاده از رمز تکراری: اگر رمز Canvas را در سرویسهای دیگر هم استفاده کردهاید، همان رمزها را تغییر دهید. حتی اگر رمزها در این حادثه افشا نشده باشند، رمز تکراری همیشه یک نقطهضعف جدی است.
- فعالسازی تأیید دو مرحلهای: احراز هویت چندمرحلهای (MFA) را برای تمام حسابهایتان فعال کنید تا حتی در صورت لو رفتن رمز عبور، راه نفوذ هکرها بسته بماند.
سخن پایانی
هک گسترده کانواس بار دیگر نشان داد که امنیت سرویسهای ابری آموزشی مطلق نیست و تبعات یک نشت داده میتواند فراتر از خود پلتفرم برود. حتی اگر رمز عبور و اطلاعات مالی درگیر نشده باشند، دادههایی مثل نام، ایمیل، شناسه دانشجویی و پیامهای داخل سامانه برای ساخت حملات فیشینگ هدفمند کافیاند. با پرهیز از رمزهای تکراری، فعالسازی تأیید دومرحلهای و دقت در برابر پیامهای مشکوک، میتوان آسیبهای چنین اخاذیهای سایبری را به حداقل رساند.
