هک کانواس و نگرانی گسترده در آموزش استرالیا
ارائهدهندگان خدمات آموزشی در سراسر استرالیا پس از یک حادثه بزرگ امنیت سایبری در سیستم مدیریت یادگیری کانواس¹ در حال اطلاعرسانی فوری به دانشآموزان، دانشجویان، معلمان و خانوادهها هستند. این رخداد که از سوی توسعهدهنده آمریکایی ایناستراکچر² اعلام شد، باعث افشای اطلاعاتی از دانشگاهها، تیایافای³ها و مدارس ایالتی در کوئینزلند⁴ و تاسمانیا⁵ شده است.
طبق اطلاعات اعلامشده، دادههای در معرض دسترسی شامل نامها، آدرسهای ایمیل، شمارههای شناسه دانشجویی و پیامهای بین کاربران بوده است.
ابعاد رخداد و اطلاعاتی که افشا شده است
ایناستراکچر² که کانواس¹ را برای نزدیک به ۹ هزار مؤسسه در جهان ارائه میکند، آخر هفته گذشته روی صفحه وضعیت مشتریان خود وقوع این نفوذ را تأیید کرد. مدیر ارشد امنیت اطلاعات شرکت، استیو پرود⁶، اعلام کرد حادثه «مهار» شده اما بررسیها ادامه دارد.
به گفته شرکت، مواردی که در این رخداد میتواند افشا شده باشد شامل این موارد است:
• نام کاربری
• آدرس ایمیل
• شماره شناسه دانشجویی
• پیامهای رد و بدلشده بین کاربران
تا این مرحله، گزارشی از افشای گذرواژهها، تاریخ تولد، شناسههای دولتی یا اطلاعات مالی ارائه نشده است. با این حال وبسایت حوزه امنیت سایبری بلیپینگکامپیوتر⁷ گزارش داده گروه هکری شاینیهانترز⁸—که به حملات اخیر علیه راکاستار گیمز⁹ هم نسبت داده میشود—مسئولیت این نفوذ را بر عهده گرفته است. همچنین گفته شده دادههای سرقتشده کانواس¹ هنوز بهطور عمومی منتشر نشده است.
کدام بخشهای آموزشی در استرالیا تحت تأثیر قرار گرفتهاند؟
اثر این رخداد در بخشهای مختلف آموزشی گزارش شده است؛ از مدارس ایالتی تا دانشگاهها و مراکز فنیوحرفهای.
مدارس ایالتی: در کوئینزلند⁴ گفته شده اطلاعات دهها هزار دانشآموز و معلم (از سال ۲۰۲۰) در معرض افشا قرار گرفته و تاسمانیا⁵ نیز از جمله مکانهای تأییدشده است.
تیایافای³ها: در تاسمانیا⁵، تستیایافای¹⁰ در میان نهادهایی است که درباره اثرات رخداد صحبت کردهاند.
دانشگاهها: چند دانشگاه در ایالتهای مختلف هشدارهایی به کاربران دادهاند؛ از جمله در نیو ساوت ولز¹¹ دانشگاه یونیورسیتی آو نیوکاسل¹²، یونیورسیتی آو تکنولوژی سیدنی (UTS)¹³، وسترن سیدنی یونیورسیتی¹⁴ و یونیورسیتی آو سیدنی¹⁵. در ساوت استرالیا¹⁶، فلایندرز یونیورسیتی¹⁷ و در ویکتوریا¹⁸، یونیورسیتی آو ملبورن¹⁹ از مواردی هستند که تأییدهایی ارائه کردهاند.
کوئینزلند و تاسمانیا چه گفتهاند؟
وزیر آموزش کوئینزلند⁴، جان-پال لنگبروک²⁰، اعلام کرد پلتفرم کیولِرن²¹ که با کانواس¹ کار میکند، باعث در معرض قرار گرفتن دادههای دانشآموزان و کارکنان از سال ۲۰۲۰ شده است. طبق گزارشها، مدیران مدارس با خانوادهها تماس میگیرند و گفته شده حمایت با اولویت برای گروههای آسیبپذیر، از جمله افرادی که برای خدمات ایمنی کودک شناخته شدهاند، در نظر گرفته میشود.
در تاسمانیا⁵، اداره دپارتمان آموزش، کودکان و جوانان (DECYP)²² تأیید کرد مدارس این ایالت از کانواس¹ برای پیگیری روند یادگیری استفاده میکنند. همچنین مدیرعامل تستیایافای¹⁰، نورمن بیکر²³، به ۹۳۶ ایبیسی هوبارت²⁴ گفت هکرها درخواست باج کردهاند و بخشی از دادههای سرقتشده شامل پیامهای گفتوگوی دانشجو و معلم بوده است.
وضعیت بررسیها در نیوساوتولز و دانشگاهها
دپارتمان آموزش نیو ساوت ولز²⁵ اعلام کرده در حال ارزیابی اثرات است و گفته برای مدارسی که از ورود سازمانی دپارتمان استفاده میکنند، در حال حاضر خطری درباره گذرواژهها گزارش نشده است. همزمان، دانشگاههای یادشده در ایالتهای مختلف، هشدارها و اطلاعیههایی برای کاربران صادر کردهاند.
واکنش دولت و متخصصان امنیت سایبری
هماهنگکننده ملی امنیت سایبری فدرال، میشل مکگینس²⁶، اعلام کرد دفتر او هدایت پاسخ به این رخداد را بر عهده دارد و گفته است ارزیابی اثرات بر دادههای استرالیا در مراحل ابتدایی است. او همچنین به کاربران هشدار داده از پاسخ دادن به تماسها یا پیامهای ناخواسته خودداری کنند تا خطر سوءاستفاده کاهش یابد.
رئیس اتحادیه معلمان کوئینزلند²⁷، کرستا ریچاردسون²⁸، خواستار انجام یک تحقیقات کامل شد و این رخداد را «شکست جدی امنیتی» توصیف کرد که برای اعضا، دانشآموزان و جوامع نگرانی ایجاد میکند.
کارشناس امنیت سایبری لوک اروین²⁹ از شرکت مستقر در بریزبِن³⁰ یعنی ایجیس سایبرسکیوریتی³¹ درباره ریسکهای بلندمدت هشدار داد و گفت برای دانشآموزان کمسن، این اتفاق میتواند اولین تجربه افشای داده باشد و با آن «پروفایلی» شکل میگیرد که ممکن است در رخدادهای بعدی تکمیل شود.
بازتابها و اطلاعات تکمیلی از منابع استرالیایی
در بحثهای آنلاین، از جمله در پلتفرم نیو فوتپرینتس³² (oursteps.com.au)، نگرانیها بهویژه در کوئینزلند⁴ پررنگ بوده است. در یک پست با عنوان «Canvas遭网络攻击,昆州数万师生的个人信息被泄漏» به هشدارهای دولتی درباره اثرات جهانی بر بیش از ۲۰۰ میلیون کاربر در ۹ هزار مؤسسه اشاره شده و گفته شده کوئینزلند⁴ افشای نامها، مدرسهها و ایمیلها از سال ۲۰۲۰ را تأیید کرده است؛ موضوعی که با گزارشهای ایبیسی نیوز³³ همراستا توصیف شده و به گفتههای تستیایافای¹⁰ نیز ارجاع داده است.
کاربران چه کارهایی میتوانند انجام دهند؟
• مراقب پیامها و ایمیلهای فیشینگ باشید که از جزئیات افشاشده استفاده میکنند.
• اگر امکان دارد گذرواژههای مرتبط با کانواس¹ را تغییر دهید.
• برای راهنمایی دقیقتر با مؤسسه آموزشی خود تماس بگیرید.
• فعالیتهای مشکوک را به مراجع مربوط گزارش کنید.
ایناستراکچر² اعلام کرده اگر مشخص شود انواع دیگری از دادهها تحت تأثیر قرار گرفتهاند، اطلاعرسانی انجام میدهد. در حالی که بررسیها ادامه دارد، مدیران آموزشی در استرالیا از کاربران خواستهاند نسبت به تهدیدهای رو به رشدِ مرتبط با ارائهدهندگان ثالث هوشیار باشند.
پاورقی نامها و معادل انگلیسی
¹ Canvas
² Instructure
³ TAFE
⁴ Queensland
⁵ Tasmania
⁶ Steve Proud
⁷ BleepingComputer
⁸ ShinyHunters
⁹ Rockstar Games
¹⁰ TasTAFE
¹¹ NSW (New South Wales)
¹² University of Newcastle
¹³ University of Technology Sydney (UTS)
¹⁴ Western Sydney University
¹⁵ University of Sydney
¹⁶ South Australia
¹⁷ Flinders University
¹⁸ Victoria
¹⁹ University of Melbourne
²⁰ John-Paul Langbroek
²¹ QLearn
²² Department of Education, Children, and Young People (DECYP)
²³ Norman Baker
²⁴ 936 ABC Hobart
²⁵ NSW Department of Education
²⁶ Michelle McGuinness
²⁷ Queensland Teachers' Union
²⁸ Cresta Richardson
²⁹ Luke Irwin
³⁰ Brisbane
³¹ Aegis Cybersecurity
³² New Footprints
³³ ABC News
