世界を動かす技術を、日本語で。

「Canvas」(インストラクチャー)LMSが進行中のランサムウェア攻撃でダウン

概要

Canvas を運営する Instructure が大規模な データ侵害 を受け、学生情報が流出。 ShinyHunters が攻撃を主張し、さらなる情報公開を警告。 Canvas は現在 メンテナンスモード で復旧作業中。 流出対象は 9,000校2億7500万人 分のデータ。 Emma Roth による報道、最新情報の追跡を推奨。

Canvasの大規模データ侵害とサービス停止

  • Instructure が運営する学習管理プラットフォーム Canvas の大規模なデータ侵害
  • 流出した情報には 学生名、メールアドレス、ID番号、メッセージ が含まれる
  • ShinyHunters が攻撃を主張し、協議を求める声明をCanvas上に表示
  • 脅迫内容 として、「2026年5月12日までに連絡がなければ全データを公開」と警告
  • 対象校リスト へのリンクも攻撃者から提示
  • InstructureCanvas、Canvas Beta、Canvas Testメンテナンスモード に移行
  • 復旧見込み について、「近日中の復旧を予定し、随時アップデートを提供」と公式発表
  • 先週には「セキュリティ強化のためのパッチ適用」を実施したと説明
  • ShinyHunters は過去に Ticketmaster、AT&T、Rockstar Games、ADT、Vercel への攻撃も主張
  • Bleeping Computer によると、今回の流出は 9,000校、2億7500万人 分のデータが対象

今後の対応と注意点

  • 被害校 や関係者は サイバーセキュリティ専門家 への相談を推奨
  • Instructure からの公式アップデートや復旧情報の確認が重要
  • 個人情報の二次被害 防止のため、メールやIDの管理強化が必要
  • Emma Roth の報道をフォローし、最新動向の把握

Emma Rothについて

  • Emma Rothストリーミング戦争、コンシューマーテック、暗号資産、SNS など幅広い分野を担当するニュースライター
  • 過去には MUO で編集・執筆を担当
  • 現在は The Verge 等で活動中、テクノロジー分野の最新情報を発信

Hackerたちの意見

2010年頃、大学の友達が「Blackboardは最悪だ、新しいの作ろうぜ」って言ってたのを覚えてる。その時は「そんなの無理だろ」って思ってたら、1年後にCanvasが登場したんだよね。外から見てると、彼らはすごい成功してる。

俺のメンターの一人がBlackboardを作ったんだ。昔はすごく良かったんだけど、彼がプライベートエクイティに売ったら、すぐにカスタマーサポートと開発者を全員クビにして、価格を3倍に引き上げたんだ。それが「Blackboardは最悪」問題を生んで、Canvasが登場するきっかけになった。

両方使ったけど、主要な違いはわからなかった。基本機能は同じだと思う。ほとんどの人は、これに組み込まれてる99%の機能を使ってないし、シラバスを持っておくためとか、スライドを保存したり、課題を提出したり、成績のスプレッドシートを作るために使ってるだけ。メールとスプレッドシートでできることばかりだよ。大きなファイル用に共有ドライブを追加するくらいで、これも全国の大学がすでに払ってるサービスだし。

学生とTAの両方を経験した者として、ブラックボードの方がずっと使いやすいと思う。探しているものが見つけやすいし、教授たちもブラックボードでコースを組むのがキャンバスより上手くいってる気がする。

あの頃、大学のIT部門で働いてたけど、みんなが思ってたのは「LMSはどれもダメ」ってこと。いろんな人がいろんなやり方を求めるから、そりゃ嫌われるよね。JiraやAsanaのソフトウェア開発プロジェクト管理みたいなもんだ。

Blackboard、Canvasの前身だけど、めちゃくちゃ不安定で「BlackOutBoard」って呼んでたよ。

彼らは売上をガンガン上げてるね。実際の製品は、学生や教師、親にとって敵対的な放射性ゴミの山みたいなもんだ。

妻が大きな大学の大学院に通ってて、今まさに春学期の中間試験の週にこの問題に直面してる。大学が自分たちの学習ポータルを作りたくない理由はよくわかるけど、こういうのにサードパーティのソリューションを使うのはリスクが大きい気がする。俺の頃は、学校のメールアカウントがあるくらいで、クラス登録もウェブポータルでやってたけど、それくらいだった。オンライン授業なんて全然考えられなかったし、青い本をハッキングするなんて誰もいなかったよ。

青い本をハッキングするなんて誰もいなかったよ。 その態度じゃ無理だね。

大学は昔はこういうことを自分たちでやってたんだよね。でも、今はニーズを満たすのではなく、購買部門が扱うビジネスになっちゃった。

大学が自分たちの学習ポータルを作りたくない理由はよくわかる。昔はクラウド/SaaSの前の時代にはやってたし、今のレンタルしてるやつよりずっとシンプルで使いやすかった。実際のユーザーが開発者に近かったからね。

MoodleはオープンソースのLMSで、自分でホスティングできるよ。 https://moodle.org/

コメント欄で学校が自前のプラットフォームを作ってセキュリティを改善すべきだって言ってるのが信じられない。そんなのセキュリティホールだらけになるのに、人気のあるメンテナンスされたオープンソースの選択肢を使わないなんて。

大学は自分たちで学習ポータルを作る必要なんてないよ。Moodleがあるし、大きな学校でもたくさん使われてる。

なんか、ShinyHuntersに対してはあまり嫌悪感を感じないけど、ユーザーデータを守らない企業にはイライラする。

  1. 企業がランサムウェア攻撃に対して支払いをするのは違法にすべきだ。絶対に支払うべきじゃない。2. 攻撃者への罰は、彼らが侵害したシステムにリンクさせるべきだ。病院にこれをやって、誰かが死んだら、終身刑か死刑だ。最低の刑罰は、攻撃を思いとどまらせるほど痛烈なものであるべきだ。これで全てが解決するわけじゃないけど、企業はセキュリティ投資の不足に責任を持つべきだ。すべての攻撃は、企業が合意された業界基準やベストプラクティス、スタッフの配置などを満たしていたかどうか調査されるべきだ。要件を満たさなかった場合の罰則は厳しくあるべきだ。

あなたの「痛烈な最低刑」は、外国人や外国政府を確実に思いとどまらせるだろうね。

インフラを適切に守らず、セキュリティエンジニアに十分な報酬を支払わない企業のCEOも、刑務所にぶち込むべきだね。両方に少しは正義が必要だ。

「違法にすべきだ」 不安定なサービスをホスティングするのは違法にすべきだ、特に個人情報を扱う場合はね。違反が続いても誰も気にしない。最悪でも顧客が何人か失われて、「クレジットモニタリング」を買うだけだから。こういう事件の後には監査と告発が必要だ。無責任なセキュリティ失敗で企業の役員を刑務所に送るべきだ。会計詐欺で刑務所に行けるなら、サイバーセキュリティの約束詐欺でも行けるはずだ。彼らは複数のセキュリティ基準に準拠していると主張しているけど、実際にどれだけ実施したのかのポストモーテム監査を見てみたいね。

最初から海外の犯罪者に支払うのを難しくすることに焦点を当てるべきじゃない? /あっ、あっ/ 悪党への送金を助ける暗号プラットフォーム /あっ、あっ/

いつになったら国々はサイバー攻撃を戦争行為として扱うようになるんだろう?もし北朝鮮の軍がアメリカに来て、フォートノックスから2億ドルの金を盗んだら、報復があるだろう。でも、アメリカの企業をハッキングして同じ金額を盗んでも、連邦政府は何もしない。

Canvasの対応がひどすぎる。連絡もないし、状況の更新もなし。プラットフォーム全体が侵害されてるのに、実際の報告もないのはかなりまずい。SLA違反や訴訟がどれくらいで出てくるか気になるな。特に今、アメリカの学校は期末試験中だし。

Canvas/Instructureの扱いにはかなりの経験がある。技術はまあまあだけど、文化は市場の地位に自惚れてる感じがする。

子供たちが期末試験の真っ最中なんだけど、めちゃくちゃな状況だ。大学は何も知らないし、Canvasは「定期メンテナンス中」って言ってるし、ある教授は「オフラインの資料は持ってない」って言ってて、かなり無責任だよね。人気のクラスの一部は紙の試験を受けることになって、他のセクションは今日の早い時間にCanvasベースの「2回目の試験で半分ポイント」みたいな試験を受けてた。名前や成績がデータダンプに現れるのはどれくらい先だろう?アメリカで4月14日にTurboTaxが「定期メンテナンス中」って言ってるようなもんだ。

「定期メンテナンス」って、ほんとにクソだよね。正直、余計に印象悪くなるだけじゃん。彼らのステータスページによると、これが99.996%の稼働率ってことらしいよ。ちゃんと見ておけ、笑。

大学が自分たちでLMSをホストしてないのにびっくりだわ。少なくとも大きな大学なら、IT部門があるからできるはずなのに。計算クラスターをホストしてるんだから、LMSもホストできるでしょ。

その改ざんページがinstructureの自社のAWSバケットからホストされてたって知ったばかりなんだけど、これってかなりヤバいよね。

公式Canvasフォーラムの投稿: https://community.instructure.com/en/discussion/666027/ranso...