dataangrep
Sikkerhetseksperter advarer etter Canvas-betaling
Nå frykter de at utviklingen i saken kan tiltrekke andre hackergrupper.
Da Instructure, selskapet bak læringsplattformen Canvas, ble rammet av et dataangrep 1. mai, krevde hackergruppen penger for å ikke lekke de stjålne dataene.
«Instructure har frem til utgangen av 12. mai 2026 på å kontakte oss før alt blir lekket», skrev gruppen i en melding.
Nå bekrefter selskapet at de har betalt hackerne – noe sikkerhetsekspert Chris Dale mener er en dårlig idé.
– Kan ikke stole på kriminelle
Instructure skrev på egen nettside tirsdag morgen at avtalen med hackergruppen førte til at dataene ble returnert til selskapet, og at hackerne ikke lenger truer med å legge ut data.
Her informerer de om at de skal ha mottatt en digital bekreftelse på datasletting.
– Det er likevel viktig å understreke at slike avtaler aldri gir absolutte garantier, det vil alltid være en risiko for at data allerede er kopiert eller kan dukke opp på et senere tidspunkt, skriver Sikt, kunnskapssektorens IT-tjenesteleverandør, på sin nettside.
Dale mener det er grunn til å være skeptisk.
Han sier at det finnes ulike sider ved det å betale løsepenger etter et cyberangrep, og sammenligner det med en kidnappingssituasjon.
– Hvis partneren din blir kidnappet, kan det være forståelig å betale for å få personen tilbake. Det er ikke nødvendigvis alltid feil, sier han.
Samtidig understreker han at moderne cyberkriminelle ikke bare låser systemer, men også stjeler data og krever betaling for å slette dem.
– Da betaler man ikke for å overleve, men for å skadebegrense, sier Dale.
– Skaden er allerede skjedd. De kan love så mye de vil, men man kan ikke stole på kriminelle.
Hvor mye Instructure betalte, og hvorvidt de har verifisert at data faktisk er slettet, sier selskapet ikke noe om.
Kan føre til nye angrep
Sikkerhetsdirektør i konsulentselskapet Semaphore, Lars Eirik Berg, mener betaling av løsepenger bidrar til å finansiere nye cyberangrep.
– Det går imot alle sikkerhetsfaglige anbefalinger og kan gi gruppen bedre verktøy og kapasitet til å gjennomføre enda større angrep senere, sier Berg.
Han peker også på at det ikke er uvanlig at data som angivelig er slettet dukker opp igjen senere, og at betaling kan gjøre virksomheter mer attraktive mål.
– Over 70 prosent av dem som betaler opplever nye angrep, sannsynligvis fordi de har vist betalingsvilje. Ofte kommer også andre grupper på banen etterpå, hevder Berg.
Tall fra Cybereason sin løsepenge-studie fra 2024 peker i samme retning. Der oppga 80 prosent av organisasjonene som betalte etter et dataangrep at de senere ble rammet igjen.