dataangrep

Sikkerhetseksperter advarer etter Canvas-betaling

Nå frykter de at utviklingen i saken kan tiltrekke andre hackergrupper.

Sikkerhetsekspert Chris Dale reagerer på at Canvas-eieren har inngått avtale med hackergruppen etter dataangrepet.
Sikkerhetsekspert Chris Dale reagerer på at Canvas-eieren har inngått avtale med hackergruppen etter dataangrepet.

Da Instructure, selskapet bak læringsplattformen Canvas, ble rammet av et dataangrep 1. mai, krevde hackergruppen penger for å ikke lekke de stjålne dataene.

«Instructure har frem til utgangen av 12. mai 2026 på å kontakte oss før alt blir lekket», skrev gruppen i en melding.

Nå bekrefter selskapet at de har betalt hackerne – noe sikkerhetsekspert Chris Dale mener er en dårlig idé.

Dette har skjedd

1. mai ble Instructure, selskapet bak Canvas, utsatt for et dataangrep.

Hackergruppen skal ha hentet ut rundt 3,65 terabyte data fra Canvas, og skal ha rammet tusenvis av utdanningsinstitusjoner globalt.

Her i Norge skal 37 utdanningsinstitusjoner ha blitt rammet, blant annet NTNU, UiO, HVL og UiT.

Ifølge Instructure kan angriperne ha fått tilgang til navn, e-postadresser, student-ID-er og meldinger mellom brukere.

Angrepet skapte store problemer for universiteter og skoler midt i eksamensperioden flere steder i verden.

– Kan ikke stole på kriminelle

Instructure skrev på egen nettside tirsdag morgen at avtalen med hackergruppen førte til at dataene ble returnert til selskapet, og at hackerne ikke lenger truer med å legge ut data.

Her informerer de om at de skal ha mottatt en digital bekreftelse på datasletting.

– Det er likevel viktig å understreke at slike avtaler aldri gir absolutte garantier, det vil alltid være en risiko for at data allerede er kopiert eller kan dukke opp på et senere tidspunkt, skriver Sikt, kunnskapssektorens IT-tjenesteleverandør, på sin nettside.

Dale mener det er grunn til å være skeptisk.

Han sier at det finnes ulike sider ved det å betale løsepenger etter et cyberangrep, og sammenligner det med en kidnappingssituasjon.

– Hvis partneren din blir kidnappet, kan det være forståelig å betale for å få personen tilbake. Det er ikke nødvendigvis alltid feil, sier han.

– Skaden er allerede skjedd, sier Chris Dale om betaling etter dataangrep. Foto: Arash A. Nejad
– Skaden er allerede skjedd, sier Chris Dale om betaling etter dataangrep.

Samtidig understreker han at moderne cyberkriminelle ikke bare låser systemer, men også stjeler data og krever betaling for å slette dem.

– Da betaler man ikke for å overleve, men for å skadebegrense, sier Dale.

– Skaden er allerede skjedd. De kan love så mye de vil, men man kan ikke stole på kriminelle.

Hvor mye Instructure betalte, og hvorvidt de har verifisert at data faktisk er slettet, sier selskapet ikke noe om.

Kan føre til nye angrep

Sikkerhetsdirektør i konsulentselskapet Semaphore, Lars Eirik Berg, mener betaling av løsepenger bidrar til å finansiere nye cyberangrep.

– Det går imot alle sikkerhetsfaglige anbefalinger og kan gi gruppen bedre verktøy og kapasitet til å gjennomføre enda større angrep senere, sier Berg.

Han peker også på at det ikke er uvanlig at data som angivelig er slettet dukker opp igjen senere, og at betaling kan gjøre virksomheter mer attraktive mål.

Lars Eirik Berg mener betaling av løsepenger kan gjøre selskaper mer attraktive mål for nye angrep. Foto: Semaphore
Lars Eirik Berg mener betaling av løsepenger kan gjøre selskaper mer attraktive mål for nye angrep.

– Over 70 prosent av dem som betaler opplever nye angrep, sannsynligvis fordi de har vist betalingsvilje. Ofte kommer også andre grupper på banen etterpå, hevder Berg.

Tall fra Cybereason sin løsepenge-studie fra 2024 peker i samme retning. Der oppga 80 prosent av organisasjonene som betalte etter et dataangrep at de senere ble rammet igjen.

Powered by Labrador CMS