HackerangriffeDatenschutzCloud-Sicherheit

Canvas-Anschlag: US-Regierung fordert Aufklärung von Instructure nach massivem Datendiebstahl

Canvas-Anschlag: US-Regierung fordert Aufklärung von Instructure nach massivem Datendiebstahl
Zusammenfassung

Die Lernplattform Canvas des Unternehmens Instructure ist Ziel massiver Cyberangriffe geworden, die erhebliche Auswirkungen auf das Bildungswesen weltweit haben. Die Hackergruppe ShinyHunters brach zwischen April und Mai mehrfach in die Systeme ein, stahl etwa 3,65 Terabyte an Daten und legte damit die API-gestützten Dienste zeitweise lahm. Betroffen sind persönliche Informationen von schätzungsweise 275 Millionen Schülern, Lehrern und Mitarbeitern von rund 9.000 Bildungseinrichtungen. Das US-amerikanische Heimatschutzkomitee hat nun eine Untersuchung eingeleitet und fordert Instructure auf, Details zum Angriff, den betroffenen Datentypen und den Abwehrmaßnahmen offenzulegen. Für Deutschland könnte dies erhebliche Konsequenzen haben, da viele deutsche Schulen und Hochschulen Canvas nutzen und ihre Nutzerdaten potentiell kompromittiert sein könnten. Behörden müssen überprüfen, ob Bildungseinrichtungen in ihren Zuständigkeitsbereichen betroffen sind, während Schulen und Universitäten ihre Sicherheitsmaßnahmen überdenken müssen. Das Incident zeigt die kritische Abhängigkeit von Cloud-basierten Bildungstechnologien und die Notwendigkeit verstärkter Sicherheitsstandards im EdTech-Sektor.

Der erste Angriff auf Canvas begann am 29. April mit einer Kompromittierung von API-Keys, die zahlreiche Werkzeuge der Plattform lahmlegten. Instructure reaktivierte die Dienste zwar bis zum 3. Mai, musste sie jedoch eine Woche später erneut offline nehmen, nachdem die Angreifer zurückkehrten und Schul-Login-Portale verunstalteten. Beide Vorfälle — so das Unternehmen — basierten auf einer Sicherheitslücke in seinen kostenlosen “Free-For-Teacher”-Konten.

Die Hackergruppe ShinyHunters reklamierte die Attacke für sich und kündigte die Veröffentlichung von 3,65 Terabyte Daten an. Dies hätte verheerend sein können: Bei mehr als 8.000 betroffenen Institutionen in 11 US-Bundesstaaten nutzen weltweit über 30 Millionen aktive Benutzer die Plattform — viele davon gerade während Prüfungen und zum Ende des Semesters.

Das US House Committee on Homeland Security nimmt den Vorfall nun ernst und verlangt detaillierte Antworten: Wie kam es zur Intrusion? Welche Datentypen und -mengen waren betroffen? Wie läuft die Benachrichtigung betroffener Institutionen ab? Und wie arbeitete Instructure mit Behörden wie CISA zusammen? Das Komitee verweist zudem auf die Vorgeschichte von ShinyHunters, das bereits Ticketmaster, AT&T und andere Bildungseinrichtungen ins Visier nahm.

Instructure gab diese Woche bekannt, dass es eine Vereinbarung mit den Hackern erreichte, um die gestohlenen Daten zurückzubekommen und zu löschen. Doch der Preis ist hoch: Das Unternehmen fahrt seine Free-For-Teacher-Konten herunter — ein Kernservice, der Schulen ermöglichte, Canvas kostenlos zu nutzen.

Für deutsche Bildungseinrichtungen und das Bundesamt für Sicherheit in der Informationstechnik (BSI) ist dieses Szenario ein Weckruf. Wer Cloud-Dienste für sensible Nutzerdaten einsetzt — besonders Minderjähriger — muss sicherstellen, dass Anbieter höchste Sicherheitsstandards erfüllen und Sicherheitsvorfälle gemäß DSGVO korrekt melden.