2026-05-10, 15:03
  #13
Medlem
Lillarapunzels avatar
Citat:
Ursprungligen postat av WetCigarette
Stämmer det verkligen? Är det standard? Låter väldigt omständligt med lösenord —> pinkod —> ny pinkod. Trodde 1 pinkod skulle räcka.

Nja, det är först ett lösenord på hemsidan, sedan ett lösenord i själva appen, sen pinkod, sen en till pinkod (annan än första), sen är du inloggad. Med all den säkerheten tycker jag inte att de borde kunnat hacka, men tydligen.
Citera
2026-05-10, 16:50
  #14
Medlem
Citat:
Ursprungligen postat av Lillarapunzel
Nja, det är först ett lösenord på hemsidan, sedan ett lösenord i själva appen, sen pinkod, sen en till pinkod (annan än första), sen är du inloggad. Med all den säkerheten tycker jag inte att de borde kunnat hacka, men tydligen.
Det är med all trolighet inte genom liknande "säkra" inloggningar som de har kommit in, utan på annat sätt exempelvis genom en bugg eller ett säkerhethål. Det är som att du han ha världens säkraste stålförstärkta ytterdörr på framsidan av huset med dubbla lås, men det spelar ingen roll ifall dom har möjlighet att bryta upp altandörren på baksidan.
Citera
2026-05-10, 17:14
  #15
Medlem
Lillarapunzels avatar
Citat:
Ursprungligen postat av HempaA
Det är med all trolighet inte genom liknande "säkra" inloggningar som de har kommit in, utan på annat sätt exempelvis genom en bugg eller ett säkerhethål. Det är som att du han ha världens säkraste stålförstärkta ytterdörr på framsidan av huset med dubbla lås, men det spelar ingen roll ifall dom har möjlighet att bryta upp altandörren på baksidan.

Det låter rimligt! Nej, för med den rigorösa inloggningen känns det inte rimligt att de skulle ha knäckt några lösenordsnycklar eller så. Är dock förvånande om det skulle vara säkerhetshål, Canvas har alltid förts fram som ett väldigt säkert system, som skulle vara mycket säkrare än sina föregångare.
Citera
2026-05-11, 12:27
  #16
Medlem
Citat:
Ursprungligen postat av Lillarapunzel
Det låter rimligt! Nej, för med den rigorösa inloggningen känns det inte rimligt att de skulle ha knäckt några lösenordsnycklar eller så. Är dock förvånande om det skulle vara säkerhetshål, Canvas har alltid förts fram som ett väldigt säkert system, som skulle vara mycket säkrare än sina föregångare.

Med tanke på när detta säkerhetshål upptäcktes kan man nog sätta lite pengar på att det är den vägen de har använt för att komma in:
https://www.microsoft.com/en-us/security/blog/2026/05/01/cve-2026-31431-copy-fail-vulnerability-enables-linux-root-privilege-escalation/
Citera
2026-05-12, 08:52
  #17
Medlem
0xfee1deads avatar
Citat:
Ursprungligen postat av jannep
Med tanke på när detta säkerhetshål upptäcktes kan man nog sätta lite pengar på att det är den vägen de har använt för att komma in:
https://www.microsoft.com/en-us/security/blog/2026/05/01/cve-2026-31431-copy-fail-vulnerability-enables-linux-root-privilege-escalation/

Det där är en privilege escalation, alltså ett sätt för en användare att skaffa sig större rättigheter på ett system den redan har tillgång till och inte ett sätt att ta sig in i ett system som man inte ska ha tillgång till.

Det är såklart inte omöjligt att de använt sig av den sårbarheten efter att de tagit sig in men för att ta sig in är väl dåligt patchade legacysystem eller sårbar nätverksutrustning lågoddsare
Citera
2026-05-12, 09:38
  #18
Medlem
"STATUS UPDATE 5/11/26

We know that concerns about the potential publication of data related to this incident remain top of mind for many customers. We understand how unsettling situations like this can be, and protecting our community remains our top priority.

With that responsibility in mind, Instructure reached an agreement with the unauthorized actor involved in this incident. As part of that agreement:

The data was returned to us.
We received digital confirmation of data destruction (shred logs).
We have been informed that no Instructure customers will be extorted as a result of this incident, publicly or otherwise.
This agreement covers all impacted Instructure customers, and there is no need for individual customers to attempt to engage with the unauthorized actor."

Källa: https://www.instructure.com/incident_update
Citera
2026-05-12, 11:22
  #19
Medlem
0xfee1deads avatar
Citat:
Ursprungligen postat av Sponk
With that responsibility in mind, Instructure reached an agreement with the unauthorized actor involved in this incident. As part of that agreement:

The data was returned to us.
We received digital confirmation of data destruction (shred logs).
We have been informed that no Instructure customers will be extorted as a result of this incident, publicly or otherwise.
This agreement covers all impacted Instructure customers, and there is no need for individual customers to attempt to engage with the unauthorized actor."

Källa: https://www.instructure.com/incident_update

Oj, de verkar ha betalat alltså!? Undrar vad summan landade på och varför de valde att betala när i stort sett alla andra struntar i det och verkar klara sig undan utan för stor skada på sitt rykte.
Citera
2026-05-12, 14:04
  #20
Medlem
gofigurs avatar
Citat:
Ursprungligen postat av Sponk
"STATUS UPDATE 5/11/26

We know that concerns about the potential publication of data related to this incident remain top of mind for many customers. We understand how unsettling situations like this can be, and protecting our community remains our top priority.

With that responsibility in mind, Instructure reached an agreement with the unauthorized actor involved in this incident. As part of that agreement:

The data was returned to us.
We received digital confirmation of data destruction (shred logs).
We have been informed that no Instructure customers will be extorted as a result of this incident, publicly or otherwise.
This agreement covers all impacted Instructure customers, and there is no need for individual customers to attempt to engage with the unauthorized actor."

Källa: https://www.instructure.com/incident_update

We received digital confirmation of data destruction (shred logs).
We have been informed that no Instructure customers will be extorted as a result of this incident, publicly or otherwise.
Vad skönt. Ingen skada skedd. Alla kan pusta ut.
Snälla utpressare.
Citera
2026-05-12, 15:21
  #21
Medlem
WetCigarettes avatar
Citat:
Ursprungligen postat av gofigur
We received digital confirmation of data destruction (shred logs).
We have been informed that no Instructure customers will be extorted as a result of this incident, publicly or otherwise.
Vad skönt. Ingen skada skedd. Alla kan pusta ut.
Snälla utpressare.
Vill de få betalt i framtiden så håller de sitt löfte. Kommer datan på vift ändå finns ju inget incitament för framtida utpressningsoffer att betala.
Citera
2026-05-12, 20:55
  #22
Medlem
Vitiss avatar
Citat:
Ursprungligen postat av 0xfee1dead
Oj, de verkar ha betalat alltså!? Undrar vad summan landade på och varför de valde att betala när i stort sett alla andra struntar i det och verkar klara sig undan utan för stor skada på sitt rykte.

Ja, jag hörde det på radion nu ikväll.
Men.
Uppgifter hade redan börjat läcka ut (ett sätt att ytterligare sätta press).
Citera
2026-05-12, 23:43
  #23
Medlem
WetCigarettes avatar
Så här säger integitetsskyddsmyndighetens generaldirektör om avtalet
Citat:
Integritetsskyddsmyndighetens (IMY) generaldirektör Eric Leijonram känner inte till överenskommelsens närmare innehåll. Men han menar att det typiskt sett är väldigt olämpligt att sätta sig in i en förhandlingssituation med en utpressare.

– Om det skulle vara så att man har satt sig i en förhandlingssituation och betalat en lösesumma till en kriminell aktör, då vill jag peka på att det sällan leder till något gott, säger Eric Leijonram.

Han menar att det finns flera risker med att ingå i en förhandling.

– Du visar din sårbarhet och är därmed föremål för ytterligare angrepp och det finns en risk för att personuppgifter sprids än en gång. Du gynnar egentligen en brottslig verksamhet genom att betala ut en lösesumma till den här typen av aktörer.
https://www.svt.se/nyheter/inrikes/dataintrang-stoppat-flera-universitet-drabbades

Jag tycker att han har fel. Har man läckt sina kunders uppgifter, som man ansvarar över, och det finns en möjlighet att göra så att de inte sprids, då har man en skyldighet att förhindra spridningen. Hans lösningar är ju talande…
Citat:
Vilka alternativ har ett företag om de hamnar i en sådan här situation?

– I grunden handlar det om att man arbetar med sin säkerhet och det bästa är naturligtvis att man inte blir föremål för cyberangrepp, säger Eric Leijonram.
Ja… Lite som att man kommer in på sjukhuset med ett brutet ben från en bilolycka och doktorn säger att man inte ska köra så fort. Jag vet inte vad ni hade svarat doktorn. Själv hade jag sagt något i stil med ”sug min kuk”.
Citera
  • 1
  • 2

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in