Canvas 2026 被黑事件(核心事实)
🚨 Canvas 2026 被黑事件(核心事实)
时间:2026 年 4 月底 —5 月中旬 平台:全球最大教育 LMS(学习管理系统)Canvas,母公司 Instructure。 黑客组织:ShinyHunters(闪亮猎人),擅长大企业数据勒索。
一、时间线(关键节点)
-
4/29:黑客利用 Free‑for‑Teacher 模块漏洞入侵生产环境。
-
4/30:拖走 3.65TB 数据,约 2.75 亿条用户记录。
-
5/3:勒索信:5/6 前付款,否则全网泄露;波及近 9000 所学校(含哈佛、普林斯顿、牛津、剑桥等)。
-
5/7:期限已过,篡改全球登录页、放样本数据,平台部分瘫痪。
-
5/8:Instructure 紧急下线、堵漏洞、轮换密钥;FBI 介入。
-
5/9:逐步恢复服务;多校延期期末考试 / 作业。
-
5/11:Instructure 与黑客秘密和解,黑客承诺销毁数据。
-
5/12:原定最终泄露日,数据未发布,交易完成。
二、泄露了什么(没泄露什么)
✅ 泄露:
-
姓名、邮箱、学号、课程注册信息
-
师生站内私信、部分作业记录
❌ 未泄露(官方确认):
三、影响范围
四、攻击原因与手法
五、事后处理与启示
-
官方:堵漏洞、重置密钥、加强审计;无密码泄露,用户无需改密码。
-
用户风险:姓名 + 邮箱 + 学号 + 私信,极易被精准钓鱼、诈骗。
-
行业警示:教育 SaaS多租户隔离、权限管控、数据分级普遍薄弱。