Canvas近期该平台因黑客攻击导致2亿用户数据泄露,涉及师生通信、作业草稿等敏感信息,被媒体称为"教育史上最大网络灾难"。

背影 1月前

Canvas 2026 被黑事件(核心事实)

🚨 Canvas 2026 被黑事件(核心事实)

时间:2026 年 4 月底 —5 月中旬 平台:全球最大教育 LMS(学习管理系统)Canvas,母公司 Instructure。 黑客组织ShinyHunters(闪亮猎人),擅长大企业数据勒索。

一、时间线(关键节点)

  • 4/29:黑客利用 Free‑for‑Teacher 模块漏洞入侵生产环境。
  • 4/30:拖走 3.65TB 数据,约 2.75 亿条用户记录
  • 5/3:勒索信:5/6 前付款,否则全网泄露;波及近 9000 所学校(含哈佛、普林斯顿、牛津、剑桥等)。
  • 5/7:期限已过,篡改全球登录页、放样本数据,平台部分瘫痪。
  • 5/8:Instructure 紧急下线、堵漏洞、轮换密钥;FBI 介入。
  • 5/9:逐步恢复服务;多校延期期末考试 / 作业
  • 5/11:Instructure 与黑客秘密和解,黑客承诺销毁数据。
  • 5/12:原定最终泄露日,数据未发布,交易完成。

二、泄露了什么(没泄露什么)

✅ 泄露:
  • 姓名、邮箱、学号、课程注册信息
  • 师生站内私信、部分作业记录
未泄露(官方确认):
  • 登录密码、SSN、银行卡、出生日期等敏感信息

三、影响范围

  • 全球:9000+ 机构、2.75 亿用户
  • 中国:多所国际学校、中外合作办学(含香港理工、香港科大等 5 校)
  • 正值期末,大量考试 / 作业被迫延期,教学秩序混乱

四、攻击原因与手法

  • 入口:Free‑for‑Teacher 免费教师模块的权限 / 工单漏洞。
  • 手法:入侵→批量拖库→页面篡改→双重勒索(向平台 + 学校分别要钱)。
  • 目的:纯商业勒索,要价未公开。

五、事后处理与启示

  • 官方:堵漏洞、重置密钥、加强审计;无密码泄露,用户无需改密码。
  • 用户风险:姓名 + 邮箱 + 学号 + 私信,极易被精准钓鱼、诈骗
  • 行业警示:教育 SaaS多租户隔离、权限管控、数据分级普遍薄弱。
爱自己

最新回复 (0)

你可以在 登录注册 后,对此帖发表评论!

返回