Canvas数据泄露扰乱全国学校与大学

Krebs on Security 新闻

摘要

一个网络犯罪团伙在数据泄露后篡改了Canvas的登录页面并索要赎金,导致全国学校及大学运营中断。被盗数据包括姓名、邮箱和学生ID,并威胁如不支付将泄露数据。

<p>针对广泛使用的教育技术平台<strong>Canvas</strong>的持续数据勒索攻击今日扰乱了美国各地学区和大学的课程与作业,此前一个网络犯罪团伙篡改了该服务的登录页面并发布勒索要求,威胁要泄露来自近9,000所教育机构的2.75亿学生和教职员工的数据。</p> <div id="attachment_73565" style="width: 706px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-73565" decoding="async" class="size-full wp-image-73565" src="https://krebsonsecurity.com/wp-content/uploads/2026/05/shinyhunters-instructure-canvas.png" alt="" width="696" height="704" /><p id="caption-attachment-73565" class="wp-caption-text">一位读者分享的截图,显示了今天Canvas登录页面上显示的勒索信息。</p></div> <p>Canvas母公司<strong>Instructure</strong>对今天的篡改攻击作出回应,禁用了该平台。该平台被数千所学校、大学和企业用于管理课程和作业,并与学生沟通。</p> <p>Instructure本周早些时候承认了数据泄露,此前网络犯罪团伙<strong>ShinyHunters</strong>声称对此负责,并表示除非收到赎金,否则将泄露数千万学生和教职员工的数据。起初设定的支付截止日期为5月6日,但后来推迟至5月12日。</p> <p>在5月6日的<a href="https://status.instructure.com/incidents/9wm4knj2r64z" target="_blank" rel="noopener">声明</a>中,Instructure表示,截至目前调查显示,被盗信息包括“受影响机构用户的某些识别信息,如姓名、邮箱地址和学生证号,以及用户之间的消息。”该公司称,没有证据表明泄露的数据包含更敏感的信息,如密码、出生日期、政府标识符或财务信息。</p> <p>5月6日的更新指出,Canvas已完全恢复正常运行,且Instructure未在其平台上发现持续的未授权活动。“现阶段,我们认为事件已得到控制,”Instructure写道。</p> <p>然而,到5月7日(周四)中午,数十所学校和大学的学生及教职员工在社交媒体上大量发帖称,ShinyHunters的勒索要求已取代了通常的Canvas登录页面。Instructure随即下线Canvas,并用“Canvas目前正在进行计划维护。请稍后再查看。”的消息替换了门户页面。</p> <p>“我们预计很快恢复,并将尽快提供更新,”Instructure的<a href="https://status.instructure.com/incidents/m88d7ymwpzpy" target="_blank" rel="noopener">状态页面</a>上当前显示的消息写道。</p> <p>虽然ShinyHunters窃取的数据可能包含也可能不包含特别敏感的信息(ShinyHunters声称其中包括学生和教师之间数十亿条私人消息,以及姓名、电话号码和邮箱地址),但这次攻击对Instructure而言可谓雪上加霜:许多受影响的学校和大学正处于期末考试期间,长时间的宕机可能对公司造成严重损害。</p> <p>今天令无数Canvas用户看到的勒索信息建议受影响的学校自行协商赎金支付,以防止其数据被公开——无论Instructure是否决定支付。</p> <p>“ShinyHunters已经入侵Instructure(再次),”勒索信息写道。“他们没有联系我们解决问题,而是无视我们,搞了一些‘安全补丁’。”</p> <p>一位接近调查但未获授权向媒体透露的消息人士告诉KrebsOnSecurity,多所大学已联系该网络犯罪团伙商讨支付事宜。同一消息源还指出,ShinyHunters的数据泄露博客已不再将Instructure列为当前勒索受害者,并且从Canvas客户处窃取的数据样本也已移除。像ShinyHunters这样的数据勒索团伙通常只会在收到赎金或受害者同意谈判后,才会将受害者从泄露网站上移除。</p> <p>安全公司<strong>Cloudskope</strong>的创始人兼CEO <strong>Dipan Mann</strong>严厉批评Instructure在其状态页面上将今天的宕机称为“计划维护”事件。Mann表示,ShinyHunters最早于5月1日展示其已入侵Instructure,随后Instructure的首席信息安全官<strong>Steve Proud</strong>于次日宣布事件已得到控制。但Mann指出,今天的攻击至少是过去八个月内ShinyHunters第三次入侵Instructure。</p> <p>在今天的一篇博客文章中,Mann提到,2025年9月,ShinyHunters发布了数千份宾夕法尼亚大学的内部文件——包括捐赠记录、内部备忘录及其他机密材料——根据《宾夕法尼亚日报》等媒体的后续调查,这一事件部分是通过Canvas/Instructure的访问路径导致的。</p> <p>“宾夕法尼亚大学是名义上的受害者,”Mann <a href="https://www.cloudskope.com/insights/post/instructure-canvas-ransomware-attack-hits-universities-2026" target="_blank" rel="noopener">写道</a>。“Instructure是媒介。当时多数全国性媒体将此事件视为宾夕法尼亚大学特有的故事,而Instructure也将其作为客户特定问题低调处理。这种定性当时就是错误的。参照2026年5月的事件,其错误程度更加严重——现在看来,那是一次针对Instructure环境的攻击模式的计划升级,而ShinyHunters至少在八个月前就开始针对该环境进行攻击。2025年9月的宾夕法尼亚大学入侵是概念验证。2026年5月1日的事件是正式攻击。2026年5月7日的再次入侵是ShinyHunters公开证明5月2日的‘控制’并未发生。”<span id="more-73563"></span></p> <p>今年2月,ShinyHunters的一位发言人对《宾夕法尼亚日报》表示,宾夕法尼亚大学<a href="https://www.thedp.com/article/2026/02/penn-hack-donor-data-ransom-one-million-shinyhunters-gse-emai" target="_blank" rel="noopener">未能支付100万美元的赎金要求</a>。3月5日,ShinyHunters发布了从宾夕法尼亚大学窃取的461兆字节数据,包括数千份捐赠记录和内部备忘录等文件。</p> <p>ShinyHunters是一个多产且流动性强的网络犯罪团伙,专门从事数据窃取和勒索。他们通常通过语音钓鱼和社会工程攻击获得公司访问权限,这些攻击经常涉及冒充IT人员或目标组织的其他受信任成员。</p> <p>上个月,ShinyHunters从家庭安防巨头<strong>ADT</strong>处获取了550万客户的个人信息。该勒索团伙<a href="https://www.bleepingcomputer.com/news/security/home-security-giant-adt-data-breach-affects-55-million-people/" target="_blank" rel="noopener">告诉BleepingComputer</a>,他们通过语音钓鱼攻击攻破了一名员工的Okta单点登录账户,从而获得了ADT Salesforce实例的访问权限。BleepingComputer称,ShinyHunters近期声称对多起针对知名组织的勒索攻击负责,包括Medtronic、Rockstar Games、McGraw Hill、7-Eleven以及邮轮运营商嘉年华。</p> <p>据<strong>Charles Carmakal</stro
查看原文
查看缓存全文

缓存时间: 2026/05/16 03:28

# Canvas 数据泄露事件导致全美学校与大学运营中断 来源:https://krebsonsecurity.com/2026/05/canvas-breach-disrupts-schools-colleges-nationwide/ 一场针对广泛使用的教育技术平台 **Canvas** 的持续性数据勒索攻击,于今日导致美国多个学区和大学的课程与作业管理中断。该网络犯罪组织篡改了 Canvas 的登录页面,并发布赎金要求,威胁要泄露来自近 9000 所教育机构的 2.75 亿名学生和教职工的数据。 一位读者分享的截图显示了今日出现在 Canvas 登录页面的勒索信息。 Canvas 的母公司 **Instructure** 针对今日的页面篡改攻击采取了应对措施,将该平台下线。该平台被数千所学校、大学和企业用于管理课程、作业以及与学生沟通。 Instructure 本周早些时候已承认发生数据泄露,网络犯罪组织 **ShinyHunters** 宣称对此负责,并表示除非收到赎金,否则将泄露数千万名学生和教职工的数据。最初设定的付款截止日期为 5 月 6 日,但后来推迟至 5 月 12 日。 Instructure 在 5 月 6 日的一份声明中表示,截至目前调查显示,被盗信息包括“受影响机构用户的某些身份识别信息,例如姓名、电子邮件地址和学生证号码,以及用户之间的消息。”该公司称,没有证据表明泄露的数据包含更敏感的信息,如密码、出生日期、政府身份标识或财务信息。 5 月 6 日的更新声明称 Canvas 已完全正常运行,且 Instructure 未在其平台上发现任何持续的未授权活动。Instructure 写道:“现阶段,我们认为事件已经得到控制。” 然而,到 5 月 7 日(周四)中午,数十所学校和大学的学生和教职工纷纷在社交媒体上发帖,称 ShinyHunters 的赎金要求已取代了常规的 Canvas 登录页面。Instructure 随即下线了 Canvas,并将门户页面替换为“Canvas 目前正在进行计划内维护。请稍后再试。” Instructure 的状态页面当前显示的消息为:“我们预计很快恢复上线,并将尽快提供最新信息。” 虽然 ShinyHunters 窃取的数据可能包含或可能不包含特别敏感的信息(ShinyHunters 声称其中包含数十亿条学生与教师的私人消息,以及姓名、电话号码和电子邮件地址),但这次攻击对 Instructure 来说时机再糟糕不过了:许多受影响的学校或大学正处于期末考试阶段,长时间的服务中断可能对公司造成严重损害。 今天出现在无数 Canvas 用户面前的勒索信息建议受影响学校自行谈判支付赎金,以防止数据被公开——无论 Instructure 是否决定支付。 勒索信息写道:“ShinyHunters 已经入侵了 Instructure(再次)。他们没有联系我们解决问题,而是无视我们并进行了所谓的‘安全补丁’。” 一位接近调查但未获授权向媒体透露信息的消息人士告诉 KrebsOnSecurity,多所大学已经联系这个网络犯罪组织商讨支付赎金。同一消息来源还指出,ShinyHunters 的数据泄露博客目前已不再将 Instructure 列为当前勒索受害者,并且从 Canvas 客户处窃取的数据样本也被移除。像 ShinyHunters 这样的数据勒索组织通常只在收到赎金或受害者同意谈判后,才会将受害者从其泄露站点删除。 安全公司 **Cloudskope** 的创始人兼首席执行官 **Dipan Mann** 强烈批评 Instructure 将其状态页面上的今日中断描述为“计划内维护”。Mann 表示,ShinyHunters 最早在 5 月 1 日就展示了他们入侵了 Instructure,促使 Instructure 的首席信息安全官 **Steve Proud** 在次日宣布事件已得到控制。但 Mann 表示,今天的攻击至少是过去八个月内 ShinyHunters 第三次入侵 Instructure。 在今日的一篇博客文章中,Mann 指出,2025 年 9 月,ShinyHunters 通过《宾大日报》等媒体后来确定为部分经由 Canvas/Instructure 介导的访问路径,泄露了数千份宾夕法尼亚大学的内部文件——包括捐赠记录、内部备忘录和其他机密材料。 Mann 写道:“宾大是名义上的受害者。Instructure 是机制。全国性媒体大多将其作为宾大特有的故事报道,而 Instructure 则将其作为客户特定事项低调处理。当时这个框架就是错误的。鉴于 2026 年 5 月的事件,这个框架变得更加错误。如今看来,5 月的事件是 ShinyHunters 针对 Instructure 环境至少八个月前就开始策划的攻击模式的计划性升级。2025 年 9 月的宾大泄露事件是概念验证。2026 年 5 月 1 日的事件是正式运行。2026 年 5 月 7 日的再次被入侵是 ShinyHunters 公开证明 5 月 2 日的‘控制’并没有发生。” 今年 2 月,一名 ShinyHunters 发言人告诉《宾大日报》,宾大未能支付 100 万美元的赎金要求。3 月 5 日,ShinyHunters 发布了从宾大窃取的 461 MB 数据,包括数千份文件,如捐赠记录和内部备忘录。 ShinyHunters 是一个多产且多变的网络犯罪组织,专门从事数据窃取和勒索。他们通常通过语音钓鱼和社会工程攻击获取公司访问权限,这些攻击经常涉及冒充 IT 人员或其他受信任的组织成员。 上个月,ShinyHunters 从家庭安防巨头 **ADT** 窃取了 550 万客户的个人信息。该勒索组织告诉 BleepingComputer,他们通过语音钓鱼攻击入侵了一名员工的 Okta 单点登录账户,从而获得了对 ADT 的 Salesforce 实例的访问权限。BleepingComputer 表示,ShinyHunters 最近声称对多起针对知名组织的勒索攻击负责,包括 Medtronic、Rockstar Games、McGraw Hill、7-Eleven 和邮轮运营商 Carnival。 谷歌旗下的 **Mandiant Consulting** 首席技术官 **Charles Carmakal** 表示,对 Canvas 客户的攻击只是 ShinyHunters 目前发起的几项重大网络犯罪活动之一。Carmakal 拒绝就 Canvas 泄露事件具体置评,但表示“目前有多起同时进行且独立的 ShinyHunters 入侵和勒索活动。” Cloudskope 的 Mann 表示,接下来会发生什么很大程度上取决于 Instructure 的客户——支付 Canvas 费用的大学、K-12 学区和教育部门——是选择施压还是悄悄承受泄露事件。 他总结道:“教育供应商事件的历史表明,阻力最小的路径是后者。” **更新,5 月 8 日,美国东部时间上午 11:05**:Instructure 发布了事件更新页面,其中包含有关泄露的更多信息。Instructure 表示其 Canvas 门户已恢复正常运行,并且黑客利用了一个与教师免费账户相关的问题。 Instructure 写道:“这与上周导致未授权访问的问题相同。因此,我们做出了艰难决定,暂时关闭教师免费账户。这些账户一直是我们平台的核心部分,我们致力于解决这些问题。” Instructure 表示受影响的组织已于 5 月 6 日收到通知。 更新说明称:“如果您的组织受到影响,Instructure 将直接联系您组织的主要联系人。请不要依赖第三方名单或社交媒体帖子中提到的可能受影响的组织,因为这些名单未经核实。Instructure 将通过直接联系所有受影响的组织来确认经过验证的信息。” **更新,5 月 11 日,美国东部时间晚上 10:16**:Instructure 发布更新称,他们已向勒索者支付了赎金,以换取对方承诺销毁被盗数据。更新说明写道:“数据已归还给我们。我们收到了数据销毁的数字确认(碎纸记录)。我们已被告知,此次事件后不会再有 Instructure 客户受到公开或其他形式的勒索。”

相似文章

Instructure 向 Canvas 黑客支付赎金

Hacker News Top

Instructure 在其 Canvas 学习管理系统遭受两次入侵后,向 ShinyHunters 网络犯罪团伙支付了赎金,从而找回了 2.75 亿用户的数据。

# 我的社会安全号码在哥伦比亚大学的数据泄露事件中被暴露——而我与这所学校毫无关联 这是一种令人沮丧且遗憾相当普遍的情况。以下是原因及应对方法: ## 为什么会发生这种情况 你的信息可能通过以下途径出现在哥伦比亚大学的系统中: - **第三方关系**:你可能使用过与哥伦比亚大学有合作的雇主、医疗机构或金融机构 - **学生贷款服务机构**:联邦学生贷款数据有时会被共享给多个机构 - **研究或临床试验**:即使是很久以前参与过的项目 - **家庭成员关联**:你的家人曾就读或受雇于该校 - **数据经纪商**:他们将数据出售给各类机构 - **历史记录**:例如申请记录,即使从未入学 ## 立即采取的措施 ### 优先级最高 - **冻结你的信用报告**,覆盖三大信用局:Equifax、Experian、TransUnion(免费且有效) - **在 annualcreditreport.com 查看你的信用报告**,确认是否有可疑账户 - **向 IdentityTheft.gov 提交举报**(美国联邦贸易委员会) ### 其次 - **申请 IRS 身份保护 PIN 码**,防止有人用你的社安号虚报税务 - **监控现有账户**,留意异常活动 - **保存哥伦比亚大学发送的所有通知**,留存记录备用 ## 关于信用冻结 信用冻结是目前**最有效的保护手段**。它不会影响你的现有账户,只是阻止他人以你的名义开设新账户。 你是否已经收到了哥伦比亚大学的官方通知?

Ars Technica

一名记者发现自己的社会安全号码(SSN)在哥伦比亚大学2024年数据泄露事件中遭到曝光,而她与该校毫无关联。这一事件揭露了哥伦比亚大学通过数十年的第三方数据收集,囤积了数百万非关联人员个人信息的事实。哥伦比亚大学最终承认,此次泄露波及范围超出了其在校学生和员工,共有180万个社会安全号码遭到泄露。

揭露CBSE屏幕标记门户的关键漏洞

Hacker News Top

一名安全研究人员发现了CBSE屏幕标记门户中的关键漏洞,包括硬编码的主密码和认证绕过,这可能导致完全接管账户并篡改考试评估。