| Bagian | Status publik saat ini |
|---|---|
| Data yang disebut terdampak | Nama, alamat email, nomor ID pelajar/mahasiswa, dan pesan antar pengguna Canvas disebut dalam pernyataan serta laporan sejauh ini . |
| Kategori yang belum terindikasi terdampak | Laporan menyebut belum ada indikasi kata sandi, tanggal lahir, identitas pemerintah, atau informasi keuangan ikut terdampak . |
| Skala kemungkinan | ShinyHunters mengklaim memiliki 3,65 TB data dan menyebut 275 juta orang di hampir 9.000 institusi terdampak; Instructure belum memublikasikan jumlah resmi pengguna atau institusi terdampak . |
Pemisahan ini penting. Kategori data berasal dari keterangan Instructure dan laporan yang konsisten, sementara angka 275 juta masih merupakan klaim pelaku yang belum dikonfirmasi secara resmi .
BleepingComputer melaporkan bahwa Instructure menyebut informasi yang terlibat sejauh ini berupa data identifikasi tertentu milik pengguna di institusi terdampak, termasuk nama, alamat email, nomor ID pelajar/mahasiswa, serta pesan antar pengguna . Laporan lain menyebut cakupan inti yang sama .
Kategori yang saat ini disebut meliputi:
SecurityPointBreak melaporkan, mengutip Instructure, bahwa perusahaan sejauh ini belum menemukan bukti bahwa kata sandi, tanggal lahir, identitas pemerintah, atau informasi keuangan ikut terdampak . Daily.dev juga merangkum bahwa kata sandi, data keuangan, dan identitas pemerintah tidak termasuk dalam temuan sejauh ini .
Namun ini belum berarti pemeriksaan sudah final. Instructure menyampaikan informasi tersebut saat investigasi masih berjalan, dan beberapa laporan juga menekankan bahwa penelusuran insiden masih berlanjut .
Angka 275 juta adalah bagian yang paling menarik perhatian, tetapi juga paling belum pasti. ShinyHunters mengklaim telah mengambil 3,65 TB data. Menurut klaim kelompok itu, sekitar 275 juta siswa, mahasiswa, pengajar, dan staf di hampir 9.000 institusi pendidikan dapat terdampak .
Masalahnya, klaim tersebut belum menjadi angka resmi. SecurityWeek secara eksplisit melaporkan bahwa Instructure belum membagikan rincian tentang berapa banyak institusi dan pengguna yang terdampak . Jadi, sampai Instructure atau investigasi independen memverifikasi skala tersebut, angka 275 juta sebaiknya dipahami sebagai klaim penyerang, bukan jumlah korban yang sudah terbukti.
Walau belum ada indikasi kata sandi atau data keuangan ikut terekspos, data seperti nama, email, student ID, dan isi pesan tetap bisa disalahgunakan. Alamat email memberi jalur kontak langsung. Nomor ID pelajar/mahasiswa bisa membuat pesan palsu tampak lebih meyakinkan. Sementara itu, konteks dari pesan antar pengguna dapat membantu pelaku menyusun phishing yang terasa relevan dengan sekolah, kampus, kelas, atau aktivitas belajar tertentu .
Bagi pengguna Canvas, artinya: waspadai email mendadak, permintaan verifikasi akun, atau pesan yang mengaku terkait sekolah, kampus, maupun kursus. Sebaiknya buka Canvas melalui bookmark, aplikasi resmi, atau alamat portal resmi institusi, bukan lewat tautan dari pesan yang tidak diminta.
Jika Anda memakai Canvas melalui sekolah, kampus, atau organisasi lain, sumber informasi terpenting adalah pemberitahuan dari institusi Anda sendiri. Dari angka global yang beredar saat ini, belum bisa dipastikan apakah satu akun atau satu institusi tertentu ikut terdampak; Instructure hanya merujuk pada pengguna di institusi terdampak, sementara jumlah resminya belum diumumkan .
Langkah yang masuk akal saat ini:
Yang sudah cukup jelas: ada insiden data pada Canvas/Instructure, dengan data pengguna seperti nama, alamat email, nomor ID pelajar/mahasiswa, dan pesan antar pengguna disebut terekspos . Yang belum jelas adalah skala klaim ShinyHunters: 3,65 TB data, 275 juta orang, dan hampir 9.000 institusi. Angka-angka itu tetap belum terkonfirmasi sampai Instructure atau penyelidikan independen memverifikasinya .