Иными словами, перечень основных категорий данных опирается на заявления Instructure и совпадающие публикации, а общая цифра в 275 млн остаётся неподтверждённым утверждением группы ShinyHunters .
Пока публично называются прежде всего идентификационные и коммуникационные данные. По данным BleepingComputer, Instructure описала затронутую информацию как имена, e-mail-адреса, номера Student ID, а также сообщения между пользователями . Другие публикации указывают тот же основной набор данных
.
На текущий момент в сообщениях фигурируют:
SecurityPointBreak со ссылкой на Instructure сообщает, что компания пока не нашла признаков компрометации паролей, дат рождения, государственных идентификаторов или финансовой информации . Daily.dev пересказывает картину схожим образом: пароли, финансовые данные и государственные идентификаторы, по текущей оценке, не вовлечены
.
При этом это не финальный отчёт о расследовании. Instructure формулировала свои выводы на фоне продолжающейся проверки, и несколько публикаций также подчёркивают, что расследование инцидента продолжается .
Самая заметная и одновременно самая спорная часть этой истории — масштаб. ShinyHunters утверждает, что получила 3,65 ТБ данных; по версии группы, речь может идти примерно о 275 млн студентов, преподавателей и сотрудников почти в 9 000 образовательных организаций .
Эти числа стоит читать именно как заявление атакующих. SecurityWeek отдельно отмечает, что Instructure не раскрывала деталей о том, сколько учреждений и пользователей затронуты . Пока компания или независимая проверка не подтвердят такой масштаб, 275 млн — не надёжная подтверждённая оценка, а неподтверждённая цифра из сообщения ShinyHunters.
Даже если пароли и банковские данные пока не фигурируют среди затронутых категорий, имена, e-mail, Student ID и содержимое сообщений могут использоваться для мошенничества. Адрес электронной почты даёт прямой канал связи, Student ID помогает сделать письмо или сообщение более правдоподобным, а переписка внутри учебной платформы может дать контекст для убедительных фишинговых атак .
Для пользователей Canvas это означает простое правило: любые неожиданные письма, просьбы «подтвердить аккаунт», «обновить доступ» или перейти по ссылке, особенно если они привязаны к курсу, школе или вузу, стоит проверять с повышенной осторожностью. Лучше открывать Canvas через официальный сайт своей организации или сохранённую закладку, а не по ссылкам из внезапных сообщений.
Если вы используете Canvas через школу, вуз, колледж или другую организацию, главный источник практической информации — уведомления вашей администрации или IT-службы. По публичным заявлениям нельзя надёжно понять, затронут ли конкретный аккаунт или конкретное учреждение; Instructure говорит в общем о пользователях в затронутых организациях .
Разумные шаги сейчас:
На данный момент подтверждён сам инцидент с Canvas/Instructure и раскрытие пользовательских данных вроде имён, e-mail-адресов, номеров Student ID и сообщений между пользователями . Не подтверждён заявленный ShinyHunters масштаб — 3,65 ТБ данных, 275 млн человек и почти 9 000 учреждений. Эти числа остаются утверждением атакующих, пока Instructure или независимое расследование их не проверят
.