| ขนาดของเหตุการณ์ | ShinyHunters อ้างว่ามีข้อมูล 3.65 TB และเกี่ยวข้องกับราว 275 ล้านคนในเกือบ 9,000 สถาบัน แต่ Instructure ยังไม่ได้เผยจำนวนผู้ใช้หรือสถาบันที่ได้รับผลกระทบเอง |
จุดนี้สำคัญมาก เพราะประเภทข้อมูลที่ถูกกล่าวถึงอ้างอิงจากคำชี้แจงของ Instructure และรายงานที่สอดคล้องกัน ส่วนจำนวน 275 ล้านคนยังเป็นตัวเลขจากฝ่ายที่อ้างว่าโจมตี ไม่ใช่ยอดที่ได้รับการยืนยันอย่างเป็นทางการ
Canvas เป็นระบบจัดการการเรียนรู้ หรือ Learning Management System: LMS ของ Instructure ซึ่งสถาบันการศึกษาใช้เป็นแพลตฟอร์มออนไลน์ รายงานของ BleepingComputer ระบุว่า Instructure อธิบายข้อมูลที่เกี่ยวข้องกับเหตุการณ์นี้ว่าเป็นข้อมูลระบุตัวตนบางส่วนของผู้ใช้ในสถาบันที่ได้รับผลกระทบ ได้แก่ ชื่อ อีเมล หมายเลขประจำตัวผู้เรียน และข้อความระหว่างผู้ใช้
ข้อมูลที่ถูกกล่าวถึงในรายงานสาธารณะจึงได้แก่:
SecurityPointBreak รายงานโดยอ้างอิง Instructure ว่าบริษัทไม่พบหลักฐานในขณะนั้นว่ารหัสผ่าน วันเกิด เลขประจำตัวที่ออกโดยรัฐ หรือข้อมูลการเงินถูกกระทบ Daily.dev สรุปในแนวเดียวกันว่า ตามสถานะปัจจุบัน รหัสผ่าน ข้อมูลการเงิน และเลขประจำตัวของรัฐยังไม่ถูกระบุว่าเกี่ยวข้องกับเหตุการณ์นี้
อย่างไรก็ดี นี่ไม่ใช่รายงานสรุปสุดท้ายของการสอบสวน Instructure ระบุข้อมูลดังกล่าวในระหว่างที่ยังตรวจสอบเหตุการณ์อยู่ และหลายรายงานก็ชี้ว่าการสอบสวนยังดำเนินต่อไป
ตัวเลข 275 ล้านคนเป็นส่วนที่สะดุดตาที่สุด แต่ก็เป็นส่วนที่ยังไม่แน่นอนที่สุดเช่นกัน ShinyHunters อ้างว่ามีข้อมูล 3.65 TB และอ้างว่าอาจเกี่ยวข้องกับนักเรียน นักศึกษา ครู อาจารย์ และบุคลากรอื่น ๆ ราว 275 ล้านคนในเกือบ 9,000 สถาบันการศึกษาทั่วโลก
ตัวเลขเหล่านี้ควรถูกอ่านในฐานะคำกล่าวอ้างของกลุ่มผู้โจมตี ไม่ใช่จำนวนผู้เสียหายที่ยืนยันแล้ว SecurityWeek รายงานอย่างชัดเจนว่า Instructure ยังไม่ได้เปิดเผยรายละเอียดว่ามีสถาบันและผู้ใช้จำนวนเท่าใดที่ได้รับผลกระทบ ดังนั้น จนกว่าจะมีการยืนยันจาก Instructure หรือผลตรวจสอบอิสระ ตัวเลข 275 ล้านคนยังไม่ควรถูกใช้เป็นยอดผู้ได้รับผลกระทบที่เชื่อถือได้
แม้ยังไม่มีการยืนยันว่ารหัสผ่านหรือข้อมูลการเงินรั่วไหล แต่ชื่อ อีเมล หมายเลขประจำตัวผู้เรียน และข้อความภายในก็ยังเป็นข้อมูลละเอียดอ่อน อีเมลเป็นช่องทางติดต่อโดยตรง หมายเลขประจำตัวผู้เรียนอาจช่วยให้ข้อความปลอมดูน่าเชื่อถือขึ้น และข้อความระหว่างผู้ใช้อาจมีบริบทที่ถูกนำไปใช้ประกอบการหลอกลวงหรือฟิชชิงได้
สำหรับผู้ใช้ Canvas ข้อควรระวังคือ อย่ารีบเชื่ออีเมลหรือข้อความที่อ้างให้ตรวจสอบบัญชี เปลี่ยนรหัสผ่าน หรือกดลิงก์เกี่ยวกับโรงเรียน มหาวิทยาลัย หรือรายวิชาโดยไม่ตรวจสอบก่อน ควรเข้า Canvas ผ่านบุ๊กมาร์กเดิมหรือ URL ทางการของสถาบัน แทนการกดลิงก์จากข้อความที่ไม่คาดคิด
หากคุณใช้ Canvas ผ่านโรงเรียน มหาวิทยาลัย หรือองค์กรใด สิ่งที่ควรติดตามที่สุดคือประกาศจากสถาบันของคุณเอง ตัวเลขภาพรวมที่เผยแพร่ในข่าวยังไม่สามารถบอกได้แน่ชัดว่าบัญชีรายบุคคลหรือสถาบันใดได้รับผลกระทบ เพราะ Instructure กล่าวถึงผู้ใช้ในสถาบันที่ได้รับผลกระทบโดยรวม และยังไม่ได้เผยจำนวนสถาบันหรือผู้ใช้ที่แน่นอน
แนวทางที่เหมาะสมในตอนนี้คือ:
สิ่งที่ยืนยันได้จากข้อมูลสาธารณะในตอนนี้คือ มีเหตุข้อมูลรั่วไหลที่เกี่ยวข้องกับ Canvas/Instructure และข้อมูลที่ถูกกล่าวถึงประกอบด้วยชื่อ อีเมล หมายเลขประจำตัวผู้เรียน และข้อความระหว่างผู้ใช้ ส่วนตัวเลข 3.65 TB ผู้ได้รับผลกระทบ 275 ล้านคน และเกือบ 9,000 สถาบัน ยังเป็นคำกล่าวอ้างของ ShinyHunters และยังไม่ใช่จำนวนที่ Instructure หรือการตรวจสอบอิสระยืนยันแล้ว