| 事件规模 | ShinyHunters 声称掌握 3.65 TB 数据,涉及近 9000 家教育机构、约 2.75 亿名学生、教师和工作人员;SecurityWeek 指出,Instructure 尚未公布受影响用户或机构数量 |
这个区别很关键:数据类别主要来自 Instructure 的公开说法及多家报道;2.75 亿这一规模,则来自 ShinyHunters 的单方面主张,尚未得到 Instructure 或独立调查确认 。
公开信息显示,受影响的主要是识别类信息和平台内通信内容。BleepingComputer 报道称,Instructure 将相关信息描述为受影响机构用户的姓名、电子邮箱、学生 ID 编号,以及用户之间的消息 。其他报道也提到相同的核心范围
。
按目前公开口径,主要包括:
SecurityPointBreak 援引 Instructure 称,公司目前没有发现密码、出生日期、政府身份标识或财务信息被涉及的证据 。daily.dev 对现有说法的概括也类似:截至目前,密码、财务数据和政府身份标识不在已披露的影响范围内
。
但 SecurityWeek 明确报道,Instructure 没有公布有多少机构和用户受到影响 。因此,在 Instructure 或可信的独立调查确认之前,2.75 亿不应被当作实际受影响人数来引用。
即便目前没有公开证据显示密码或财务信息外泄,姓名、邮箱、学生 ID 和平台消息仍然有风险。邮箱是直接联系渠道;学生 ID 可能让对方更像“校方”或“课程相关人员”;用户之间的消息还可能包含课程、学校或沟通背景,让钓鱼邮件、冒充通知和账号核验请求更具迷惑性 。
因此,如果你使用 Canvas,近期应特别留意声称来自学校、学院、课程管理员或 IT 部门的异常邮件和站内消息。访问 Canvas 时,尽量通过学校官网、已保存的书签或本机构提供的正式入口,不要直接点击陌生邮件中的链接。
更稳妥的做法是:
目前较可靠的说法是:Instructure/Canvas 相关数据事件确有用户信息遭曝光,公开提到的类别包括姓名、电子邮箱、学生 ID 编号和用户之间的消息 。但 ShinyHunters 所称 3.65 TB、约 2.75 亿人、近 9000 家机构的规模仍未被 Instructure 确认;在官方或独立调查给出更明确结果前,这些数字应继续被视为未证实主张
。