今次 Canvas LMS(學習管理系統)資料事故,最容易令人混淆的地方係:「有用戶資料外露」同「2.75 億人受影響」係兩個唔同層次。Canvas 背後公司 Instructure 已確認,受影響機構的用戶個人資料有外露;但 3.65 TB、約 2.75 億人、近 9,000 間教育機構呢組大數字,來自勒索組織 ShinyHunters 的說法,Instructure 暫時未公布自己核實的受影響人數或機構數 [4][
15]。
先分清:已確認、已報道、仍屬聲稱
| 問題 | 目前公開說法 |
|---|---|
| 已提及受影響資料 | 姓名、電郵地址、學生編號,以及 Canvas 用戶之間的訊息 [ |
| 暫未見涉及的資料 | 報道引述 Instructure 指,暫未發現密碼、出生日期、政府身份識別資料或財務資料受影響 [ |
| 可能規模 | ShinyHunters 聲稱掌握 3.65 TB 資料,涉及約 2.75 億名學生、教師及其他職員、接近 9,000 間教育機構;但 Instructure 未公布核實數字 [ |
所以,讀呢單消息最緊要唔好將兩件事撈埋:資料類別有 Instructure 目前說法及多個報道支撐;至於總數有幾大,仍然主要係攻擊者一方的未核實聲稱 [4][
15]。
已提及有咩資料外露?
目前公開提到的資料,主要係識別資料同通訊資料。據 BleepingComputer 報道,Instructure 形容涉及受影響機構用戶的部分識別資料,包括姓名、電郵地址、學生 ID 編號,以及用戶之間的訊息 [4]。其他報道亦列出相近的核心範圍 [
5][
6]。
按目前資料,涉及類別包括:
目前話暫未見涉及哪些資料?
SecurityPointBreak 引述 Instructure 指,公司暫時未發現證據顯示密碼、出生日期、政府身份識別資料或財務資料受影響 [6]。Daily.dev 亦以類似方式總結:按目前說法,密碼、財務資料及政府識別資料暫未被列為涉及範圍 [
11]。
不過,呢點唔等於已經有最終調查報告。Instructure 係在調查仍然進行期間作出更新;多個報道亦提到,事件審查仍未完結 [3][
4]。
2.75 億人呢個數字從何而來?
2.75 億人係今次事件最搶眼、但亦係最需要打問號的數字。ShinyHunters 聲稱已取得 3.65 TB 資料,並指可能涉及約 2.75 億名學生、教師和其他職員,分布於接近 9,000 間教育機構 [6][
14][
15]。
但呢組數字應該視為未經核實的攻擊者聲稱。SecurityWeek 明確報道,Instructure 並未分享有多少機構和用戶受影響的細節 [15]。換言之,除非 Instructure 或獨立調查日後核實,否則「2.75 億」唔應該當成已確認受害人數。
冇話密碼外洩,點解仍然敏感?
就算暫時未見密碼或財務資料外洩,姓名、電郵地址、學生編號同訊息內容仍然可以被濫用。電郵地址提供直接聯絡渠道;學生編號可以令騙徒扮成校內或課程相關通知時更似真;用戶之間的訊息亦可能包含課程、行政或個人脈絡,令釣魚電郵或詐騙訊息更具說服力 [4][
6][
9]。
如果你係透過學校、大學或其他機構使用 Canvas,收到突然要求「驗證帳戶」、「更新登入資料」或聲稱同課程/學校行政有關的電郵同訊息,都應該停一停先核實。登入 Canvas 時,最好用已知書籤或機構官方入口,唔好直接按可疑訊息入面的連結。
Canvas 用戶而家可以做咩?
由於公開流傳的大數字未能證明個別帳戶或個別機構一定受影響,最實際係留意自己所屬學校、大學或機構的正式通知;Instructure 目前只一般性提到「受影響機構」的用戶資料外露,而未公布完整受影響名單或規模 [4][
15]。
可以先做幾件事:
- 留意自己學校、大學、機構或 IT 部門的正式通知。
- 對可疑電郵、私訊或帳戶驗證要求保持警覺,尤其係要求你即時登入或提供資料的訊息。
- 如要進入 Canvas 或更改帳戶設定,使用已知官方網址、書籤或機構入口。
- 如果所屬機構要求更改密碼,或者你同一組密碼亦用喺其他服務,應優先處理;但按目前公開報道,密碼暫未被列為受影響資料 [
6][
11]。
結論
目前較穩妥的理解係:Canvas/Instructure 確實有一宗資料事故,公開提及的外露資料包括姓名、電郵地址、學生編號,以及用戶之間的訊息 [4][
6]。但 ShinyHunters 提出的 3.65 TB、約 2.75 億人、近 9,000 間機構,仍然係未經官方核實的規模說法;在 Instructure 或獨立調查確認前,唔應該將呢個數字當成確定受影響人數 [
6][
15]。




