| 暫未見涉及的資料 | 報道引述 Instructure 指,暫未發現密碼、出生日期、政府身份識別資料或財務資料受影響 。 |
| 可能規模 | ShinyHunters 聲稱掌握 3.65 TB 資料,涉及約 2.75 億名學生、教師及其他職員、接近 9,000 間教育機構;但 Instructure 未公布核實數字 。 |
所以,讀呢單消息最緊要唔好將兩件事撈埋:資料類別有 Instructure 目前說法及多個報道支撐;至於總數有幾大,仍然主要係攻擊者一方的未核實聲稱 。
目前公開提到的資料,主要係識別資料同通訊資料。據 BleepingComputer 報道,Instructure 形容涉及受影響機構用戶的部分識別資料,包括姓名、電郵地址、學生 ID 編號,以及用戶之間的訊息 。其他報道亦列出相近的核心範圍 。
按目前資料,涉及類別包括:
SecurityPointBreak 引述 Instructure 指,公司暫時未發現證據顯示密碼、出生日期、政府身份識別資料或財務資料受影響 。Daily.dev 亦以類似方式總結:按目前說法,密碼、財務資料及政府識別資料暫未被列為涉及範圍 。
不過,呢點唔等於已經有最終調查報告。Instructure 係在調查仍然進行期間作出更新;多個報道亦提到,事件審查仍未完結 。
2.75 億人係今次事件最搶眼、但亦係最需要打問號的數字。ShinyHunters 聲稱已取得 3.65 TB 資料,並指可能涉及約 2.75 億名學生、教師和其他職員,分布於接近 9,000 間教育機構 。
但呢組數字應該視為未經核實的攻擊者聲稱。SecurityWeek 明確報道,Instructure 並未分享有多少機構和用戶受影響的細節 。換言之,除非 Instructure 或獨立調查日後核實,否則「2.75 億」唔應該當成已確認受害人數。
就算暫時未見密碼或財務資料外洩,姓名、電郵地址、學生編號同訊息內容仍然可以被濫用。電郵地址提供直接聯絡渠道;學生編號可以令騙徒扮成校內或課程相關通知時更似真;用戶之間的訊息亦可能包含課程、行政或個人脈絡,令釣魚電郵或詐騙訊息更具說服力 。
如果你係透過學校、大學或其他機構使用 Canvas,收到突然要求「驗證帳戶」、「更新登入資料」或聲稱同課程/學校行政有關的電郵同訊息,都應該停一停先核實。登入 Canvas 時,最好用已知書籤或機構官方入口,唔好直接按可疑訊息入面的連結。
由於公開流傳的大數字未能證明個別帳戶或個別機構一定受影響,最實際係留意自己所屬學校、大學或機構的正式通知;Instructure 目前只一般性提到「受影響機構」的用戶資料外露,而未公布完整受影響名單或規模 。
可以先做幾件事:
目前較穩妥的理解係:Canvas/Instructure 確實有一宗資料事故,公開提及的外露資料包括姓名、電郵地址、學生編號,以及用戶之間的訊息 。但 ShinyHunters 提出的 3.65 TB、約 2.75 億人、近 9,000 間機構,仍然係未經官方核實的規模說法;在 Instructure 或獨立調查確認前,唔應該將呢個數字當成確定受影響人數 。