| 目前未見受影響跡象的資料 | 報導引述 Instructure 稱,目前沒有證據顯示密碼、出生日期、政府識別碼或財務資訊受影響 。 |
| 可能規模 | ShinyHunters 宣稱掌握 3.65 TB 資料,涉及近 9,000 所教育機構與約 2.75 億名學生、教師及其他人員;但 Instructure 尚未公布自己的受影響使用者或機構數字 。 |
換句話說,資料類型主要來自 Instructure 的更新與多家報導;2.75 億人則仍屬於攻擊者宣稱,尚未獲官方或獨立調查確認 。
目前公開資訊顯示,受影響的主要是識別與通訊相關資料。BleepingComputer 報導,Instructure 表示目前跡象顯示,涉及的資訊包括受影響機構使用者的姓名、電子郵件地址、學生 ID 號碼,以及使用者之間的訊息 。其他報導也提到相同的核心範圍 。
目前被點名的資料類別包括:
這些資料看起來未必像信用卡號碼那樣直接涉及金錢損失,但仍可能被用來製作更有說服力的詐騙或釣魚訊息。
SecurityPointBreak 報導,Instructure 表示目前尚未發現密碼、出生日期、政府識別碼或財務資訊受影響的證據 。Daily.dev 的整理也相近:依目前說法,密碼、財務資料與政府識別碼尚未被列為涉及範圍 。
不過,這不等於事件已經有最終結論。Instructure 的說法是在調查仍在進行的背景下提出;多篇報導也指出,事件調查仍未結束 。因此,使用者仍應以自己學校、院校或機構後續通知為準。
這起事件中最醒目的說法,是 ShinyHunters 宣稱竊得 3.65 TB 資料,並稱可能涉及近 9,000 所教育機構、約 2.75 億名學生、教師與其他人員 。
但這些數字目前應視為攻擊者單方面宣稱。SecurityWeek 明確報導,Instructure 尚未分享有多少機構與使用者受到影響的細節 。在 Instructure 或獨立調查確認之前,「2.75 億人」不能被當成可靠的官方受害人數。
對一般使用者來說,這個差別很重要:公開流傳的巨大總數,不能直接推論你的帳號、班級或學校一定受影響;是否受影響,仍要看 Instructure 與各機構的通知 。
姓名、電子郵件地址、學生 ID 與站內訊息可以被組合使用。電子郵件讓攻擊者有直接聯絡管道;學生 ID 可能讓訊息看起來更像來自校方或課程系統;而使用者之間的訊息若含有課程、作業或校務脈絡,可能讓釣魚郵件更像真實通知 。
因此,如果你使用 Canvas,應特別留意以下情況:
最穩妥的做法,是透過平常使用的書籤、學校入口網站或官方 Canvas 網址登入,不要直接點擊來路不明訊息中的連結。
如果你的學校、大學或組織使用 Canvas,首先應查看自己機構的公告。由於 Instructure 目前只籠統提到受影響機構的使用者,公開數字並不能讓個別使用者判斷自己的帳號是否一定受影響 。
建議採取以下步驟:
目前較確定的是:Instructure/Canvas 發生資料外洩事件,公開說法提到的資料包括姓名、電子郵件地址、學生 ID 號碼與使用者之間的訊息 。目前未被官方確認的是 ShinyHunters 宣稱的整體規模:3.65 TB、約 2.75 億人與近 9,000 所教育機構 。
在更多調查結果公布前,最實際的判斷方式不是只看最大數字,而是留意自己所屬機構的正式通知,並提高對釣魚郵件與假登入頁面的警覺。