Canvas got hacked
Canvas收回被盗数据,近日因AWS故障再次崩溃。
关键信息
- Canvas 母公司 Instructure 已与黑客组织 ShinyHunters 达成协议,被盗数据已被归还,官方承诺客户不会因此遭到勒索 (#5, #25, #31, #68)。被泄露数据包含姓名、邮箱、学号和站内消息,不含 SSN、家庭地址及密码 (#25)。
- 事件 Timeline:4/26 数据被盗,5/2 Canvas 声明已处理完毕,5/7 黑客篡改主页,Canvas 拔线维护后于当晚恢复 (#53)。后续因反复宕机 (#55, #56)、New Quizzes 故障 (#67) 以及最新因 AWS Cloudfront 故障再次崩掉 (#69),系统稳定性堪忧。
- 该事件是一次针对全球数千所中小学和大学的跨国网络攻击 (#66)。
最新动态
- Instructure 与黑客达成协议并保证数据安全,事件核心安全问题已基本解决 (#68)。
- 由于 Canvas 频繁宕机及 AWS 故障,部分学校推迟了期末作业 deadline,学生感到高兴 (#62);但也有部分学校恢复缓慢,教师因评分 deadline 无法推后而面临压力 (#45, #63)。
- 讨论指出,虽然 FBI 原则上不主张支付赎金,但受害公司常有网络安全保险,实际会由保险公司出资解决 (#59)。
争议或不同意见
- 关于数据敏感度与赎金:有分析认为泄露数据不含 FERPA 隐私内容而价值较低,推测实际赎金比一千万传闻要低,public school district 能恢复也佐证了这一猜测 (#61)。
- 对安全承诺的质疑:尽管官方宣布达成协议,仍有用户担忧黑客是否真的删除了数据备份,并对 Canvas status page 早期“无未经授权活动”的声明表示讽刺 (#6, #16, #68)。
- 对频繁崩溃的吐槽:在刚脱离黑客风波后,系统又接连遭遇 New Quizzes UI 加载失败和 AWS Cloudfront 宕机等故障,引来用户疯狂吐槽系统稳定性 (#67, #69)。
- 学费上涨担忧:有用户讽刺学校在遭受黑客攻击或支付赎金后,可能会在下学期提高学费,最终仍是由学生买单 (#60)。