新聞

駭客組織ShinyHunters先後於4月底及5月上旬,傳出攻擊學習管理系統Canvas開發商Instructure,駭客當時聲稱竊得2.75億筆個資,影響近9千個教育機構,檔案大小達到3.65 TB;後續駭客發動第二波攻擊,竄改多所學校的Canvas入口網站並留下勒索訊息,要脅校方支付贖金以換取資料不被公開。如今傳出Instructure疑似選擇向駭客低頭,換取資料不被外洩的情形。

5月11日Instructure更新資安事件公告網頁內容,表示他們基於保護客戶資料的立場,已與非法存取者達成協議,表示駭客已將資料歸還,並將手上的資料副本銷毀,而且不會向Instructure的客戶勒索,因此,客戶無須自行協商,換取資料不被外流。雖然公告內容並未提及其他訊息,不過外界普遍認為,這代表Instructure已經向ShinyHunters付錢贖回遭竊資料。

針對這起事故,Instructure也透露調查結果,表示駭客是透過Free-For-Teacher帳號的弱點而得逞,該公司一度關閉此類帳號來防堵駭客的存取管道。Instructure於5月5日通知受影響的客戶,並於9日恢復Canvas平臺的運作。