教育巨头Instructure被黑,2.8亿用户数据泄露

宣布时间 2026-05-06

1. 教育巨头Instructure被黑,2.8亿用户数据泄露


5月5日,近期,自称为ShinyHunters的勒索团伙声称,已乐成攻破教育手艺巨头Instructure的系统,并窃取了约2.8亿条与学生和教职工相关的数据纪录,涉及8809所高校、学区和在线教育平台 。Instructure是一家以Canvas学习管理系统著名的云教育手艺公司,全球众多学校和大学依赖该系统管理课程作业、评分及相同 。上周五,该公司披露正在视察一起网络攻击事务,随后确认爆发数据泄露,用户姓名、电子邮件地址及私人信息被曝光 。威胁行为者随后宣布了一份包括8809个受影响机构的名单,并附有每个机构的纪录数目,少则数万,多则数百万 。攻击者声称,他们使用了Canvas的数据导出功效,包括DAP盘问、设置报告及用户API,乐成网络了数百GB的用户纪录、新闻及注册数据 。只管Instructure未就多次邮件询问作出回应,部分高校已最先宣布相关声明 �?坡蘩啻笱Р┒路中V已猿�,这是一起天下性事务,波及多家机构 ;罗格斯大学体现尚未收到直接影响通知,Canvas平台仍正常使用 ;蒂尔堡大学则确认视察正在举行中,尚无法确定学生和教职工数据是否受到影响 。


https://www.bleepingcomputer.com/news/security/instructure-hacker-claims-data-theft-from-8-800-schools-universities/


2. 高纬举世确认数据泄露,两大黑客组织声称认真


5月5日,房地产服务巨头高纬举世(Cushman & Wakefield)克日证实爆发数据泄露事务,此前两个网络犯法组织ShinyHunters和Qilin划分声称对此次攻击认真 。该公司一位讲话人告诉《注册报》,此次攻击规模“有限”,源于一次语音垂纶攻击,批注一名员工受到了社交工程的诱骗 。该讲话人体现,公司已启动应对计划,接纳步伐阻止未经授权的运动,并约请第三方专家协助视察,强调系统和运营仍在正常举行,对客户数据清静负有高度责任 。ShinyHunters在发给媒体的新闻中声称,他们于5月1日攻击了高纬举世,窃取了“凌驾50万条Salesforce纪录,其中包括小我私家身份信息及其他内部公司数据”,并设定了5月6日的最后限期要求公司联系以避免数据泄露,但据称这一限期并未获得回应 。Qilin则于5月4日在其数据泄露网站上列出了高纬举世,但未详细说明攻击方法 。


https://www.theregister.com/2026/05/05/cushman_wakefield/


3. Vimeo数据泄露事务导致11.9万人的小我私家信息曝光


5月5日,据数据泄露通知服务Have I Been Pwned披露,ShinyHunters勒索团伙在4月份入侵在线视频平台Vimeo后,窃取了凌驾11.9万人的小我私家信息 。Vimeo于4月27日披露,在数据异常检测公司Anodot爆发数据泄露事务后,客户和用户数据遭到未经授权的会见 。Vimeo体现,被会见的数据库主要包括手艺数据、视频问题和元数据,在某些情形下还包括客户的电子邮件地址 。但公司强调,此次攻击未造成任何营业中止,攻击者也未能获取用户的登录凭证或财务信息 。检测到误差后,Vimeo连忙禁用了所有Anodot凭证,移除了Anodot与系统的集成,约请第三方清静专家协助视察,并通知了执法部分 。在Vimeo披露此事后,ShinyHunters因勒索未果,在其暗网数据泄露网站上宣布了106GB的被盗文件存档 。该勒索团伙声称,因Anodot的清静问题导致Vimeo的Snowflake和BigQuery实例数据泄露,并指责公司未能与其告竣协议 。


https://www.bleepingcomputer.com/news/security/vimeo-data-breach-exposes-personal-information-of-119-000-people/


4. 黑客使用Weaver E-cology严重误差实验远程攻击


5月4日,自3月中旬以来,黑客一直在使用Weaver E-cology办公自动化系统中的一个严重误差(CVE-2026-22679)执行侦探下令 。该误差影响3月12日之前的E-cology 10.0版本,是一个未经身份验证的远程代码执行误差 。其泉源在于系统袒露的调试API端点不外地允许用户提供的参数在未经身份验证或输入验证的情形下,直接抵达后端远程历程挪用功效,攻击者可借此转达全心结构的值,在服务器上以系统下令权限执行恣意代码 。值得注重的是,攻击行为爆发在软件供应商宣布清静更新后的第五天,以及误差果真披露前的两周,批注攻击者可能通过逆向补丁或自力发明了该误差 。据威胁情报公司Vega的研究职员纪录,这些恶意运动一连了约一周时间,每次攻击包括多个差别阶段 。攻击者虽然有机会使用误差实现远程代码执行,却从未在目的主机上建设长期会话 。


https://www.bleepingcomputer.com/news/security/weaver-e-cology-critical-bug-exploited-in-attacks-since-march/


5. Trellix披露源代码库遭未授权会见


5月4日,网络清静公司Trellix克日披露了一起数据泄露事务,攻击者获得了其源代码库“部分”的会见权限 。Trellix是由McAfee Enterprise和FireEye于2021年10月合并而成的全球性网络清静公司,为全球凌驾5万家企业和政府客户提供服务,� ;ぷ帕杓�2亿个终端装备 。凭证周一更新的官方声明,该公司现在正在外部法医专家的协助下对事务举行视察 。Trellix体现,阻止现在尚未发明威胁行为者使用或改动其所会见源代码的任何证据 。公司强调,在发明源代码库遭未授权会见后,已连忙与顶尖取证专家合作处置惩罚此事,并同时通知了执法部分 。凭证目今视察效果,公司没有发明任何证据批注源代码宣布或分发历程受到影响,也未发明源代码被现实使用 。Trellix在其官方声明中体现,将在视察竣事后酌情分享更多细节 。


https://www.bleepingcomputer.com/news/security/trellix-discloses-data-breach-after-source-code-repository-hack/


6. Ameriprise Financial数据泄露影响近4.8万人


5月3日,Ameriprise Financial克日披露了一起数据泄露事务,约4.8万名美国小我私家的小我私家信息遭到未经授权会见 。该公司在入侵最先约16天后,于2026年3月18日发明此次事务,并向缅因州总审查长提交了泄露通知 。Ameriprise体现,攻击者会见了包括姓名、地址、财务账户详情、部分情形下的社会清静号码等小我私家身份信息的存储数据和文件 。公司确认未爆发任何未经授权的生意或资金转移,营业运营也未受到影响 。现在,Ameriprise已约请外部网络清静专家协助视察,并为受影响的小我私家提供信用和身份监控服务 。值得关注的是,与后续诉讼相关的法庭文件显示,ShinyHunters勒索团伙声称对此次事务认真,并威胁泄露凌驾200GB的内部数据,但相关诉讼已被作废,Ameriprise也未果真证实ShinyHunters与该事务的关联 。


https://securityboulevard.com/2026/05/ameriprise-financial-data-breach-exposes-personal-information-of-48000-customers/