Canvas, SEP और UNAM पर हैकिंग: वास्तव में क्या हुआ (और आज ही क्या करें)
पिछले कुछ महीनों में तीन अलग-अलग शैक्षिक प्लेटफ़ॉर्म पर हैकिंग हुई है: एक वैश्विक, एक मेक्सिको की स्कूलों में और एक UNAM में। यहाँ हम आपको बिना तकनीकी जटिलताओं के, वास्तविक स्रोतों के साथ, और आज ही आप क्या कर सकते हैं, इसकी सूची के साथ समझाते हैं।
पहली बात, अच्छी खबर: यह एक ही बड़ा हैक नहीं है
अगर आपने 'विश्वविद्यालयों पर हैकिंग', 'स्कूलों में लीक' या 'UNAM पर हैकिंग' के शीर्षक सुने और लगा कि सब एक ही बात है, तो चिंता न करें: ये तीस अलग-अलग मामले हैं, अलग-अलग हमलावरों द्वारा, अलग-अलग तारीखों में। यह वास्तव में एक अच्छी खबर है, क्योंकि इसका मतलब है कि पूरे शैक्षिक सिस्टम को प्रभावित करने वाली कोई एक बड़ी खामी नहीं है। हम एक-एक कर समझाते हैं, जैसे कि आपसे कॉफ़ी पर बात कर रहे हों।
मामला 1: Canvas पर हमला, जो हजारों विश्वविद्यालयों द्वारा इस्तेमाल होता है
Canvas उन प्लेटफ़ॉर्म में से एक है जिसे लगभग कोई नहीं जानता जब तक कि वह फेल न हो जाए: वहाँ लाखों छात्र अपनी असाइनमेंट, परीक्षाएँ, ग्रेड और नोटिस अपलोड करते हैं। यह कंपनी Instructure की है।
अप्रैल 2026 के अंत में, एक साइबर अपराधी समूह जिसे ShinyHunters कहा जाता है, ने कहा कि उसने इस प्लेटफ़ॉर्म से 3.65 टेराबाइट जानकारी निकाली है: लगभग 275 मिलियन लोगों का डेटा, 50 से अधिक देशों के 8,800 संस्थानों से। यह अब तक का सबसे बड़ा हैक माना जा रहा है वैश्विक स्तर पर।
एक हफ्ते बाद, वे फिर से हमला कर गए, परीक्षा के मौसम में, और Instructure को एक अंतिम चेतावनी दी: या तो भुगतान करो या सब कुछ सार्वजनिक करो, जिसमें छात्रों और शिक्षकों के निजी संदेश भी शामिल हैं। Instructure ने एक समझौता किया, एक दिन पहले कि समय समाप्त हो। कई विशेषज्ञ मीडिया (Xataka México, Security Boulevard, The Hacker News) रिपोर्ट करते हैं कि कंपनी ने फिरौती दी, हालांकि सार्वजनिक रूप से कभी नहीं माना: बस कहा कि उन्हें यह प्रमाण मिला कि चोरी किए गए डेटा नष्ट कर दिए गए हैं।
मेक्सिको में क्या? साइबर सुरक्षा कंपनी SILIKN ने कम से कम छह मेक्सिकन विश्वविद्यालयों को लीक हुई सूची में पहचाना है: UAG, UDEM, Universidad Tecnológica Metropolitana, Universidad Anáhuac, ITAM और Tecnológico de Tijuana (स्रोत). Monterrey का Tec ने हमले के दौरान एक्सेस में समस्या बताई, लेकिन इसका मतलब यह नहीं कि उनके डेटा लीक में शामिल थे।
मामला 2: महीनों तक SEP की स्कूल प्रणालियों पर हमला, और उसका इनकार
यह पूरी तरह से अलग मामला है, जो एक ही समय पर नहीं हुआ: अप्रैल से अक्टूबर 2025 के बीच, एक समूह जिसे Sociedad Privada 157 (SP157) कहा जाता है, ने सीधे कई प्रणालियों को टारगेट किया, जो कि Secretaría de Educación Pública की हैं: मेक्सिको सिटी की छात्रवृत्ति प्रणाली, Servoescolar (जिसका उपयोग लगभग 1,600 स्कूलों में होता है), और क्विंटाना रू, Zacatecas, Baja California, Tamaulipas, Chiapas और Campeche की प्रणालियाँ।
इस मामले को और गंभीर बनाता है कि लीक हुई जानकारी का प्रकार, जैसा कि Ciber Conciencia Digital और Infobae रिपोर्ट में बताया गया है, कि इसमें CURP, घर का पता, तस्वीरें, ग्रेड, पासवर्ड और कई मामलों में मेडिकल रिकॉर्ड और रक्त समूह जैसी संवेदनशील जानकारी शामिल है। केवल Servoescolar में एक मिलियन से अधिक रिकॉर्ड लीक हुए हैं, और अन्य राज्यों में सैकड़ों हजारों की संख्या में भी।
हर लीक के बाद, SEP ने यही कहा: कि यह झूठ है। जैसे कि Campeche और Puebla में लीक की खबरों के समय। जब तक स्वतंत्र और सार्वजनिक तकनीकी ऑडिट नहीं हुई, तब तक इस इनकार की पुष्टि नहीं हो सकी।
मामला 3: UNAM ने हैकिंग स्वीकार की, लेकिन एक अनसुलझी विरोधाभास है
7 जनवरी 2026 को, छुट्टियों के दौरान, किसी ने UNAM के 150,000 से अधिक सिस्टम में से पाँच में प्रवेश किया, एक तकनीकी पासवर्ड का उपयोग कर, जिसे विश्वविद्यालय ने ही उजागर किया था। जिम्मेदार समूह, जिसे ByteToBreach कहा गया, ने बाद में विश्वविद्यालय का पूरा डेटाबेस एक साइबर अपराधी मंच पर बेच दिया।
यहाँ दिलचस्प बात यह है कि UNAM ने हैकिंग को स्वीकार किया, लेकिन इनकार किया कि उनके 370,000 से अधिक छात्रों या 43,000 से अधिक कर्मचारियों का डेटा लीक हुआ है। हालांकि, Milenio और स्वतंत्र तकनीकी विश्लेषण इस बात को अलग दिखाते हैं कि सर्वरों का पूर्ण एक्सेस और 380,000 से अधिक लोगों के नाम, ईमेल और एन्क्रिप्ट पासवर्ड का खुलासा हुआ है। यह विरोधाभास, जो UNAM की बात और मीडिया रिपोर्ट के बीच है, अभी तक सार्वजनिक रूप से हल नहीं हुआ है।
और वह संस्था जो इन सबकी निगरानी करनी चाहिए थी?
यहाँ एक तथ्य है जिसे बहुत कम लोग बताते हैं: इन तीन मामलों के दौरान, मेक्सिको में कोई स्वतंत्र डेटा संरक्षण संस्था नहीं थी। INAI का औपचारिक रूप से 19 मार्च 2025 को अंत हो गया, और उसके डेटा संरक्षण कार्य नई Secretaría de la Función Pública को सौंप दिए गए। इसने प्रतिक्रिया दी: जनवरी 2026 में 20 जांचें शुरू की डेटा उल्लंघनों की, पहली बार इस स्तर पर। लेकिन अभी तक उसने सार्वजनिक रूप से नहीं बताया कि Canvas, SEP या UNAM इनमें से किसी एक मामले में शामिल हैं या नहीं। प्रभावित परिवार या छात्र के लिए, इसका मतलब है कि आज यह जानना और भी कठिन हो गया है कि उनका मामला ठीक से देखा जा रहा है या नहीं।
आज ही आप क्या कर सकते हैं, बिना सिस्टम की जानकारी के
साइबरसिक्योरिटी का ज्ञान जरूरी नहीं है, खुद को सुरक्षित रखने के लिए। बस इतना करें:
अपनी स्कूल की पासवर्ड बदलें सीधे अपनी विश्वविद्यालय या प्लेटफ़ॉर्म की आधिकारिक वेबसाइट पर जाकर, कभी भी ईमेल या WhatsApp के लिंक से नहीं।
दो चरणों में सत्यापन चालू करें यदि प्लेटफ़ॉर्म यह सुविधा देता है: यह अतिरिक्त सुरक्षा है जो चोरी हुए पासवर्ड को बेकार कर देता है।
अचानक आने वाले संदेशों पर भरोसा न करें जो "अपडेट करें" या "अपनी खाता जांचें" कहें और लिंक भेजें। कोई भी गंभीर स्कूल यह काम WhatsApp पर नहीं करेगा।
कभी भी सत्यापन कोड साझा न करें, भले ही व्यक्ति समर्थन तकनीकी का दावा कर रहा हो। वह कोड आपकी खाता का मुख्य चाबी है।
अगर आपके बच्चे सरकारी स्कूल में हैं, तो सतर्क रहें उन संदेशों या कॉल्स से जो छात्रवृत्ति या मेडिकल डेटा का इस्तेमाल कर पैसा या जानकारी मांगते हैं: यह उस तरह का धोखा है जो लीक के बाद संभव हो जाता है।
अगर आप UNAM से हैं, तो अपनी संस्थानिक पासवर्ड बदलें, भले ही आधिकारिक कहे कि छात्र डेटा का लीक नहीं हुआ। सावधानी के तौर पर, यह करना कोई नुकसान नहीं करता, और विशेषज्ञ मीडिया का सुझाव है कि यह जरूरी हो सकता है।
मूल विचार
ये तीन मामले, भले ही अलग हैं, एक ही कहानी बताते हैं: जब एक ही प्लेटफ़ॉर्म सैकड़ों या लाखों लोगों का डेटा केंद्रित करता है, तो एक सुरक्षा गलती पूरे समुदाय को उजागर कर सकती है। और न ही आधिकारिक इनकार और न ही फिरौती देना इस समस्या का स्थायी समाधान है। जो कुछ भी आपके हाथ में है, वह है प्लेटफ़ॉर्म पर निर्भर न रहना: पासवर्ड बदलें, दो-फैक्टर ऑथेंटिकेशन चालू करें, और लिंक से आने वाली चीज़ों पर भरोसा न करें। यह जोखिम के आकार के मुकाबले बहुत कम प्रयास है।
Get the next note by email
The story, told while it happens. No spam: only when we publish, and you can leave with one click.
स्रोत
- 2026 Canvas data breach — Wikipedia
- Instructure quiso negar el mayor hackeo... — Xataka México
- Instructure Pays Ransom to Resolve Canvas Data Breach — Security Boulevard
- Instructure Reaches Ransom Agreement with ShinyHunters — The Hacker News
- ShinyHunters se adjudica ataque a Canvas; universidades mexicanas y el INE — Fortuna y Poder
- El sistema educativo mexicano, en el centro de una tormenta de ciberataques — Infobae
- Cronología de ataques atribuidos a Sociedad Privada 157 — Ciber Conciencia Digital
- SEP desmiente supuesto hackeo a su base de datos — Milenio
- UNAM admite 'hackeo' a cinco sistemas y niega filtración de datos — La Jornada
- Hackeo en la UNAM tuvo acceso total a servidores y datos sensibles — Milenio