← 博客
博客
安全 教育

黑客入侵Canvas、SEP和UNAM:事情的真相(以及你今天可以做的事情)

Emilio Zárate

在过去几个月里,不只发生了一次,而是发生了三起不同的教育平台黑客事件:一次全球性事件,一次在墨西哥学校发生的事件,以及一次在UNAM的事件。这里我们用简单的话语、真实的消息源为你解读,并列出你今天可以采取的行动。

首先,好消息:这不是一次单一的大规模黑客事件

如果你看到关于“大学被黑客攻击”、“学校数据泄露”或“UNAM遭黑”这样的新闻标题,觉得都是同一件事,别担心:实际上是三起不同的案件,由不同的攻击者在不同的时间发起。这其实是个好消息,因为意味着没有单一的漏洞在一夜之间影响整个教育系统。我们一一介绍,就像在咖啡厅跟你讲故事一样。

案例一:Canvas平台被入侵,数千所大学使用的平台

Canvas是那种几乎没人注意到存在,直到出问题的平台:全球数百万学生在上面提交作业、考试、查看成绩和通知。它由一家叫Instructure的公司拥有。

2026年4月底,一个名为ShinyHunters的黑客团伙声称从该平台窃取了3.65TB的数据,涉及大约2.75亿人,来自超过50个国家的8800多所机构。以此为比喻,这可能是教育行业迄今为止最大的一次黑客事件全球范围

一周后,他们再次攻击,正值考试季,向Instructure发出最后通牒:支付赎金或公布所有数据,包括学生和老师的私信。Instructure在截止日期前一天达成协议。多家专业媒体(Xataka MéxicoSecurity BoulevardThe Hacker News)报道公司支付了赎金,虽然官方未公开确认,只表示已收到证据显示被盗数据已被销毁。

在墨西哥呢?网络安全公司SILIKN在泄露名单中至少识别出六所墨西哥大学:UAG、UDEM、墨西哥城科技大学、安阿华克大学、ITAM和蒂华纳理工学院 (来源)。蒙特雷理工学院在攻击期间报告了访问故障,但这不意味着他们的数据也在泄露名单中。

案例二:数月来攻击SEP的教育系统,官方否认

这是完全不同的案例,甚至没有同时发生:2025年4月至10月,一个名为Sociedad Privada 157(SP157)的团伙逐一入侵了墨西哥教育部的多个系统:墨西哥城的奖学金系统、Servoescolar(约1600所学校使用的学籍管理系统)以及昆塔纳罗奥、萨卡特克、下加利福尼亚、坦姆普尔斯和坎佩切的州级系统。

更严重的是泄露的数据类型,根据数字安全意识和< a href="https://www.infobae.com/mexico/2025/11/02/el-sistema-educativo-mexicano-en-el-centro-de-una-tormenta-de-ciberataques-y-filtraciones-masivas/" target="_blank">Infobae的报道,泄露内容包括:CURP、住址、照片、成绩、密码,甚至部分儿童的医疗记录和血型。仅Servoescolar就有超过一百万条记录被泄露,其他州也有数十万条数据在泄露。

每次泄露后,SEP都回应说这是谣言。例如在< a href="https://www.milenio.com/comunidad/sep-desmiente-supuesto-hackeo-base-de-datos" target="_blank">坎佩切和普埃布拉的泄露事件中,官方都否认了。到目前为止,没有独立的公开技术审计支持这些否认。

案例三:UNAM承认被黑,但存在未解的矛盾

2026年1月7日,假期中,有人利用UNAM留出的技术入口,入侵了超过15万台电脑中的五个系统。负责的团伙被识别为ByteToBreach,之后在黑客论坛上出售了该校的完整数据库。

这里有个有趣的点:UNAM确实承认被入侵,但否认泄露了超过37万学生或4万多教职员工的数据。然而,Milenio和一些独立技术分析都描述了不同的情况:完全访问了服务器,暴露了超过38万人的学号、邮箱和加密密码。这种矛盾,官方说法与专业媒体报道之间,仍未公开解决。

那负责监管的机构呢?

这里有个少有人提及的事实:在这三起事件中,墨西哥没有一个独立的数据保护机构。INAI在2025年3月19日正式解散,其数据保护职责转交给了新成立的反腐败与良政部。该部门确实有所行动:2026年1月,确认已启动20项调查,涉及公共和私营部门的数据泄露,这是首次如此大规模的行动。但到目前为止,还没有公开说明Canvas、SEP或UNAM是否在这20起案件中。对受影响的家庭或学生来说,这意味着他们更难知道自己的具体情况是否受到关注。

你今天可以做的事情,不需要懂系统

不需要懂网络安全,也能保护自己。只需做到这些:

更换学校账号密码,直接登录学校官网或平台,绝不要通过邮件或WhatsApp收到的链接。

开启双重验证(如果平台支持):这是额外的安全措施,即使密码被盗也难以被利用。

不要轻信紧急信息,不要点击要求“更新资料”或“验证账户”的链接。正规学校不会通过WhatsApp发这种请求。

绝不分享验证码,即使对方声称是技术支持。这个验证码就是你账户的钥匙。

如果你有孩子在公立学校,要警惕任何用奖学金或医疗信息作为诱饵,要求转账或提供个人信息的消息或电话:这是泄露后可能出现的诈骗类型。

如果你是UNAM的学生或教职工,即使官方说没有数据泄露,也建议更换你的学校密码,以防万一。专业媒体的分析显示,存在泄露的可能。

背后的核心思想

这三起事件,虽然不同,但讲述了同一个道理:当一个平台集中存储数十万、数百万人的数据时,一个安全漏洞就可能危及整个社区。官方的否认和支付赎金都不能保证问题得到根本解决。你唯一能掌控的,是不要依赖平台的安全措施:更换密码、开启双重验证、不要轻信链接。这些努力,风险与付出相比,实在不多。

Get the next note by email

The story, told while it happens. No spam: only when we publish, and you can leave with one click.

参考来源