مئتان وخمسة وسبعون مليونًا
الرقم بسيط. أما النطاق فليس كذلك.
في 25 أبريل 2026، استغلت المجموعة الإجرامية السيبرانية ShinyHunters ثغرة في طبقة Free-For-Teacher من Canvas التابعة لـInstructure، وهو نظام إدارة التعلّم الذي تستخدمه جامعات ومناطق تعليمية ووزارات تربية في نحو 100 دولة. وأثمر الاختراق 3.65 تيرابايت من البيانات: أسماء، وعناوين بريد إلكتروني، وأرقام هوية طلابية، ورسائل خاصة بين المعلّمين والطلاب عبر 8,809 مؤسسات.
جاء أول إفصاح علني من Instructure في 1 مايو. وبحلول 7 مايو كانت ShinyHunters قد صعّدت: فشوّهت نحو 330 بوابة دخول مؤسسية إلى Canvas بمطالب فدية، مخترقةً النظام مرة ثانية. وحلّ الهجوم خلال أسبوع الامتحانات النهائية. ولم تستطع جامعة بنسلفانيا وجامعة أوبرن ومئات المؤسسات الأخرى إجراء الامتحانات. ووصفت CNN الطلاب بأنهم «عالقون» في منتصف الفصل الدراسي.
وفي 11 مايو — قبل يوم واحد من الموعد النهائي الذي حددته ShinyHunters لنشر البيانات المسروقة — توصّلت Instructure إلى اتفاق فدية. وأفادت التقارير بأن المخترقين أعادوا البيانات وقدّموا "shred logs" — أي «سجلات إتلاف» — بوصفها تأكيدًا رقميًا على إتلافها. ولم يُفصَح عن مبلغ الفدية.
ومئتان وخمسة وسبعون مليونًا يقارب عدد سكان إندونيسيا. وهو أكثر من كل من قدّم إقرارًا ضريبيًا في الولايات المتحدة عام 2025. وهو أكبر اختراق لبيانات تعليمية في التاريخ المسجَّل، بفارق رتبة كاملة.
المنصة التي لا تستطيع مغادرتها
Canvas ليست منتجًا استهلاكيًا. والطلاب لا يختارونها. المؤسسات تختارها، والطلاب مُلزَمون باستخدامها — لتسليم الواجبات، وتلقّي الدرجات، والتواصل مع المدرّسين، والوصول إلى مواد المقررات، وأداء الامتحانات. لا توجد آلية انسحاب. ولا يوجد مسار بديل إلى الشهادة.
هذه هي الخاصية البنيوية التي تميّز اختراقات المنصات الإلزامية عن اختراقات بيانات المستهلكين. فحين اختُرقت Equifax عام 2017 (147 مليون سجل)، لم يكن بوسع المستهلكين أن «ينسحبوا» من امتلاك سجل ائتماني — لكن كان بوسعهم نظريًا تجميد ملفاتهم، أو تغيير مكتب الائتمان، أو رفع دعوى. أما حين تُخترق Canvas، فالمستخدمون الـ275 مليون المتضررون لم يكن لهم خيار مسبق، ولا بديل متزامن، ولا مخرج. وقد وقع الاختراق عليهم عبر نظام أُجبروا على استخدامه من المؤسسة التي تخدمهم.
وللمنصة الإلزامية خاصية بنيوية تقلب ديناميكيات السوق المعتادة. فحين يُخترق منتج استهلاكي، يستطيع المستخدمون المغادرة وتواجه الشركة عواقب على سمعتها وإيراداتها. وحين تُخترق منصة إلزامية، لا يستطيع المستخدمون المغادرة ولا تواجه الشركة أي انضباط سوقي مدفوع بالمستخدمين. والعواقب الوحيدة تأتي من الجهات المنظِّمة أو التقاضي أو الغرامات التعاقدية مع المؤسسات — ولا شيء من ذلك يعمل بسرعة اختراق البيانات.
وقد أدركت ShinyHunters هذه الرافعة. فحين فشل الابتزاز الأولي لـInstructure، تحوّلت المجموعة إلى ضغط مدرسة بمدرسة: تشويه بوابات دخول الجامعات فرادى، ثم تهديد كل مؤسسة على حدة. فصار مستخدمو المنصة الإلزامية — طلاب في وسط امتحاناتهم النهائية — هم آلية الضغط.
سجلات الإتلاف
دفعت Instructure الفدية وتلقّت "shred logs" — سجلات يُفترض أنها تُظهر أن ShinyHunters حذفت البيانات المسروقة من أنظمتها.
والإجماع في مجال الأمن السيبراني بشأن سجلات الإتلاف لا لبس فيه. فالبيانات الرقمية يمكن نسخها إلى أي عدد من الأنظمة في أي لحظة بين السحب والحذف المزعوم. وسجل الإتلاف يثبت أن البيانات حُذفت من موقع تخزين واحد بعينه. ولا يستطيع أن يثبت أن البيانات لم تُنسخ إلى موقع آخر، أو تُشارَك مع طرف ثالث، أو تُباع قبل دفع الفدية، أو تبقى على نظام لا يغطيه السجل. والتحقق من الحذف يتطلب الوصول إلى كل نظام يسيطر عليه المهاجم، وهو ما لن يوفّره المهاجم.
وموقف مكتب التحقيقات الفدرالي لا يزال أنه ينبغي للمؤسسات ألا تدفع الفدى. فالدفع يحفّز هجمات مستقبلية، ويموّل عمليات إجرامية، ولا يوفّر أي ضمان لإتلاف البيانات. وقرار Instructure بالدفع — قبل يوم واحد من موعد النشر بحسب التقارير — اتُّخذ تحت ضغط 275 مليون سجل، وتعطّل أسبوع الامتحانات النهائية عبر آلاف المؤسسات، وحملة التشويه المتصاعدة مدرسةً بمدرسة.
والسابقة هي مصدر القلق المستقبلي. فإن أنتج دفع الفدية نتيجة مُرضية لـInstructure ولعملائها المؤسسيين، صارت كل منصة إلزامية في التعليم والرعاية الصحية والحكومة مرشّحة للخطة نفسها: اخترق المنصة التي لا يستطيع المستخدمون مغادرتها، وابتزّ المشغّل تحت ضغط الوقت، واقبض ثمنًا مقابل وعد لا يمكن التحقق منه.
وقد التقط عنوان Inside Higher Ed هذه الديناميكية بدقة: "Pay or Leak" — أي «ادفع أو نسرّب».
باب Free-For-Teacher
كانت الثغرة التي مكّنت الاختراق في طبقة Free-For-Teacher من Canvas — وهي نوع حساب مجاني صُمّم ليتيح لمعلّمين أفراد تجربة Canvas دون شراء مؤسسي. وتوجد طبقة Free-For-Teacher في البنية التحتية نفسها التي توجد فيها الطبقة المؤسسية. وقد سمحت الثغرة لـShinyHunters بالانتقال من الطبقة المجانية إلى بنية Canvas الأوسع، والوصول إلى البيانات عبر عمليات النشر المؤسسية الـ8,809 كلها.
والدرس المعماري أن نقطة دخول من طبقة مجانية داخل منظومة منصة إلزامية تُنشئ سطح هجوم بلا أي تناسب بين نقطة الوصول والبيانات القابعة خلفها. فطبقة Free-For-Teacher تخدم معلّمين أفرادًا. والبيانات خلفها تخدم 275 مليون طالب في مؤسسات تدفع مجتمعةً ملايين في رسوم التراخيص مقابل ضمانات أمنية ظنّت أن المنصة توفّرها.
والاختراق الثاني في 7 مايو — بعد إفصاح Instructure في 1 مايو — أظهر أن الاحتواء الأولي كان ناقصًا. فقد وصلت ShinyHunters إلى النظام مجددًا، وشوّهت بوابات الدخول، وحقنت رسائل فدية مباشرةً في واجهة المستخدم. ورأى الطلاب الذين حاولوا تسجيل الدخول لأداء امتحاناتهم النهائية مطالبَ المهاجمين بدل موادهم الدراسية.
النمط
Canvas ليست المنصة الإلزامية الوحيدة التي اختُرقت هذا الشهر. فالنمط يمتد عبر كل طبقة مؤسسية لا خيار فيها للمستخدمين.
أصحاب العمل. اختبرت دراسة نُشرت في 21 مايو من مجموعة ثقافة البيانات في جامعة نورث إيسترن — بقيادة ستيفاني نغوين، كبيرة التقنيين السابقة في لجنة التجارة الفدرالية — تسع منصات "bossware" لمراقبة الموظفين، أي برمجيات مراقبة العاملين. وكلها التسع شاركت بيانات تعريفية للعاملين مع أطراف ثالثة. وكلها التسع نقلت نشاط العاملين على الإنترنت، بما فيه عناوين IP ومعلومات الأجهزة وصفحات الوِب التي زاروها، إلى أكثر من 145 نطاقًا خارجيًا. والمتلقّون يشملون Google وFacebook وLinkedIn وYandex وAppLovin، وهي منصة إعلانات للهواتف المحمولة تتجاوز قيمتها السوقية 100 مليار دولار.
ويُلزم أصحاب العمل العاملين بتثبيت هذه المنصات. وليس لدى العاملين آلية موافقة ذات معنى — فالرفض يعني فقدان الوظيفة. وتتدفق بيانات المراقبة من إلزام صاحب العمل إلى جهاز الموظف إلى شبكة الإعلانات، والموظف هو السلعة في كل مرحلة. وقد حظر الاتحاد الأوروبي التعرّف على المشاعر في بيئات العمل اعتبارًا من 2 فبراير 2025. أما الولايات المتحدة فليس لديها قيد معادل.
الحكومة. نسخت وزارة كفاءة الحكومة (DOGE) قاعدة بيانات NUMIDENT التابعة لإدارة الضمان الاجتماعي — التي تحتوي كل طلب رقم ضمان اجتماعي قُدّم على الإطلاق، وتغطي أكثر من 300 مليون أمريكي — إلى خادم سحابي دون اتباع بروتوكولات الأمن المطلوبة. وزعم مُبلِّغ عن مخالفات، هو تشارلز بورخيس كبير مسؤولي البيانات السابق في إدارة الضمان الاجتماعي، أن البيانات وُضعت على نسخة Cloudflare غير مصرّح بها. وقدّر تقييم المخاطر الداخلي للإدارة نفسها احتمالًا بين 35 و65 بالمئة لاختراق بيانات ذي "catastrophic adverse effect" — أي «أثر سلبي كارثي» — ناتج عن ممارسات الوصول هذه.
وقضت المحكمة العليا بأغلبية 6 مقابل 3 بالسماح بالوصول. وأقرّت وزارة العدل بوجود «معلومات غير دقيقة وتحريفات» في مرافعات قضائية بشأن نطاق وصول DOGE إلى البيانات. وثمة اثنتا عشرة دعوى اتحادية على الأقل تزعم انتهاكات لقانون الخصوصية لعام 1974.
ولا يستطيع الأمريكيون الانسحاب من الضمان الاجتماعي. فقاعدة بيانات NUMIDENT موجودة لأن الحكومة تفرض المشاركة. وحين تُنسخ قاعدة بيانات النظام الإلزامي إلى خادم غير مصرّح به باحتمال اختراق كارثي بين 35 و65 بالمئة، فإن الـ300 مليون شخص المعرّضة بياناتهم للخطر لم يكن لهم خيار مسبق وليس لهم سبيل انتصاف.
البحث بالذكاء الاصطناعي. يُزعم أن Perplexity AI، وهي أداة بحث تُسوَّق بوصفها محترمة للخصوصية، ضمّنت Meta Pixel وGoogle Ads وGoogle DoubleClick وواجهة التحويلات من جانب الخادم Conversions API التابعة لـMeta مباشرةً في شيفرتها. وتزعم دعوى جماعية من 135 صفحة رُفعت في 31 مارس في المنطقة الشمالية من كاليفورنيا أن محادثات المستخدمين — بما فيها المُدخلات والردود وعناوين البريد الإلكتروني وعناوين IP ومعلومات الأجهزة — نُقلت إلى Meta وGoogle لاستهدافهم بالإعلانات. ويُزعم أن التتبّع حدث حتى حين فعّل المستخدمون «الوضع المتخفّي» في Perplexity، وهو ما تصفه الدعوى بأنه «خدعة».
وتعمل واجهة Conversions API من Meta من خادم إلى خادم. ولا تستطيع أي أداة خصوصية قائمة على المتصفح — لا مانع إعلانات، ولا حماية من التتبّع، ولا VPN — أن تكشف هذا النقل أو تمنعه. فالمستخدمون الذين اتخذوا كل احتياط خصوصية متاح جرى تتبّعهم — بحسب الزعم — عبر آلية غير مرئية لأدوات دفاعهم.
أدوات المطوّرين. زرعت حملة سلسلة التوريد TrapDoor، التي رُصدت أول مرة في 22 مايو، تعليمات مخفية داخل ملفات .cursorrules وCLAUDE.md باستخدام حروف Unicode عديمة العرض. وتخدع هذه التعليمات مساعدي البرمجة بالذكاء الاصطناعي — أدوات مثل Cursor وClaude Code — كي ينفّذوا ما يبدو أنه «فحص أمني» بينما هو في الحقيقة يحصد الاعتمادات ومفاتيح SSH وبيانات محافظ العملات المشفّرة ورموز واجهات البرمجة. واستهدفت الحملة مطوّرين في مجتمعات العملات المشفّرة والتمويل اللامركزي والذكاء الاصطناعي عبر 34 حزمة خبيثة على npm وPyPI وCrates.io.
وبشكل منفصل، أدّى إصدار مسموم من امتداد Nx Console لـVS Code — ثبّته أحد موظفي GitHub في 18 مايو — إلى سحب نحو 3,800 من مستودعات GitHub الداخلية الخاصة، بما فيها بنية Copilot الداخلية وأدوات CodeQL والبنية التحتية الأمنية. وعرضت TeamPCP وLAPSUS$ البيانات المسروقة للبيع المشترك بمبلغ 95,000 دولار. ونشأ الهجوم عن اعتماد مسروق عبر اختراق سلسلة توريد TanStack على npm قبل سبعة أيام — أي اختراق متسلسل من سلسلة التوريد إلى المنصة، مكّن فيه كل اختراق الاختراقَ الذي يليه.
الحجة البنيوية
الخاصية المشتركة بين هذه الاختراقات ليست ثغرة مشتركة ولا مهاجمًا مشتركًا ولا حزمة تقنية مشتركة. إنها معمارية مشتركة: المنصة الإلزامية.
فحين تكون المنصة إلزامية — تفرضها مدرسة أو صاحب عمل أو حكومة أو ضرورة عملية في أدوات المهنة — لا يستطيع المستخدم المغادرة. وبقاء المستخدم على المنصة ليس إشارة ثقة أو رضا؛ إنه شرط للمشاركة في المؤسسة التي تخدمها المنصة. ولا ينتج عن الاختراق ذلك الأثر السوقي الذي ينضبط به المنصات الطوعية.
والنتيجة عدم تناظر. فرافعة المهاجم تتناسب مع قوة الإلزام. أدركت ShinyHunters أن أسبوع الامتحانات النهائية في 8,809 مؤسسات يخلق ضغط وقت لا يُقاوَم. وأدركت DOGE أن نظام الضمان الاجتماعي بلا بديل تنافسي. ويدرك مورّدو برمجيات مراقبة الموظفين أن العاملين لا يستطيعون رفض التثبيت. وأدركت Perplexity أن المستخدمين الباحثين عن الخصوصية في أداة ذكاء اصطناعي لن يتوقعوا تتبّعًا من جانب الخادم غير مرئي لمتصفحهم.
وفي كل حالة، عجز المستخدمين عن الخروج هو الشرط المسبق لأثر الاختراق.
المعمارية التي لا تتطلب إذنًا
الاستجابة على جانب المستخدم لمخاطر المنصات الإلزامية هي الاستجابة نفسها التي ظلّت هذه النشرة توثّقها في كل مجال من مجالات حرية الإنترنت: معماريات يحتفظ فيها المستخدم بالمفاتيح، ولا يعبر فيها النقل الطبقة الوسيطة، ولا يعرّض فيها اختراق المنصة بيانات المستخدم لأن المنصة لم تحتفظ بها قط.
مراسلة مشفَّرة تشفيرًا تامًا بين الطرفين لا يرى فيها الخادم إلا نصًا مشفَّرًا. أنظمة إدارة تعلّم ذاتية الاستضافة تتحكم فيها المؤسسة ببياناتها. هوية اتحادية بكشف انتقائي يقرّر فيها حامل بيانات الاعتماد ما يشاركه ومع من. ذكاء اصطناعي بالاستدلال المحلي لا يغادر فيه الاستعلام جهاز المستخدم. رموز مصادقة عتادية لا يمكن التصيّد بها عبر تدفقات رمز الجهاز. مرونة تشفيرية لما بعد الكم تتطور فيها حزمة البروتوكولات قبل التهديد.
ولا تتطلب أيٌّ من هذه الأدوات إذن مؤسسة لنشرها. ولا تعتمد أيٌّ منها على ممارسات الأمن لدى منصة إلزامية. ولا تُنتج أيٌّ منها مخزن بيانات يستطيع مهاجم سحبه في اختراق واحد.
وقد كشف اختراق Canvas 275 مليون سجل لأن Canvas احتفظت بـ275 مليون سجل في نظام مركزي يمكن الوصول إليه عبر ثغرة واحدة. والمعمارية التي توزّع التحكّم على نقاط النهاية — حيث يحتفظ الطالب بالمفتاح، وتحتفظ المدرسة بالحد الأدنى، ولا تراكم المنصة قط الـ3.65 تيرابايت التي وجدتها ShinyHunters — لا تلغي الخطر. لكنها تلغي الخاصية البنيوية التي جعلت اختراق Canvas ممكنًا بهذا النطاق: باب واحد، وخلفه 275 مليون سجل.
مئتان وخمسة وسبعون مليونًا بلا خيار
المنصة الإلزامية هي معمارية الإكراه. فالطالب يستخدم Canvas لأن الجامعة تفرضها. والعامل يثبّت تطبيق المراقبة لأن صاحب العمل يفرضه. والمواطن لديه رقم ضمان اجتماعي لأن الحكومة تفرضه. والمطوّر يستخدم امتداد بيئة التطوير لأن سير العمل يفرضه.
وعند كل طبقة، يخلق الإلزامُ المركزيةَ، وتخلق المركزيةُ الهدف، ويخلق الاختراقُ العاقبةَ التي لا يستطيع أي مستخدم منفرد منعها ولا تخفيفها ولا الخروج منها.
مئتان وخمسة وسبعون مليون طالب لم يكن لهم خيار في أن تحتفظ Canvas ببياناتهم. ولم يكن لهم خيار في وجود ثغرة Free-For-Teacher. ولم يكن لهم خيار في أن تدفع Instructure الفدية. وليس لديهم سبيل للتحقق مما إذا كانت سجلات الإتلاف تعني شيئًا.
والمعمارية التي تمنحهم خيارًا لا تتطلب إذن مؤسساتهم. إنها تتطلب طبقة نقل لا تمرّ عبر المنصة الإلزامية. وتتطلب المفتاح الذي يحتفظ به الطالب. وتتطلب البروتوكول الذي لا يراكم 3.65 تيرابايت في مخزن بيانات واحد خلف ثغرة واحدة.
المنصة الإلزامية هي المشكلة. والمعمارية الموزَّعة هي الجواب. والـ275 مليونًا لم يختاروا المشكلة. والمعمارية تتيح لهم اختيار الجواب.
URnetwork هي طبقة تراكب نِدّية لنقل مقاوم للرقابة. ويوزّع تراكب URnetwork التحكّم على نقاط النهاية بدل تراكمه عند طبقة المنصة. والمستخدمون يحتفظون بمفاتيحهم الخاصة.
https://ur.io
المراجع (16)
المراجع
- Canvas/Instructure cyberattack — Reed Smith advisory
- Instructure reaches ransom agreement with ShinyHunters — The Hacker News
- Canvas hack during finals week — CNN
- Pay or Leak: hackers target big higher ed vendor — Inside Higher Ed
- ShinyHunters escalates Canvas extortion — Infosecurity Magazine
- Canvas × ShinyHunters full intelligence report — Protos Labs
- Workplace monitoring platforms are sharing your data — Northeastern University
- Google, Meta and Microsoft getting worker data from bossware — Digital Trends
- DOGE wanted one database of every American — State of Surveillance
- Whistleblower: DOGE put SSA database on insecure cloud — CSO Online
- Perplexity AI sent your chats to Meta and Google — State of Surveillance
- TrapDoor supply chain attack — The Hacker News
- TrapDoor AI assistant poisoning — Socket.dev
- GitHub confirms breach of 3,800 internal repos — The Hacker News
- 2026 Canvas security incident — Wikipedia
- FTC Cox Media Active Listening settlement — FTC