# 两亿七千五百万

**Deck:** 2026 年 4 月 25 日，ShinyHunters 通过 Free-For-Teacher 账户中的一个漏洞攻入了 Instructure 的 Canvas 学习管理系统，窃走 3.65 TB 数据，覆盖全球 8,809 所教育机构的约 2.75 亿条学生与教师记录。Canvas 不是学生自己选的服务。它是他们所在机构要求他们使用的平台——没有退出选项，没有替代方案，学生也无法通过离开来发出任何市场信号。当 ShinyHunters 对 Instructure 的初次勒索失败后，该团伙转为逐校勒索，在期末周里篡改了约 330 所机构的 Canvas 登录门户页面并贴上赎金要求。Instructure 于 5 月 11 日支付了赎金，比 ShinyHunters 公布被窃数据的最后期限早一天，并收到了 "shred logs"（销毁日志）作为数据已被销毁的数字确认。联邦调查局的建议是不要支付赎金。数字数据可以被无限复制。销毁日志证明的是从某一个系统里删除，而不是从所有副本里删除。按受影响人数计，Canvas 泄露是有记录以来最大的教育数据泄露事件，比第二名高出一个数量级。它同时也是一个结构性案例研究：当人们被要求使用的那个平台正是被攻破的那个平台时，会发生什么。同样的模式在本月的每一个机构层面反复出现：雇主要求员工安装的监工软件平台，把员工数据分享给 145 个外部广告域名，其中包括谷歌、Meta 和 Yandex。政府效率部把社会保障局的 NUMIDENT 数据库——涵盖 3 亿多美国人提交过的每一份社会保障号申请——复制到了一台没有安全控制的、未经授权的 Cloudflare 服务器上。以尊重隐私为卖点的 Perplexity AI 搜索工具，据称嵌入了 Meta Pixel 和服务端 Conversions API 追踪器，即便在 Incognito 模式（无痕模式）下，也把用户对话传送给 Meta 和谷歌用于广告定向。TrapDoor 把隐藏的零宽 Unicode 指令植入 .cursorrules 和 CLAUDE.md 文件，诱使 AI 编码助手执行伪装成安全扫描的窃取凭据代码。在每一个案例中，攻击面都不是软件。攻击面是那道强制令。你离不开的平台，就是那种泄露不会带来市场后果、因而也没有市场驱动的防范动机的平台。两亿七千五百万名学生别无选择。而能给他们一个选择的那种架构，并不需要他们所在机构的许可。

**By:** URnetwork 编辑部
**Dateline:** 旧金山 — 2026年5月26日
**Category:** 新闻 / 分析

---

## 两亿七千五百万

这个数字很简单。它的规模不简单。

2026 年 4 月 25 日，网络犯罪团伙 ShinyHunters 利用了 Instructure 旗下 Canvas 的 Free-For-Teacher 层级中的一个漏洞。Canvas 是约 100 个国家的大学、学区和教育部门所使用的学习管理系统。这次入侵拿走了 3.65 TB 数据：姓名、电子邮件地址、学号，以及 8,809 所机构中师生之间的私人消息。

Instructure 的首次公开披露是在 5 月 1 日。到 5 月 7 日，ShinyHunters 已经升级：他们篡改了约 330 所机构的 Canvas 登录门户页面，贴上赎金要求，第二次攻入了系统。攻击正落在期末周。宾夕法尼亚大学、奥本大学以及数百所其他院校无法组织考试。CNN 形容学生在学期中途被“撂在半路”。

5 月 11 日——比 ShinyHunters 公布被窃数据的最后期限早一天——Instructure 达成了赎金协议。据报道，黑客归还了数据，并提供了 "shred logs"（销毁日志）作为数据已被销毁的数字确认。赎金金额未被披露。

两亿七千五百万，大约相当于印度尼西亚的人口。它比 2025 年在美国报税的所有人加起来还多。它是有记录以来最大的教育数据泄露事件，比第二名高出一个数量级。

## 你离不开的平台

Canvas 不是一款消费产品。学生不选择它。是机构选择了它，而学生被要求使用它——提交作业、查收成绩、与教师沟通、获取课程材料、参加考试。没有退出机制。没有另一条通往学位的路。

这就是把强制平台泄露与消费级数据泄露区分开来的那个结构性性质。2017 年 Equifax 被攻破时（1.47 亿条记录），消费者本来也没法“退出”拥有信用记录这件事——但他们理论上可以冻结自己的档案、换一家征信机构，或者提起诉讼。而 Canvas 被攻破时，受影响的 2.75 亿用户此前没有选择，同期没有替代方案，事后也没有出口。这场泄露是通过一个他们被服务于自己的那家机构强制要求使用的系统，落到他们头上的。

强制平台有一个会颠倒正常市场动态的结构性性质。当一款消费产品被攻破时，用户可以离开，公司会承受声誉和收入上的后果。当一个强制平台被攻破时，用户无法离开，公司也就不会受到任何用户驱动的市场约束。唯一的后果来自监管机构、诉讼，或与各机构之间的合同罚则——而这些都不以数据泄露的速度运转。

ShinyHunters 明白这种筹码。对 Instructure 的初次勒索失败后，该团伙转向逐校施压：逐个篡改大学登录门户，再分别威胁每一所机构。强制平台的用户——正在期末考试中途的学生——成了施压的机制。

## 销毁日志

Instructure 支付了赎金，并收到了 "shred logs"（销毁日志）——一些声称能证明 ShinyHunters 已从其系统中删除被窃数据的记录。

网络安全界对销毁日志的共识毫不含糊。在数据被窃取到声称被删除之间的任意时点，数字数据都可以被复制到任意数量的系统中。一份销毁日志能证明的是数据从某一个特定存储位置被删除。它无法证明数据没有被复制到别处、没有被分享给第三方、没有在赎金支付前就被出售，或者没有留存在该日志未覆盖的某个系统上。要核实删除，就需要访问攻击者控制的每一个系统，而攻击者不会提供这种访问。

联邦调查局的立场仍然是：组织不应支付赎金。支付会激励未来的攻击，为犯罪运作提供资金，也不保证数据被销毁。Instructure 支付的决定——据报道是在公布期限前一天做出的——是在 2.75 亿条记录、数千所机构期末周被打乱，以及不断升级的逐校篡改行动所形成的压力之下做出的。

先例才是那个面向未来的隐忧。如果支付赎金给 Instructure 及其机构客户带来了一个还算满意的结果，那么教育、医疗和政府领域的每一个强制平台，都会成为同一套剧本的候选目标：攻破用户离不开的平台，在时间压力下勒索运营方，然后用一个无法核实的承诺换来付款。

Inside Higher Ed 的标题精准地捕捉了这个动态："Pay or Leak"（付钱，否则泄露）。

## Free-For-Teacher 这道门

让这次入侵得以发生的漏洞位于 Canvas 的 Free-For-Teacher 层级——这是一种免费账户类型，设计用途是让教师个人无需走机构采购流程就能试用 Canvas。Free-For-Teacher 层级与机构层级处在同一套基础设施中。该漏洞让 ShinyHunters 得以从免费层级横向进入更广的 Canvas 基础设施，访问全部 8,809 个机构部署中的数据。

架构上的教训是：在一个强制平台生态里，一个免费层级的入口所形成的攻击面，与它背后的数据之间没有任何比例关系。Free-For-Teacher 层级服务的是教师个人。它背后的数据服务的是 2.75 亿名学生，而这些学生所在的机构合计支付着数以百万计的授权费，换取他们相信这个平台已经提供的安全保障。

5 月 7 日的第二次入侵——发生在 Instructure 5 月 1 日披露之后——表明最初的遏制并不彻底。ShinyHunters 再次进入系统，篡改登录门户，并把赎金消息直接注入用户界面。想要登录参加期末考试的学生，看到的是攻击者的要求，而不是自己的课程。

## 这个模式

Canvas 不是本月唯一被攻破的强制平台。这个模式延伸到用户没有选择的每一个机构层面。

**雇主。** 东北大学数据文化研究组于 5 月 21 日发表的一项研究——由美国联邦贸易委员会前首席技术官 Stephanie Nguyen 领衔——测试了九款“bossware”（监工软件）员工监控平台。九款全部把可识别身份的员工数据分享给了第三方。九款全部把员工的在线活动，包括 IP 地址、设备信息和访问过的网页，传送给了 145 个以上的外部域名。接收方包括谷歌、Facebook、领英、Yandex，以及市值超过 1000 亿美元的移动广告平台 AppLovin。

雇主要求员工安装这些平台。员工没有任何有意义的同意机制——拒绝就意味着失业。监控数据从雇主的强制令流向员工设备，再流向广告网络，而员工在每一个环节都是被出售的商品。欧盟自 2025 年 2 月 2 日起禁止在雇佣场景中使用情绪识别。美国没有同等的限制。

**政府。** 政府效率部把社会保障局的 NUMIDENT 数据库——其中包含有史以来提交过的每一份社会保障号申请，覆盖 3 亿多美国人——复制到了一台云服务器上，没有遵循规定的安全流程。举报人、社保局前首席数据官 Charles Borges 指称，这些数据被放在了一个未经授权的 Cloudflare 实例上。社保局自己的内部风险评估估计，这些访问做法导致 "catastrophic adverse effect"（灾难性不利影响）级数据泄露的概率在 35% 至 65% 之间。

最高法院以 6 比 3 裁定允许该访问。司法部承认在关于 DOGE 数据访问范围的法庭文件中存在“不准确与不实陈述”。至少十二起联邦诉讼指称违反了《1974 年隐私法》。

美国人无法退出社会保障。NUMIDENT 数据库之所以存在，是因为政府强制参与。当这个强制系统的数据库被复制到一台未经授权的服务器上、并带着 35% 至 65% 的灾难性泄露概率时，数据处于风险中的那 3 亿人此前没有选择，事后也没有救济。

**AI 搜索。** 以尊重隐私为卖点的搜索工具 Perplexity AI，据称在其代码中直接嵌入了 Meta Pixel、Google Ads、Google DoubleClick 以及 Meta 的服务端 Conversions API。3 月 31 日在加利福尼亚北区联邦地区法院提起的一份 135 页集体诉讼指称，用户对话——包括提示词、回复、电子邮件地址、IP 地址和设备信息——被传送给 Meta 和谷歌用于广告定向。据称，即便用户启用了 Perplexity 的 “Incognito mode”（无痕模式），追踪仍在发生；诉状称该模式是一个“幌子”。

Meta 的 Conversions API 是服务器对服务器运行的。没有任何基于浏览器的隐私工具——无论是广告拦截器、追踪保护还是 VPN——能够检测或阻止这种传送。据称，采取了一切可用隐私预防措施的用户，仍被一种对他们的防御工具不可见的机制追踪了。

**开发者工具。** TrapDoor 供应链攻击活动最早于 5 月 22 日被观察到，它用零宽 Unicode 字符把隐藏指令植入 .cursorrules 和 CLAUDE.md 配置文件。这些指令诱使 AI 编码助手——如 Cursor 和 Claude Code——执行一个看似“安全扫描”、实则窃取凭据、SSH 密钥、加密货币钱包数据和 API 令牌的操作。该活动通过 npm、PyPI 和 Crates.io 上的 34 个恶意包，瞄准加密货币、DeFi 和 AI 社区的开发者。

另有一起事件：一名 GitHub 员工于 5 月 18 日安装了一个被投毒版本的 Nx Console VS Code 扩展，导致 GitHub 约 3,800 个内部私有代码仓库被窃取，其中包括 Copilot 内部实现、CodeQL 工具和安全基础设施。TeamPCP 与 LAPSUS$ 把被窃数据挂出，以 95,000 美元联合出售。这次攻击源自七天前经由 TanStack npm 供应链攻陷窃得的一份凭据——一次从供应链递归到平台的入侵，每一次攻陷都为下一次铺路。

## 结构性论证

这些泄露事件共同的性质，不是一个共享的漏洞、一个共享的攻击者，也不是一套共享的技术栈。它是一种共享的架构：强制平台。

当一个平台是强制的——由学校、雇主、政府所要求，或由专业工具链的现实必要性所要求——用户就无法离开。用户继续留在平台上，并不是信任或满意的信号；那是参与该平台所服务的那个机构的条件。泄露不会产生那种能约束自愿平台的市场后果。

结果是一种不对称。攻击者的筹码与强制的强度成正比。ShinyHunters 明白，8,809 所机构的期末周会造成无法抗拒的时间压力。DOGE 明白，社会保障系统没有竞争性的替代品。监工软件厂商明白，员工无法拒绝安装。Perplexity 明白，在 AI 工具中寻求隐私的用户不会料到服务端追踪。

在每一个案例里，用户无法退出，都是这场泄露之所以有杀伤力的前提条件。

## 不需要许可的那种架构

面对强制平台风险的用户侧回应，与本刊在互联网自由的每一个领域中一直记录的回应是同一个：让用户握有密钥、让传输不穿过中介层、让平台的泄露不至于危及用户数据——因为平台从来就没有持有过它。

端到端加密的通讯，服务器只看得到密文。自托管的学习管理系统，机构掌控自己的数据。带选择性披露的联邦身份，由凭据持有者决定把什么分享给谁。本地推理的 AI，查询从不离开用户设备。硬件认证令牌，无法通过设备码流程被钓走。后量子密码敏捷性，让协议栈的演进跑在威胁前面。

这些工具都不需要机构的许可就能部署。它们都不依赖某个强制平台的安全实践。它们都不会产生一个攻击者可以在一次入侵中一并窃走的数据仓库。

Canvas 泄露暴露了 2.75 亿条记录，是因为 Canvas 把 2.75 亿条记录放在一个集中式系统里，而这个系统可以通过单一漏洞访问。把控制权分发到端点的那种架构——学生握着密钥，学校只保留最低限度，平台从不积累起 ShinyHunters 所找到的那 3.65 TB——并不能消除风险。但它消除了让 Canvas 泄露能达到这种规模的那个结构性性质：一扇门，门后 2.75 亿条记录。

## 两亿七千五百万人别无选择

强制平台是一种强制的架构。学生用 Canvas，因为大学要求。员工装监控应用，因为雇主要求。公民有一个社会保障号，因为政府要求。开发者用那个 IDE 扩展，因为工作流要求。

在每一层，强制制造了集中，集中制造了目标，而泄露制造了任何个体用户都无法防止、缓解或退出的后果。

两亿七千五百万名学生，对自己的数据是否交由 Canvas 保管没有选择。对 Free-For-Teacher 漏洞是否存在没有选择。对 Instructure 是否支付赎金没有选择。他们也无从核实那些销毁日志到底意味着什么。

能给他们一个选择的那种架构，并不需要他们所在机构的许可。它需要的是不经由强制平台路由的传输层。它需要的是握在学生手里的那把密钥。它需要的是不会在单一漏洞背后积累起 3.65 TB 的那种协议。

强制平台是问题所在。分布式架构是答案。这 2.75 亿人没有选择这个问题。架构让他们能够选择这个答案。

---

*URnetwork 是一个用于抗审查传输的点对点覆盖网络。URnetwork 覆盖网络把控制权分发到端点，而不是在平台层积累控制权。用户握有自己的密钥。*

*https://ur.io*

---

## 参考资料

- [Canvas/Instructure cyberattack — Reed Smith advisory](https://www.reedsmith.com/articles/canvasinstructure-cyberattack-key-developments-and-action-items-for-higher-education-institutions/)
- [Instructure reaches ransom agreement with ShinyHunters — The Hacker News](https://thehackernews.com/2026/05/instructure-reaches-ransom-agreement.html)
- [Canvas hack during finals week — CNN](https://www.cnn.com/2026/05/07/us/canvas-hack-strands-college-students-finals-week)
- [Pay or Leak: hackers target big higher ed vendor — Inside Higher Ed](https://www.insidehighered.com/news/tech-innovation/administrative-tech/2026/05/05/pay-or-leak-hackers-target-big-higher-ed-vendor)
- [ShinyHunters escalates Canvas extortion — Infosecurity Magazine](https://www.infosecurity-magazine.com/news/shinyhunters-escalates-canvas/)
- [Canvas × ShinyHunters full intelligence report — Protos Labs](https://www.protoslabs.io/resources/shinyhunters-canvas-incident-full-report-may-2026)
- [Workplace monitoring platforms are sharing your data — Northeastern University](https://news.northeastern.edu/2026/05/21/employee-monitoring-software/)
- [Google, Meta and Microsoft getting worker data from bossware — Digital Trends](https://www.digitaltrends.com/computing/google-meta-and-microsoft-buy-worker-data-collected-by-sneaky-bossware-monitoring-tool/)
- [DOGE wanted one database of every American — State of Surveillance](https://stateofsurveillance.org/news/doge-privacy-act-lawsuits-centralized-database-government-surveillance-2026/)
- [Whistleblower: DOGE put SSA database on insecure cloud — CSO Online](https://www.csoonline.com/article/4046997/whistleblower-doge-put-social-security-database-covering-300-million-americans-on-insecure-cloud.html)
- [Perplexity AI sent your chats to Meta and Google — State of Surveillance](https://stateofsurveillance.org/news/perplexity-ai-class-action-data-sharing-meta-google-2026/)
- [TrapDoor supply chain attack — The Hacker News](https://thehackernews.com/2026/05/trapdoor-supply-chain-attack-spreads.html)
- [TrapDoor AI assistant poisoning — Socket.dev](https://socket.dev/blog/trapdoor-crypto-stealer-npm-pypi-crates)
- [GitHub confirms breach of 3,800 internal repos — The Hacker News](https://thehackernews.com/2026/05/github-investigating-teampcp-claimed.html)
- [2026 Canvas security incident — Wikipedia](https://en.wikipedia.org/wiki/2026_Canvas_security_incident)
- [FTC Cox Media Active Listening settlement — FTC](https://www.ftc.gov/news-events/news/press-releases/2026/05/ftc-require-cox-media-group-two-other-firms-pay-nearly-1-million-settle-charges-they-deceived)
