近期,全球教育科研领域网络安全态势持续承压:教学平台供应链风险仍在发酵,数据泄露与勒索攻击此起彼伏,开学季更成为攻击者的固定窗口。与此同时,教科网也在把安全做成面向成员的公共服务。一起来看本期关键动态——
Canvas数据泄露持续发酵,黑客声称涉及约9000所机构
事件源于黑客组织ShinyHunters对Canvas的两次入侵:Instructure于4月29日发现首次未授权活动,5月7日发生第二次入侵。该组织声称获取约9000所机构、2.75亿人的个人信息,包括姓名、邮箱、学号和站内消息;公司方面表示未发现密码与财务信息泄露的证据。Canvas在北美高校市场占有率约41%。
5月11日,据媒体报道,Instructure支付赎金并与攻击者达成协议;公司称收到数据销毁的数字证明(shred logs),但这一销毁结果无法独立保证,事件处置暂告段落。但余波未平:7月中旬,因第三方交付平台ShareFile可能存在安全威胁,公司“出于谨慎”暂停向各机构交付事件相关数据;7月21日,公司澄清威胁仅涉及ShareFile本地服务器、与Canvas无关,随后恢复交付。
教学平台化程度越高,一家供应商出问题波及面就越广。管理第三方供应商的安全风险,正成为高校信息化部门的新课题。
香港监管方公布Canvas调查结论:4所院校受影响,涉逾15万人
8月20日,香港特别行政区个人资料私隐专员公署公布Canvas数据外泄事件的调查结果。此前7家教育机构通报可能受影响,经核实实际涉及4所,分别为香港城市大学、香港科技大学、香港演艺学院与香港建造学院。其中3所已核实合计逾15.4万人受影响,香港科技大学的涉及人数仍有待Instructure进一步核实。
公署认定,源头在第三方平台漏洞,4所院校内部系统均未受影响;4校在使用平台前已开展风险评估、通过合约与审查机制约束数据流转,因此不构成违反《个人资料(私隐)条例》。事前评估、合约约束与持续审查,成为监管方认定学校已履行合理保障义务的重要依据。
尚无证据显示数据外泄,学校却推迟开学
8月15日至16日的周末,美国德州大学圣安东尼奥分校在网络边界发现异常活动;8月17日早晨,校方首次正式通报“针对大学技术系统的未授权活动企图”,并随即主动下线大量系统,涉及部分邮件与电话服务。原定8月19日开课,8月18日下午校长宣布将开学推迟至8月24日。校方称目前未发现数据被访问或外泄的证据,最终影响范围仍待取证确认。
这次攻击的破坏方式值得琢磨:没有勒索、没有加密、也没有确认的数据外泄,仅为排查隐患而主动断网,一所大学就推迟开学数天。受访专家的判断很直接,攻击不必演变成重大数据泄露也能破坏一所学校,“系统不可用”本身就是实打实的损失。
韩国西江大学统一登录系统遭攻击,媒体称涉及约18万人
8月14日,位于首尔的韩国西江大学发现统一登录系统遭外部攻击者入侵,校方随即阻断并于次日公布。据韩国媒体报道,事件涉及约18万人,泄露内容包括学号或教工号、姓名、所属、邮箱、手机号以及加密后的登录口令;校方称未涉及居民身份证号。
高校统一登录系统一旦失守,波及的是全校师生。韩国2025年数据泄露通报达447起,同比增长45.6%,其中黑客攻击占62%。
上半年高校勒索攻击较去年下半年上升8%,赎金要求中位数上涨53%
安全研究机构Comparitech于7月下旬发布的报告显示,2026年上半年全球教育行业共发生104起勒索软件攻击,其中36起经受害方确认,其余为黑客组织宣称。高校受攻击数量较去年下半年上涨逾8%,成为攻击者的主要目标。
这与黑客组织The Gentlemen的活跃直接相关:该组织上半年针对教育行业的攻击较去年下半年暴增275%,八成瞄准高校。报告负责人直言,一个团伙的目标选择就足以重塑整个行业的威胁格局。
教育行业赎金要求的中位数较去年下半年上涨53%,达约42万美元;最高一笔出现在加拿大皇家山大学,攻击者声称窃取超过10TB数据、索要190万美元赎金。校方确认攻击者访问H盘部分文件夹并复制后删除原件,J盘也被擦除、无证据显示此前被复制。从“加密勒索”到“窃取加删除”,学校即便付了赎金,被删的数据也有无法恢复的风险。
英国教育科研网报告:暗网发现超14万个教育机构泄露凭证
英国教育科研网运营机构Jisc于7月发布威胁情报报告:截至今年6月的12个月里,暗网上发现超过14.4万个英国教育与研究机构的用户名和密码组合,且每月新增数量呈上升趋势。Jisc网络安全负责人警告,随着“黑客即服务”模式和人工智能工具的普及,针对教育科研机构的威胁还会增加。
作为应对,Jisc已为成员单位提供内置的网络保护、威胁检测和暗网监控服务。国家级教科网运营机构正从单纯提供网络通道,转向同时提供安全服务,这一职能演进值得各国同行关注。
开学季成为固定攻击窗口:教育机构周均遭遇4696次攻击
Check Point于8月中旬发布的返校季威胁研究显示,2026年1至7月,全球教育机构平均每家每周遭遇4696次网络攻击,同比增长8%,是跨行业平均值(2150次)的两倍多,居23个被追踪行业之首。7月单月升至4848次,同比增加14%。
攻击者还在按学年节奏“备货”:7月新注册的含教育类关键词的域名达18954个,恶意占比从6月的1/305恶化至1/226;钓鱼活动伪装成学生优惠与录取通知,把人引到仿冒的Microsoft 365或OneDrive登录页。
Internet2加快布局安全服务,覆盖供应链、身份与路由三大风险面
美国教育科研网Internet2围绕高校安全推出多项社区服务:经过高校社区主导的竞争性采购与服务评估,NET+ UpGuard于今年4月正式上线,前期采购由8家R&E机构参与,后续服务评估组由7家机构组成,帮助学校批量完成供应商安全审查和持续监测;Canvas事件恰恰印证了这类服务的必要性。此外,Internet2还针对凭证泄露高发态势提供身份核验支持,并发布路由安全可视化工具和教科网拓扑报告。
从单个安全工具到成体系的服务组合,教科网正在把网络安全做成面向成员学校的一项公共服务。
Internet2完成骨干网后量子密码验证,为抗量子迁移探路
今年4月,Internet2在骨干网约1390英里的现网链路上完成后量子密码算法测试:10Gbps线速下实现抗量子加密传输,延迟低于1毫秒,全程零丢包。8月,Internet2进一步披露正从演示验证转向部署方案开发,并开始探索量子密钥分发(QKD)技术。
背景是量子计算对现有加密体系的威胁正在逼近:Google Cloud公布了到2029年完成PQC迁移的路线图,美国国家安全局要求国家安全系统2035年前完成迁移。后量子密码正从“未来规划”变成“眼前的工程任务”。
本期观察:
攻防两侧都在变化。攻击端,勒索与窃密仍在继续,但代价的形式变了:尚未确认任何数据外泄的圣安东尼奥分校,仅因主动停机就中断了五天教学。“能不能使用”和“会不会泄露”都对高校造成切实损失。
防守端同样在分化。香港特别行政区监管方对Canvas事件的认定给出可参照尺度:事前评估、合约约束与持续审查,成为监管方认定学校已履行合理保障义务的重要依据。Internet2与Jisc把威胁情报、供应商审查做成面向全体成员的服务,这说明依托教科网集约化建设安全能力,仍是更现实的选择。
监制:余兴真 编辑:张紫微