上週遭駭客攻擊、導致全球數千所大學與學院嚴重中斷的熱門 Canvas 軟體公司,已付錢給駭客,以阻止他們將竊取的學生資料發布到網路上。

此次網路攻擊影響了美國、加拿大、澳洲和英國約 9,000 個機構,由於 Canvas 服務中斷,考試也受到影響。

駭客威脅要公開他們在這次入侵中竊取的 3.5TB 的學生和大學資料。

Canvas 的製造商 Instructure 現已證實,他們已與駭客「達成協議」,駭客表示已刪除資料,並承諾不會勒索任何學生或機構。

支付給網路罪犯與世界各地的執法機構的建議背道而馳,因為這可能助長進一步的攻擊,且無法保證資料已被刪除。

在過去的案例中,罪犯接受了贖金支付,但卻謊稱已銷毀竊取的資料,反而將其保留以供轉售。

例如,當惡名昭彰的 LockBit 勒索軟體集團被英國國家犯罪局(National Crime Agency)駭入時,警方發現即使支付了贖金,竊取的資料也未被刪除。

Instructure 在其網站的一份聲明中表示,保護學生和教育人員的資料是其首要動機。

該公司表示:「與網路罪犯打交道時,從來沒有絕對的確定性,但我們認為採取一切可控步驟,盡可能地讓客戶安心,這很重要。」

Instructure 並未詳細說明協議條款,但表示協議意味著:

此次入侵於 4 月 29 日被發現,並由活躍的 Shiny Hunters 勒索組織在網上聲稱負責。

駭客和公司都沒有明確表示是否交換了金錢,但像 Shiny Hunters 這樣的網路勒索組織,通常是透過加密聊天服務進行協商,迫使受害者以比特幣支付金錢。

網路攻擊的受害者公開承認支付給駭客是不同尋常的,但 Instructure 保持了高度的透明度,在其網站上提供定期更新。

這種開放性可能部分是因為這次攻擊非常顯眼,並直接影響了學生。

在美國參加考試的學生受到的影響尤其嚴重,他們無法存取 Canvas 進行複習,在某些情況下,線上考試也被中斷。

密西西比州立大學的氣象學學生 Aubrey Palmer 告訴 BBC,他們和其他學生剛寫完一篇 2,900 字的考試論文,螢幕上突然出現了一條勒索訊息。

訊息寫道:「Shiny Hunters 再次入侵了 Instructure。」

訊息威脅稱,除非 Canvas 或受影響的大學以比特幣支付贖金,否則將公開被竊取的資料。

Aubrey 說:「我的第一反應是我自己被駭了,因為看起來就是那樣。」

「但後來我 actual 讀了勒索訊息,才看到是 Canvas 被駭了。」

Aubrey 補充說,有數十名學生收到了相同的訊息,考場內對他們的作品是否已儲存感到困惑。

密西西比州立大學後來宣布,將推遲一些考試,讓學生有時間恢復任何遺失的作品。

Shiny Hunters 以入侵組織、竊取資料,然後公開向受害者施壓,要求以比特幣支付贖金而聞名。

該組織還與其他入侵事件有關,包括對 Jaguar Land Rover 和 Gucci 的攻擊。這些罪犯會說英語,據信年齡不大。

在與 BBC 交換的 Telegram 訊息中,Shiny Hunters 表示,在上次週四的攻擊之前,他們已經兩次入侵了 Canvas。

Instructure 在其部落格文章中披露了 2025 年 9 月的一次入侵事件。

Shiny Hunters 還聲稱,在 4 月 29 日的攻擊之前,他們於 2026 年 4 月再次入侵了該公司。

當被問及對像 Aubrey Palmer 這樣的學生所造成的壓力與中斷有何感受時,該組織表示:「我們對此沒有評論。」

他們不願透露從 Instructure 獲得了多少錢。

新創公司 Hugging Face 的聯合創始人告訴 BBC,大多數公司並不知道「遊戲規則已經改變」。

這是首次公開披露由 AI 在沒有直接人類參與的情況下進行的網路攻擊之一。

Owen Flowers 和 Thalha Jubair 因在導致倫敦交通局產生巨額費用的攻擊中所扮演的角色而被定罪。

該網站毗鄰 GCHQ,旨在匯集政府官員、學者和私營公司。

澤西島(Jersey)的人們被告知,在匯款前暫停一下有助於防範詐騙者。