פריצת הענק של Canvas, והשאלה אם כדאי לשלם לסחטנים
אחת מפריצות המידע הגדולות בעולם החינוך חשפה מידע של מיליוני סטודנטים. מה קרה, ומה זה מלמד על ההחלטה הכי קשה באבטחת מידע.
במאי 2026 נחשפה אחת מפריצות המידע הגדולות אי פעם בעולם החינוך. היא נוגעת ל-Canvas, מערכת לניהול לימודים שבשימוש מוסדות אקדמיים רבים, כולל בישראל. מעבר להיקף, יש כאן דילמה ששווה להבין.
מה קרה
קבוצת התקיפה ShinyHunters טענה שגנבה 3.65 טרה-בייט של מידע, שנוגע לכ-275 מיליון משתמשים ולכ-8,800 מוסדות ברחבי העולם.
מה נחשף: שמות, כתובות מייל, מספרי זהות של סטודנטים, והודעות פרטיות בין סטודנטים למרצים.
מה לא נחשף, לפי החברה: Instructure, שמפעילה את Canvas, הצהירה שלא נמצאה עדות לכך שסיסמאות, תאריכי לידה, מספרי זהות ממשלתיים או מידע פיננסי היו מעורבים.
בגל שני של התקיפה, התוקפים אפילו השחיתו את דפי ההתחברות של Canvas עם הודעת כופר, בדיוק בתקופת המבחנים.
הדילמה: לשלם או לא לשלם
בסוף, Instructure שילמה. לפי הדיווחים, התוקפים החזירו את המידע עם "הוכחת מחיקה".
וכאן מגיעה השאלה הכי קשה באבטחת מידע: האם נכון לשלם לסחטנים?
בעד: תשלום עשוי למנוע פרסום של מידע רגיש, ולפעמים הוא זול יותר מהנזק של דליפה מלאה.
נגד: אין שום ערובה שהתוקפים באמת ימחקו. "הוכחת מחיקה" היא בסך הכול קובץ שהם שלחו, לא אמת מוחלטת. וכל תשלום מממן את התקיפה הבאה, ומסמן שסחיטה עובדת.
אין תשובה נכונה אחת. גופי אכיפה ברוב העולם ממליצים לא לשלם, בדיוק בגלל השיקול השני. אבל כשמדובר במידע של מיליוני אנשים, ההחלטה מורכבת יותר ממדיניות על הנייר.
מה זה אומר לכם
גם אם אתם רק סטודנטים או הורים לסטודנטים, שווה להסיק כמה מסקנות:
- המידע שנחשף, בעיקר מיילים ומספרי זהות, הוא חומר מצוין להונאות פישינג ממוקדות. תחשדו במיילים שמתחזים למוסד הלימודים ומבקשים פרטים או תשלום
- לעולם אל תשתמשו באותה סיסמה במערכת הלימודים ובמקומות אחרים. אם היא דלפה פעם, אתם לא רוצים שהיא תפתח גם את המייל שלכם
- זו עוד תזכורת שהמידע שלכם נמצא במערכות שאתם לא שולטים בהן. אתם לא יכולים למנוע פריצה כזו, אבל אתם כן יכולים לצמצם את הנזק אם היא תקרה
מקורות: CNN · Inside Higher Ed
שאלות נפוצות
מה נחשף בפריצת Canvas?
שמות, כתובות מייל, מספרי זהות של סטודנטים והודעות פרטיות בין סטודנטים למרצים. לפי החברה, לא נמצאה עדות לכך שסיסמאות, תאריכי לידה או מידע פיננסי נחשפו.
האם כדאי לשלם כופר לתוקפים?
אין תשובה אחת. גופי אכיפה ברוב העולם ממליצים לא לשלם, כי אין ערובה שהמידע באמת יימחק, וכל תשלום מממן את התקיפה הבאה. מנגד, לפעמים תשלום זול יותר מהנזק של דליפה מלאה. זו החלטה מורכבת.
מה סטודנט צריך לעשות אחרי פריצה כזו?
לחשוד במיילים שמתחזים למוסד הלימודים ומבקשים פרטים או תשלום, ולוודא שהסיסמה במערכת הלימודים אינה משמשת גם במקומות אחרים כמו המייל האישי.

מרקוס יעקובוביץ
ישראלי שמכור לטכנולוגיה. כותב על AI, פרודוקטיביות וחדשנות דיגיטלית.