RISI

← News

Aktualisiert 2026-05-08

ShinyHunters kompromittiert Instructure Canvas, legt Daten über 9.000 Schulen offen und fordert Lösegeld bis 12. Mai

Die kriminelle Erpressungsgruppe ShinyHunters beanspruchte Verantwortung für eine Kompromittierung von Instructure am 30. April, dem Unternehmen hinter dem Lernmanagementsystem Canvas, das weltweit von rund 9.000 Bildungseinrichtungen genutzt wird. Instructure bestätigte den Eindringling und räumte ein, dass Namen, E-Mail-Adressen, Student-ID-Nummern und Nutzernachrichten entwendet wurden. Die Gruppe ließ dem Datendiebstahl am 7. Mai eine Defacement-Kampagne gegen Schul-Login-Portale folgen und setzte eine Lösegeldfrist bis 12. Mai.

Am 30. April 2026 erkannte Instructure, Betreiber von Canvas, dem Lernmanagementsystem, das von etwa 9.000 Bildungseinrichtungen in Nordamerika, Europa und Asien-Pazifik genutzt wird, unbefugten Zugriff auf seine Produktionssysteme. Bis 1. Mai bestätigte das Unternehmen kriminelle Täter und beauftragte forensische Ermittler. Instructure dämmte den Eindringling bis 2. Mai ein, rotierte Anwendungsschlüssel, erhöhte die Überwachung und verlangte von Kunden, API-Zugriff erneut zu autorisieren. Die Plattform Canvas Data 2 wurde bis 3. Mai wiederhergestellt. Das Unternehmen legte den Vorfall um den 5. Mai öffentlich offen und bestätigte, dass Namen, E-Mail-Adressen, Student-ID-Nummern und Nutzernachrichten entwendet worden waren. Instructure erklärte, keine Hinweise darauf gefunden zu haben, dass Passwörter, Geburtsdaten, staatliche Kennungen oder Finanzinformationen betroffen waren.

ShinyHunters, eine kriminelle Erpressungsgruppe mit dokumentierter Geschichte groß angelegten Credential- und Datendiebstahls, darunter frühere Kampagnen gegen Ticketmaster, AT&T und Snowflake-Cloud-Storage-Kunden, beanspruchte am 3. Mai durch einen Beitrag in einem Datenleak-Forum Verantwortung. Die Gruppe behauptete, 3,65 Terabyte Daten zu 275 Millionen Personen aus rund 9.000 Einrichtungen gestohlen zu haben, darunter Universitäten wie Oxford, Cambridge, Harvard, Stanford, Columbia, Duke, Princeton und Georgetown sowie K-12-Distrikte in mehreren US-Bundesstaaten. Separat behauptete sie Zugriff auf eine mit Instructure verbundene Salesforce-Instanz. Die Lücke zwischen Instructures bestätigtem Umfang und der von ShinyHunters genannten Zahl ist erheblich: Instructure bestätigte, dass Daten gestohlen wurden, und nannte konkrete Datentypen, bestätigte aber nicht das Gesamtvolumen. Frühere ShinyHunters-Kampagnen neigten dazu, Datensatzzahlen aufzublähen, und zum Zeitpunkt dieses Textes war keine unabhängige Verifikation der 275-Millionen-Zahl veröffentlicht.

Am 7. Mai eskalierte ShinyHunters, indem die Gruppe die Canvas-Login-Seiten von etwa 330 Einrichtungen verunstaltete. Die Gruppe ersetzte Login-Bildschirme durch eine Erpressungsnachricht, die warnte, dass die gestohlenen Daten am 12. Mai veröffentlicht würden, falls betroffene Einrichtungen keine Einigung verhandelten. Das Defacement war etwa 30 Minuten sichtbar, bevor Instructures Reaktion es unterband. Am selben Tag war Instructures Website zeitweise nicht erreichbar. Die Defacement-Kampagne wurde von einem ShinyHunters-Vertreter als Reaktion darauf beschrieben, dass Instructure die ausgenutzte Schwachstelle gepatcht habe, ohne mit der Gruppe zu verhandeln, ein Muster, das die Gruppe in früheren Erpressungsoperationen nutzte. Die konkrete Schwachstelle, die beim Eindringen am 30. April ausgenutzt wurde, wurde nicht offengelegt, und öffentlich wurde keine CVE-Kennung vergeben. Ein ShinyHunters-Vertreter bestätigte TechCrunch, dass dies einen zweiten, separaten Einbruch bei Instructure darstellte, was auf einen früheren Zugriff vor der Entdeckung am 30. April hindeutet.

Die installierte Basis von Canvas bedeutet, dass die Kompromittierung selbst bei nur einem bestätigten Bruchteil der behaupteten Größenordnung eine der größeren Datenexpositionen eines einzelnen Bildungsanbieters darstellt. Die operative Parallele für Sicherheitsteams ist das Risiko der Anbieterkonzentration: Eine Kompromittierung bei einem SaaS-Anbieter breitete sich gleichzeitig auf tausende institutionelle Kunden aus, die keinen eigenständigen Einblick in Instructures Produktionsumgebung und keinen Weg zur individuellen Eindämmung hatten. Das ist dieselbe strukturelle Bedingung, die die Snowflake-Kundenkompromittierung 2024, ebenfalls ShinyHunters zugeschrieben, in ihrer Reichweite so breit machte. Stand 8. Mai wurde keine Strafverfolgungsmaßnahme gegen ShinyHunters speziell im Zusammenhang mit diesem Vorfall öffentlich bekanntgegeben, und Instructure hat nicht offengelegt, ob eine Lösegeldzahlung geleistet wurde oder erwogen wird.

Quellen