El 30 de abril de 2026, Instructure, la empresa que opera Canvas, el sistema de gestion del aprendizaje usado por aproximadamente 9,000 instituciones educativas en Norteamerica, Europa y Asia-Pacifico, detecto acceso no autorizado a sus sistemas de produccion. Para el 1 de mayo, la empresa confirmo que se trataba de actores criminales y contrato investigadores forenses. Instructure contuvo la intrusion el 2 de mayo, roto claves de aplicacion, aumento la monitorizacion y exigio a sus clientes volver a autorizar el acceso por API. La plataforma Canvas Data 2 fue restaurada el 3 de mayo. La empresa divulgo publicamente el incidente alrededor del 5 de mayo y confirmo que se habian sustraido nombres, direcciones de correo electronico, numeros de identificacion de estudiantes y mensajes de usuarios. Instructure dijo que no encontro evidencia de que contrasenas, fechas de nacimiento, identificadores gubernamentales o informacion financiera estuvieran involucrados.
ShinyHunters, un grupo criminal de extorsion con historial documentado de robo de credenciales y datos a gran escala, incluidas campanas previas contra Ticketmaster, AT&T y clientes de almacenamiento en la nube de Snowflake, se atribuyo la responsabilidad el 3 de mayo mediante una publicacion en un foro de filtraciones. El grupo alego haber robado 3.65 terabytes de datos que cubririan a 275 millones de personas en aproximadamente 9,000 instituciones, incluidas universidades como Oxford, Cambridge, Harvard, Stanford, Columbia, Duke, Princeton y Georgetown, asi como distritos K-12 en varios estados de Estados Unidos. Tambien afirmo haber accedido a una instancia de Salesforce conectada a Instructure. La diferencia entre el alcance confirmado por Instructure y la cifra declarada por ShinyHunters es sustancial: Instructure confirmo que se robaron datos y nombro tipos especificos de datos, pero no ha confirmado el volumen total. Las campanas anteriores de ShinyHunters han tendido a inflar los recuentos de registros, y hasta el momento de esta publicacion no se ha publicado una verificacion independiente de la cifra de 275 millones.
El 7 de mayo, ShinyHunters escalo la presion al desfigurar las paginas de inicio de sesion de Canvas de aproximadamente 330 instituciones. El grupo reemplazo las pantallas de inicio de sesion por un aviso de extorsion que advertia que los datos robados se publicarian el 12 de mayo salvo que las instituciones afectadas negociaran un acuerdo. La desfiguracion fue visible durante aproximadamente 30 minutos antes de que la respuesta de Instructure la suprimiera. Ese mismo dia, el sitio web de Instructure estuvo intermitentemente inaccesible. Un representante de ShinyHunters describio la campana de desfiguracion como respuesta a que Instructure corrigiera la vulnerabilidad explotada sin interactuar con el grupo, un patron que el grupo ha usado en operaciones de extorsion anteriores. La vulnerabilidad especifica explotada en la intrusion del 30 de abril no ha sido divulgada y no se ha asignado publicamente ningun identificador CVE. Un representante de ShinyHunters confirmo a TechCrunch que esto constituyo una segunda violacion separada de Instructure, lo que implica un acceso previo anterior a la deteccion del 30 de abril.
La base instalada de Canvas significa que la violacion, incluso si se confirma solo una fraccion de la escala reclamada, representa una de las mayores exposiciones de datos educativos por un solo proveedor registradas hasta ahora. El paralelo operativo para los equipos de seguridad es el riesgo de concentracion en proveedores: un compromiso en un proveedor SaaS se propago simultaneamente a miles de clientes institucionales que no tenian visibilidad independiente del entorno de produccion de Instructure ni una via para contener el incidente de forma individual. Esa es la misma condicion estructural que hizo que la violacion de clientes de Snowflake en 2024, tambien atribuida a ShinyHunters, tuviera un alcance tan amplio. Al 8 de mayo, no se ha anunciado publicamente ninguna accion policial contra ShinyHunters especificamente relacionada con este incidente, e Instructure no ha divulgado si se ha realizado o se esta considerando algun pago de rescate.