RISI

← Actualités

Mis à jour 2026-05-08

ShinyHunters viole Instructure Canvas, exposant les données de 9 000 écoles et exigeant une rançon d'ici le 12 mai

Le groupe d'extorsion criminel ShinyHunters a revendiqué la responsabilité d'une violation le 30 avril d'Instructure, la société à l'origine du système de gestion de l'apprentissage Canvas utilisé par environ 9 000 établissements d'enseignement dans le monde. Instructure a confirmé l'intrusion et a reconnu que les noms, adresses e-mail, numéros d'identification des étudiants et messages des utilisateurs avaient été récupérés. Le groupe a suivi le vol de données par une campagne de défiguration contre les portails de connexion des écoles le 7 mai et a fixé une date limite de rançon au 12 mai.

Le 30 avril 2026, Instructure, la société qui exploite Canvas, le système de gestion de l’apprentissage utilisé par environ 9 000 établissements d’enseignement en Amérique du Nord, en Europe et en Asie-Pacifique, a détecté un accès non autorisé à ses systèmes de production. Le 1er mai, l’entreprise a confirmé les auteurs des crimes et engagé des enquêteurs médico-légaux. Instructure a contenu l’intrusion le 2 mai, a alterné les clés d’application, a accru la surveillance et a demandé aux clients de réautoriser l’accès à l’API. La plate-forme Canvas Data 2 a été restaurée le 3 mai. La société a rendu public l’incident vers le 5 mai et a confirmé que les noms, adresses e-mail, numéros d’identification des étudiants et messages des utilisateurs avaient été récupérés. Instructure a déclaré n’avoir trouvé aucune preuve que des mots de passe, des dates de naissance, des identifiants gouvernementaux ou des informations financières étaient impliqués.

ShinyHunters, un groupe d’extorsion criminel avec un historique documenté de vol d’informations d’identification et de données à grande échelle, y compris des campagnes antérieures contre Ticketmaster, AT&T et les clients de stockage cloud de Snowflake, a revendiqué sa responsabilité le 3 mai en publiant sur un forum de fuite de données. Le groupe a affirmé avoir volé 3,65 téraoctets de données concernant 275 millions de personnes réparties dans environ 9 000 établissements, notamment des universités comme Oxford, Cambridge, Harvard, Stanford, Columbia, Duke, Princeton et Georgetown, ainsi que des districts de la maternelle à la 12e année dans plusieurs États américains. Il a affirmé séparément avoir accédé à une instance Salesforce connectée à Instructure. L’écart entre la portée confirmée par Instructure et le chiffre déclaré par ShinyHunters est considérable : Instructure a confirmé que des données ont été volées et a nommé des types de données spécifiques, mais n’a pas confirmé le volume total. Les campagnes précédentes de ShinyHunters ont eu tendance à gonfler les chiffres records, et aucune vérification indépendante du chiffre de 275 millions n’a été publiée au moment d’écrire ces lignes.

Le 7 mai, les ShinyHunters ont intensifié leurs attaques en détruisant les pages de connexion Canvas d’environ 330 institutions. Le groupe a remplacé les écrans de connexion par un avis d’extorsion avertissant que les données volées seraient publiées le 12 mai à moins que les institutions concernées ne négocient un règlement. La dégradation était visible pendant environ 30 minutes avant que la réponse d’Instructure ne la supprime. Le même jour, le site Internet d’Instructure était par intermittence inaccessible. La campagne de dégradation a été décrite par un représentant de ShinyHunters comme une réponse au fait qu’Instructure corrigeait la vulnérabilité exploitée sans impliquer le groupe, un modèle que le groupe a utilisé lors d’opérations d’extorsion antérieures. La vulnérabilité spécifique exploitée lors de l’intrusion du 30 avril n’a pas été divulguée et aucun identifiant CVE n’a été attribué publiquement. Un représentant de ShinyHunters a confirmé à TechCrunch qu’il s’agissait d’une deuxième violation distincte d’Instructure, impliquant un accès antérieur antérieur à la détection du 30 avril.

La base installée de Canvas signifie que la violation, même à une fraction confirmée de l’échelle revendiquée, représente l’une des plus grandes expositions de données éducatives à un seul fournisseur jamais enregistrées. Le parallèle opérationnel pour les équipes de sécurité est le risque de concentration des fournisseurs : une compromission chez un fournisseur SaaS s’est propagée simultanément à des milliers de clients institutionnels qui n’avaient aucune visibilité indépendante sur l’environnement de production d’Instructure et aucune voie de confinement individuel. C’est la même condition structurelle qui a rendu la violation du client Snowflake de 2024 – également attribuée à ShinyHunters – si large. Au 8 mai, aucune mesure d’application de la loi contre ShinyHunters spécifiquement liée à cet incident n’avait été annoncée publiquement, et Instructure n’a pas révélé si un paiement de rançon avait été effectué ou était à l’étude.

Sources