RISI

← News

Aggiornato 2026-05-08

ShinyHunters viola Instructure Canvas, esponendo dati di 9.000 scuole e chiedendo il riscatto entro il 12 maggio

Il gruppo criminale di estorsione ShinyHunters ha rivendicato una violazione del 30 aprile contro Instructure, la societa dietro il learning management system Canvas usato da circa 9.000 istituzioni educative nel mondo. Instructure ha confermato l'intrusione e riconosciuto che sono stati sottratti nomi, indirizzi email, numeri ID degli studenti e messaggi degli utenti. Il gruppo ha seguito il furto di dati con una campagna di defacement contro portali di login scolastici il 7 maggio e ha fissato una scadenza per il riscatto al 12 maggio.

Il 30 aprile 2026, Instructure, la societa che gestisce Canvas, il learning management system usato da circa 9.000 istituzioni educative in Nord America, Europa e Asia-Pacifico, ha rilevato accesso non autorizzato ai propri sistemi di produzione. Entro il 1 maggio la societa ha confermato la presenza di autori criminali e incaricato investigatori forensi. Instructure ha contenuto l’intrusione entro il 2 maggio, ruotato le chiavi applicative, aumentato il monitoraggio e richiesto ai clienti di riautorizzare l’accesso API. La piattaforma Canvas Data 2 e stata ripristinata entro il 3 maggio. La societa ha divulgato pubblicamente l’incidente intorno al 5 maggio e ha confermato che erano stati sottratti nomi, indirizzi email, numeri ID degli studenti e messaggi degli utenti. Instructure ha dichiarato di non aver trovato prove del coinvolgimento di password, date di nascita, identificativi governativi o informazioni finanziarie.

ShinyHunters, un gruppo criminale di estorsione con una storia documentata di furto di credenziali e dati su larga scala, incluse campagne precedenti contro Ticketmaster, AT&T e clienti cloud-storage di Snowflake, ha rivendicato la responsabilita il 3 maggio pubblicando su un forum di data leak. Il gruppo ha affermato di aver rubato 3,65 terabyte di dati relativi a 275 milioni di individui in circa 9.000 istituzioni, incluse universita come Oxford, Cambridge, Harvard, Stanford, Columbia, Duke, Princeton e Georgetown, oltre a distretti K-12 in piu stati USA. Ha separatamente sostenuto di aver avuto accesso a un’istanza Salesforce collegata a Instructure. Il divario tra l’ambito confermato da Instructure e la cifra dichiarata da ShinyHunters e sostanziale: Instructure ha confermato che i dati sono stati rubati e ha nominato tipi specifici di dati, ma non ha confermato il volume totale. Le campagne precedenti di ShinyHunters hanno avuto la tendenza a gonfiare i conteggi dei record e al momento della stesura non e stata pubblicata alcuna verifica indipendente della cifra di 275 milioni.

Il 7 maggio, ShinyHunters ha intensificato l’azione deturpando le pagine di login Canvas di circa 330 istituzioni. Il gruppo ha sostituito le schermate di accesso con un avviso di estorsione che minacciava la pubblicazione dei dati rubati il 12 maggio, a meno che le istituzioni interessate non negoziassero un accordo. Il defacement e stato visibile per circa 30 minuti prima che la risposta di Instructure lo sopprimesse. Lo stesso giorno, il sito web di Instructure e stato a intermittenza irraggiungibile. La campagna di defacement e stata descritta da un rappresentante di ShinyHunters come una risposta al fatto che Instructure avesse corretto la vulnerabilita sfruttata senza coinvolgere il gruppo, un modello usato dal gruppo in precedenti operazioni di estorsione. La vulnerabilita specifica sfruttata nell’intrusione del 30 aprile non e stata divulgata e nessun identificativo CVE e stato assegnato pubblicamente. Un rappresentante di ShinyHunters ha confermato a TechCrunch che questo costituiva una seconda violazione separata di Instructure, implicando un accesso precedente al rilevamento del 30 aprile.

La base installata di Canvas significa che la violazione, anche a una frazione confermata della scala rivendicata, rappresenta una delle maggiori esposizioni di dati educativi da singolo vendor registrate. Il parallelo operativo per i team di sicurezza e il rischio di concentrazione del fornitore: una compromissione presso un provider SaaS si e propagata simultaneamente a migliaia di clienti istituzionali che non avevano visibilita indipendente nell’ambiente di produzione di Instructure e nessun percorso di contenimento individuale. E la stessa condizione strutturale che ha reso cosi ampia la portata della violazione dei clienti Snowflake del 2024, attribuita anch’essa a ShinyHunters. All’8 maggio, non e stata annunciata pubblicamente alcuna azione delle forze dell’ordine contro ShinyHunters specificamente collegata a questo incidente, e Instructure non ha divulgato se sia stato effettuato o sia preso in considerazione alcun pagamento di riscatto.

Fonti