Canvas Hack: Instructure paga resgate, dados devolvidos

Instructure confirma acordo com ShinyHunters após hack do Canvas expor 275M usuários. Dados devolvidos e destruídos. Universidades afetadas durante exames.

Canvas Hack: Instructure paga resgate, dados devolvidos
Partilhar
Edicao: PT

Instructure, empresa controladora do Canvas, confirmou acordo com o grupo ShinyHunters após roubo de dados de 275 milhões de usuários. Em comunicado de 12 de maio de 2026, a Instructure disse que os dados foram devolvidos e destruídos digitalmente, sem revelar se resgate foi pago. A violação de dados do Canvas em 2026 interrompeu exames finais em centenas de universidades, incluindo Harvard, Columbia e o sistema da Universidade da Califórnia.

O que aconteceu no hack do Canvas?

O ataque ocorreu em duas fases. Em 3 de maio de 2026, o ShinyHunters explorou uma vulnerabilidade no sistema 'Free-For-Teacher' do Canvas, acessando dados de 275 milhões de usuários em mais de 8.800 instituições. Após a Instructure aplicar patches de segurança sem negociar, o grupo atacou novamente em 7 de maio, desfigurando painéis de login com uma mensagem de resgate com prazo até 12 de maio.

Quem são os hackers ShinyHunters?

ShinyHunters é um notório grupo de extorsão ativo desde 2019, responsável por violações como Microsoft (2020), Tokopedia e a operadora holandesa Odido. No caso Odido, a maior violação de dados da história dos Países Baixos, o grupo vazou 6,2 milhões de contas após a empresa se recusar a pagar. Eles operam com modelo 'pague ou vaze'.

Alvos e métodos anteriores

O grupo utilizou configurações incorretas de nuvem, roubo de tokens OAuth, ataques à cadeia de suprimentos e exploits de dia zero. Vítimas notáveis incluem Mathway (25 milhões) e Wishbone. Em 2022, o membro francês Sébastien Raoult foi extraditado aos EUA e condenado a três anos de prisão, mas a liderança permanece ativa.

Resposta da Instructure e o acordo de resgate

Inicialmente, a Instructure adotou postura dura. O CEO Steve Daly reconheceu que a empresa priorizou patches de segurança em detrimento da comunicação. À medida que o prazo se aproximava e universidades cancelavam exames, a Instructure negociou diretamente com o ShinyHunters. Em comunicado, afirmaram: 'Como parte do acordo, os dados foram devolvidos e recebemos confirmação digital de sua destruição. Fomos informados de que nenhum cliente está sendo extorquido.'

Impacto nas universidades e estudantes

O hack forçou dezenas de universidades a desligar o Canvas durante os exames finais. O sistema da California State University, com mais de 460 mil alunos, foi afetado. Muitas instituições orientaram os alunos a enviar provas por e-mail e prometeram não penalidades acadêmicas. Especialistas alertam para aumento de riscos de phishing. A preocupação com a privacidade dos dados dos alunos gerou pedidos de regulamentações mais rígidas de segurança cibernética no setor educacional.

Quais dados foram roubados?

Segundo fontes, os dados comprometidos incluem:

  • Nomes completos e endereços de e-mail
  • Números de identificação estudantil e afiliações institucionais
  • Mensagens internas e comunicações relacionadas a cursos
  • Datas de criação de conta e último login

Não houve comprometimento de informações financeiras, números de Seguro Social ou senhas. No entanto, o volume de 3,65 terabytes torna esta uma das maiores violações educacionais da história.

Comparação: Odido vs. Canvas

AlvoRegistros RoubadosResgate Pago?Dados Publicados?
Odido (2025)6,2 milhõesNãoSim (vazamento completo)
Canvas/Instructure (2026)275 milhõesNão divulgadoNão (destruídos)

FAQ: Hack do Canvas e violação de dados

Meus dados foram roubados no hack do Canvas?

Se você é estudante ou educador em instituição que usa o Canvas, seu nome, e-mail e ID estudantil podem ter sido expostos. Verifique com o departamento de TI da sua escola.

A Instructure pagou o resgate?

A Instructure não confirmou, mas analistas acreditam que sim, dado o retorno e destruição dos dados.

O que fazer se meus dados foram comprometidos?

Fique atento a e-mails de phishing, ative a autenticação de dois fatores em suas contas educacionais e monitore atividades suspeitas. Altere sua senha do Canvas se não o fez recentemente.

O Canvas é seguro para usar agora?

A Instructure implementou medidas de segurança adicionais e encerrou o programa 'Free-For-Teacher'. A plataforma está operacional, mas os usuários devem manter cautela.

Quem é responsável pelo hack?

O grupo ShinyHunters reivindicou a responsabilidade. Agências policiais, incluindo o FBI, estão investigando.

Estreitamente relacionado

Vazamento de Dados do Pornhub: Hackers Ameaçam Expor 200M de Registros
Cripto
Cripto
Estreitamente relacionado

Vazamento de Dados do Pornhub: Hackers Ameaçam Expor 200M de Registros

Hackers do grupo ShinyHunters roubaram 200 milhões de registros de usuários premium do Pornhub e exigem resgate em...

Hackers pressionam pais após ataque a creche britânica
Crime
Crime
Estreitamente relacionado

Hackers pressionam pais após ataque a creche britânica

Hackers do grupo Radiant invadem a creche britânica Kido, roubam dados de crianças e pressionam diretamente os pais...

Vazamento Canvas: 275M usuários expostos por ShinyHunters
Crime
Crime
Estreitamente relacionado

Vazamento Canvas: 275M usuários expostos por ShinyHunters

Vazamento Canvas: ShinyHunters roubou 275M registros de 9 mil escolas. Nomes, e-mails, IDs, mensagens expostos....

Ataque Cibernético na Bouygues Telecom Expõe Dados de Clientes
Crime
Crime
Estreitamente relacionado

Ataque Cibernético na Bouygues Telecom Expõe Dados de Clientes

A Bouygues Telecom sofreu um ataque cibernético que comprometeu dados pessoais de clientes, incluindo informações de...

Hackers exigem €1,1 milhão para não vazar dados médicos
Crime
Crime
Estreitamente relacionado

Hackers exigem €1,1 milhão para não vazar dados médicos

Hackers exigem €1,1 milhão de resgate do laboratório Clinical Diagnostics para evitar a publicação de registros...

Plex Sofre Violação de Dados e Força Redefinição de Senhas
Tecnologia
Tecnologia
Estreitamente relacionado

Plex Sofre Violação de Dados e Força Redefinição de Senhas

A plataforma de streaming Plex sofreu um vazamento de dados que comprometeu e-mails, nomes de usuário e senhas com...