Ataque hacker expõe dados de 275 milhões de usuários da plataforma Canvas
Grupo criminoso ShinyHunters assumiu invasão e ameaça divulgar informações de estudantes e instituições de ensino na dark web
Publicado em
A Instructure, empresa responsável pela plataforma educacional Canvas, confirmou ter sido alvo de um ataque cibernético que pode ter comprometido dados de cerca de 275 milhões de usuários em diferentes países. O grupo hacker ShinyHunters assumiu a autoria da invasão e afirma ter roubado aproximadamente 3,65 terabytes de informações.
O Canvas é um sistema amplamente utilizado por escolas, universidades e empresas para gerenciamento de atividades acadêmicas, envio de tarefas, troca de mensagens e compartilhamento de conteúdos entre professores e alunos.
Segundo a empresa, a invasão foi identificada após falhas em ferramentas ligadas a chaves de API, mecanismo usado para integrar diferentes sistemas digitais. Após detectar o incidente, a Instructure informou que revogou credenciais comprometidas, reforçou os sistemas de segurança e iniciou uma investigação com especialistas externos.
Entre os dados acessados estariam nomes, e-mails institucionais, números de identificação de estudantes e mensagens trocadas dentro da plataforma. A empresa afirmou não ter identificado vazamento de senhas, informações financeiras ou documentos oficiais.
Instituições brasileiras aparecem entre as possíveis afetadas pela invasão, ao lado de universidades internacionais e empresas privadas. Entre os nomes citados estão ESPM, Estácio, UNIP, Faculdade Cásper Líbero e EBAC.
O grupo ShinyHunters já havia sido associado a outro ataque contra a própria Instructure em 2025, em uma ofensiva direcionada a clientes da plataforma Salesforce.
Especialistas alertam que o principal risco agora é a aplicação de golpes de phishing. Com acesso a e-mails e mensagens internas, criminosos podem criar comunicações falsas se passando por professores, colegas ou administradores para enganar usuários e obter novos dados.
A recomendação para quem utiliza o Canvas é trocar senhas, verificar aplicativos conectados à conta e evitar clicar em links recebidos por e-mail ou aplicativos de mensagem relacionados ao incidente.