Na tarde do dia 30 de abril, a Instructure detectou interrupções em ferramentas que dependem de chaves de API da plataforma Canvas. A falha afetou a comunicação entre sistemas internos e externos usados pela empresa.
Na manhã de 1º de maio, o responsável pela área de segurança informou publicamente o ataque e a contratação de especialistas forenses para apurar o incidente.
Detalhes do ataque e respostas iniciais
No dia 2 de maio, a Instructure detalhou as medidas adotadas: revogação de credenciais comprometidas, correções de segurança, rotação de chaves de acesso e ampliação do monitoramento.
A empresa confirmou quais dados teriam sido acessados: nomes, e-mails, identificadores de estudantes e mensagens dentro da plataforma. Não foram encontradas evidências de senhas, datas de nascimento ou informações financeiras.
Volume e alcance dos dados
Segundo o grupo ShinyHunters, o volume roubado alcança 3,65 terabytes, envolvendo cerca de 275 milhões de indivíduos. As informações abrangeriam aproximadamente 9 mil escolas e 15 mil instituições em várias regiões.
Os invasores afirmaram ter acessado também a instância Salesforce utilizada pela Instructure, vinculando-se a um conjunto maior de ataques contra clientes da plataforma.
Instituições potencialmente atingidas
Análises de ameaças sugerem envolvimento de universidades como Harvard, Stanford, MIT, Columbia, Princeton, Yale e Penn State. Em redes públicas de ensino básico dos EUA, aparecem distritos de Las Vegas, Broward County e Houston.
Entre as instituições no Brasil, o material menciona faculdades e escolas como ESPM, Escola Sagrada Família, EBAC, Faculdade Católica Paulista, Cásper Libero, Faculdade de Ciências Médicas de Minas Gerais, Direito de Vitória, Associação Brasileira de Bancos, Estácio de Sá e UNIP, entre outras que seguem sendo confirmadas.
Contexto internacional e prioridades
O ataque já se insere em uma campanha do ShinyHunters contra edtechs, com histórico de violação da instância Salesforce da Instructure em outubro de 2025, parte de uma operação maior que afetou centenas de organizações.
A Instructure afirmou que, até o momento, não houve exposição de dados do Canvas em incidentes anteriores, e que o ataque atual envolve o ecossistema de clientes conectados à plataforma.
Orientações para usuários do Canvas
Especialistas recomendam cautela com possíveis golpes de phishing, já que nomes, e-mails institucionais e contextos de mensagens podem ter sido expostos. Usuários devem acessar contas diretamente pelo navegador, atualizar senhas e revisar sessões ativas e integrações OAuth desconhecidas.
Entre na conversa da comunidade