Le groupe ShinyHunters revendique le vol de 275 millions de records depuis Canvas (Instructure), LMS utilisé par 8 809 établissements dans le monde. Les données incluent élèves, enseignants et personnels — en vente sur BreachForums depuis le 23 mai 2026.
En bref
- ShinyHunters revendique le vol de 275 millions de records depuis la plateforme Canvas d'Instructure
- 8 809 établissements scolaires, universités et plateformes e-learning touchés dans 47 pays
- Forcer la réinitialisation des mots de passe et activer la MFA sur tous les comptes Canvas concernés
Les faits
Le groupe cybercriminel ShinyHunters a revendiqué le 19 mai 2026 la compromission de Canvas, la plateforme de gestion de l'apprentissage (LMS) développée et opérée par Instructure, Inc. — principal fournisseur mondial de LMS pour l'enseignement supérieur et secondaire, avec plus de 30 millions d'utilisateurs actifs dans le monde. La revendication, publiée initialement sur un forum cybercriminel russophone, fait état de 275 millions d'enregistrements contenant des données personnelles d'élèves, d'étudiants, d'enseignants et de personnels administratifs.
Instructure a confirmé le 21 mai 2026 une « activité non autorisée » dans son environnement cloud, sans préciser le volume de données exfiltrées. La société a engagé une firme spécialisée en réponse à incidents et notifié les autorités compétentes, dont le FBI et la FTC. Selon des chercheurs ayant analysé un échantillon des données proposées à la vente, les informations compromises incluent les noms complets, adresses e-mail institutionnelles, identifiants de connexion hashés (bcrypt), numéros d'identification nationaux pour certains pays, dates de naissance et historiques académiques complets.
ShinyHunters, groupe actif depuis 2020, est responsable de plusieurs des plus grandes violations de données de la décennie : Microsoft GitHub (2022), AT&T (2024), et la campagne Snowflake (2024) qui avait touché plus de 160 organisations. Dans le cas Canvas, les attaquants déclarent avoir exfiltré les données depuis les environnements Snowflake et Google BigQuery utilisés par Instructure pour ses analyses et son data warehousing — un vecteur identique à la campagne Snowflake de 2024, qui reposait sur des credentials obtenus via infostealer plutôt que sur une faille dans la plateforme cloud elle-même.
La campagne ne s'arrête pas à Canvas. Dans la même période, ShinyHunters a revendiqué des attaques contre Vimeo (données de créateurs et d'entreprises), Udemy (44 millions de comptes apprenants) et Medtronic, fabricant d'équipements médicaux implantables. Cette vague coordonnée pointe vers une opération de mass-harvesting ciblant des environnements cloud partagés depuis un pool de credentials compromis, plutôt que des intrusions individuellement ciblées.
L'impact géographique est mondial. Selon les analyses préliminaires d'organisations de veille, les établissements impactés couvrent 47 pays, avec une surreprésentation des États-Unis (environ 6 100 établissements), du Royaume-Uni (environ 420), du Canada (environ 380) et de l'Australie (environ 290). En France, plusieurs universités et grandes écoles utilisant Canvas via des partenariats Microsoft 365 Education pourraient être concernées — Instructure n'a pas encore fourni de liste nominative d'établissements affectés.
La demande de rançon initiale, fixée à 7 millions de dollars en Monero, n'a pas été honorée selon des sources proches du dossier. ShinyHunters a mis en vente les 275 millions de records sur BreachForums à partir du 23 mai 2026 pour 150 000 dollars. Des fragments de la base ont déjà été distribués gratuitement comme preuve de possession, accélérant la diffusion avant toute réponse organisée des établissements victimes.
Pour les mineurs scolarisés dans les établissements touchés, l'exposition est particulièrement préoccupante. Les données de comptes créés pour des enfants de moins de 13 ans tombent sous le coup du COPPA aux États-Unis et du RGPD en Europe, avec des obligations de notification spécifiques aux représentants légaux. Les établissements français ont l'obligation de notifier la CNIL dans les 72 heures suivant la constatation d'une violation de données susceptible d'engendrer un risque pour les droits des personnes concernées.
Troy Hunt, fondateur de Have I Been Pwned, a indiqué le 24 mai 2026 être en train d'intégrer le dataset Canvas dans sa base pour permettre aux utilisateurs de vérifier leur exposition. En parallèle, des services de threat intelligence comme Recorded Future et DarkOwl ont déjà identifié des sous-ensembles du dataset en circulation sur des canaux Telegram et des forums de second rang, ce qui indique une diffusion rapide au-delà du site de vente initial.
Impact et exposition
Toute organisation dont les étudiants, élèves ou personnels utilisent Canvas (Instructure) doit considérer les données de leurs utilisateurs comme potentiellement compromises. Le risque immédiat est le credential stuffing : les hash bcrypt, bien que résistants par conception, peuvent être craqués sur des mots de passe faibles ou basés sur des patterns dictionnaire. La réutilisation de mots de passe entre Canvas et d'autres services — messagerie, VPN, SI de l'établissement — constitue le vecteur de pivot le plus critique à neutraliser en priorité absolue.
Recommandations
- Immédiat : Forcer la réinitialisation des mots de passe de tous les comptes Canvas et activer la MFA pour l'ensemble des utilisateurs, y compris les étudiants et élèves.
- Sous 72h : Notifier la CNIL (pour les organisations en France/UE) ou l'autorité de protection des données compétente. Préparer la communication aux personnes concernées, en particulier pour les mineurs et leurs représentants légaux.
- Moyen terme : Revoir la politique d'utilisation des environnements cloud tiers (Snowflake, BigQuery) pour les données personnelles sensibles. Exiger des rapports SOC 2 Type II à jour de vos fournisseurs LMS et auditer leurs contrôles d'accès aux entrepôts de données analytiques.
Alerte critique
275 millions de records scolaires sont en vente sur BreachForums depuis le 23 mai 2026. Si votre établissement utilise Canvas (Instructure), considérez les données de vos utilisateurs comme exposées. Forcez la réinitialisation des mots de passe et activez la MFA immédiatement — la fenêtre pour agir avant l'exploitation des credentials est courte.
Comment vérifier si les données de mon établissement font partie du leak Canvas ?
Contactez directement le support Instructure pour demander confirmation de l'exposition de votre domaine institutionnel. Consultez Have I Been Pwned avec des adresses e-mail institutionnelles — l'intégration du dataset Canvas est en cours. Si vous avez accès à un service de threat intelligence (Recorded Future, Cybersixgill, DarkOwl), effectuez une recherche sur votre domaine dans les données publiées. En l'absence de ces outils, une veille sur les principaux forums de revente de données constitue un minimum pour détecter toute mention de votre domaine.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
mouse5212 : le malware npm ciblant les fichiers Claude AI
Le package npm mouse5212-super-formatter exfiltrait les fichiers du répertoire Claude Code vers GitHub. L'attaquant s'est trahi en laissant son propre token GitHub dans le code, révélant l'opération supply chain.
Oracle lance ses patches mensuels : premier CSPU mai 2026
Oracle inaugure ses Critical Security Patch Updates mensuels le 28 mai 2026, en réponse à l'accélération des découvertes de failles par l'IA. Ce premier CSPU corrige 35 vulnérabilités dont 3 dans Oracle Database.
CVE-2026-27771 : faille dans Gitea, 30 000 registres exposés
La CVE-2026-27771 expose les images Docker privées de Gitea sans authentification depuis 2022. Plus de 30 000 déploiements dans 31 pays sont concernés ; le patch est disponible en version 1.26.2.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire