29/05/2026
Dois ataques. Oito meses. Mesma plataforma.
Em setembro de 2025, o grupo ShinyHunters usou engenharia social para comprometer sistemas da Instructure, dona do Canvas. A empresa disse que dados de produto não foram afetados.
Em abril de 2026, eles voltaram — desta vez pelo caminho mais simples: contas gratuitas de professores, sem verificação institucional, com acesso à mesma infraestrutura de 9 mil escolas e universidades.
Resultado: 3,65 terabytes extraídos. 275 milhões de registros. Bilhões de mensagens privadas entre alunos e professores. Harvard, Stanford, MIT na lista.
Quando a empresa declarou o caso encerrado, os hackers desfiguraram 330 páginas de login durante a semana de provas finais.
O vetor de entrada não foi sofisticado. Foi negligenciado.
📌 Fontes: Dark Reading, Bitdefender, Wikipedia (2026 Canvas data breach)