In maart 2026 heeft de ShinyHunters-afpersingsgroep persoonlijke informatie van meer dan 137.000 accounts van schoolpersoneel buitgemaakt bij een datadiefstal gericht op het Salesforce-platform van Infinite Campus. Dit bedrijf levert een studentinformatiesysteem (SIS) aan ruim 3.200 schooldistricten in de Verenigde Staten en beheert gegevens van 11 miljoen leerlingen in 46 staten.

Infinite Campus meldde de inbreuk aan klanten zonder een specifieke hackersgroep te noemen, maar omschreef de aanvaller als onderdeel van een groep die bekendstaat om het richten op Salesforce-accounts van honderden bedrijven. Volgens Infinite Campus bevatte de gelekte data namen en contactgegevens van schoolmedewerkers, voornamelijk informatie die ook openbaar beschikbaar is via schoolwebsites. Er is geen bewijs dat klantdatabases zelf zijn gecompromitteerd.

De ShinyHunters-groep claimde de verantwoordelijkheid voor het lek op hun dataleksite en publiceerde een 1,2 GB groot archief met documenten die naar verluidt Salesforce-records bevatten met persoonsgegevens en interne bedrijfsdata. De datalekmeldingsdienst Have I Been Pwned analyseerde de gelekte gegevens en stelde vast dat deze informatie bevatte van 137.100 unieke accounts, waaronder namen, e-mailadressen, werkgevers, functietitels, telefoonnummers, fysieke adressen, gebruikersnamen en supporttickets.

Het incident vertoont overeenkomsten met de hack op PowerSchool in december 2024, maar de impact is veel kleiner; die aanval trof 62 miljoen studenten. De dader van die aanval, een 19-jarige student uit Massachusetts, werd in mei 2025 veroordeeld tot vier jaar gevangenisstraf. ShinyHunters heeft het afgelopen jaar meerdere Salesforce-klanten aangevallen en claimt meer dan 1,5 miljard records te hebben gestolen via onder andere de Salesloft Drift hack en de Salesforce Aura-campagne. Recent claimde de groep ook een nieuwe datadiefstalcampagne via een zero-day kwetsbaarheid in Oracle's PeopleSoft-software, waarmee data van meer dan 100 organisaties werd gestolen.