Onderwijsbedrijf McGraw-Hill heeft bevestigd dat er een datalek heeft plaatsgevonden nadat hackers misbruik maakten van een misconfiguratie binnen het Salesforce-platform. Volgens een verklaring aan BleepingComputer betrof het een beperkte hoeveelheid interne data die via een webpagina op Salesforce werd ingezien. Het bedrijf benadrukt dat de inbreuk geen toegang gaf tot Salesforce-accounts, klantendatabases of interne systemen, en dat de gelekte gegevens niet gevoelig van aard zijn.

Een woordvoerder van McGraw-Hill gaf aan dat het incident onderdeel lijkt te zijn van een bredere kwetsbaarheid binnen de Salesforce-omgeving, die meerdere organisaties treft. De getroffen webpagina's zijn direct beveiligd nadat de ongeautoriseerde toegang werd ontdekt. McGraw-Hill werkt nauw samen met Salesforce om de beveiliging verder te versterken en het probleem volledig op te lossen. Uit onderzoek, ondersteund door externe cybersecurity-experts, blijkt dat de gelekte informatie geen burgerservicenummers, financiële gegevens of studentgegevens van de educatieve platforms bevat.

McGraw-Hill is een wereldwijd opererend onderwijsbedrijf dat onder meer leerboeken en digitale leerplatformen levert aan scholen en universiteiten. Het bedrijf haalde in 2025 een omzet van 2,2 miljard dollar. De melding over het datalek volgt op een afpersingsdreiging van de bekende cybercriminelengroep ShinyHunters, die McGraw-Hill op hun darkwebportaal als slachtoffer noemde. Deze groep dreigde met het openbaar maken van 45 miljoen Salesforce-records met persoonlijke gegevens, wat in tegenspraak is met de verklaring van McGraw-Hill dat de gelekte data niet gevoelig is.

De ShinyHunters-groep is sinds begin 2026 verantwoordelijk voor meerdere grote datalekken, waaronder bij Rockstar Games, de Europese Commissie en andere organisaties. Ook in maart werd het Amerikaanse bedrijf Infinite Campus, dat een leerlinginformatiesysteem voor K-12-scholen beheert, getroffen door deze groep. Voor een bredere context over beveiliging en validatie van systemen kan het rapport Automated Pentesting Covers Only 1 of 6 Surfaces geraadpleegd worden.