Het onderwijsbedrijf Infrastructure, bekend van het populaire leerplatform Canvas, heeft afgelopen weekend een cyberincident gemeld dat de bedrijfsvoering verstoorde. Op vrijdagavond werd een aanval door cybercriminelen vastgesteld, waarna een onderzoek werd gestart om de omvang van de aanval te bepalen.

Volgens Steve Proud, Chief Information Security Officer van Infrastructure, kregen de aanvallers toegang tot gebruikersinformatie van diverse onderwijsinstellingen. Het ging onder meer om namen, e-mailadressen, studentnummers en berichten tussen gebruikers. Dankzij de inzet van cybersecurity-experts kon het incident worden ingeperkt. Hierbij werden onder andere geprivilegieerde credentials en toegangstokens ingetrokken en patches uitgerold, wat tijdelijk leidde tot verstoringen in de dienstverlening. Financiële gegevens, wachtwoorden of overheidsdocumenten zijn niet buitgemaakt.

Canvas wordt door tientallen scholen, universiteiten en bedrijven gebruikt om educatieve content te creëren en te beheren. De aanval werd zondagmiddag opgeëist door de ShinyHunters-groep, die claimde 3,6 terabyte aan data te hebben gestolen, afkomstig van meer dan 9.000 scholen. Infrastructure heeft niet gereageerd op vragen over deze claims. Het bedrijf uit Utah was eerder al doelwit van dezelfde groep tijdens een reeks aanvallen in september. ShinyHunters voert al twee jaar meerdere campagnes uit gericht op dataplatforms, waarmee zij verschillende grote instellingen proberen af te persen.

De afgelopen maand voerde de groep ook aanvallen uit op onder andere beveiligingsbedrijf ADT, onderwijsbedrijf McGraw Hill en gamebedrijf Rockstar. Eerder werden ook onderwijsinstellingen als Harvard en de University of Pennsylvania getroffen. Het is niet de eerste keer dat onderwijsdata bij grote derde partijen wordt gestolen. Zo maakte het onderwijssoftwarebedrijf PowerSchool in januari 2025 bekend dat een hack gevoelige gegevens van miljoenen studenten en docenten had blootgelegd. PowerSchool wordt sindsdien geconfronteerd met meerdere rechtszaken vanwege onvoldoende beveiligingsmaatregelen, waaronder het ontbreken van multifactor-authenticatie. In februari werd ten minste één collectieve rechtszaak voor 17,25 miljoen dollar geschikt.