ShinyHunters erpresst Universitäten bei neuem Instructure-Canvas-Hack

Ein mit ShinyHunters in Verbindung gebrachter Angriff störte während der Prüfungswoche Hunderte Instructure-Canvas-Portale.

Written By
Ken Underhill
Ken Underhill
May 8, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Studierende in den gesamten Vereinigten Staaten hatten während der Prüfungswoche keinen Zugriff auf Lehrveranstaltungen, Quizze und Noten, nachdem Bedrohungsakteure im Rahmen einer mit ShinyHunters in Verbindung gebrachten Erpressungskampagne Hunderte Canvas-Anmeldeportale verunstaltet hatten. 

Die Störung betraf weltweit Hochschulen, Universitäten und Schulbezirke und verdeutlicht die wachsenden Cybersicherheitsrisiken für cloudbasierte Bildungsplattformen. 

„ShinyHunters hat Instructure (erneut) gehackt. Statt uns zu kontaktieren, um das Problem zu lösen, haben sie uns ignoriert und einige ‚Sicherheitspatches‘ durchgeführt“, schrieb die Gruppe in einer Nachricht zur Verunstaltung eines Canvas-Anmeldeportals, laut BleepingComputer. 

Die wichtigsten Erkenntnisse aus dem Canvas-Vorfall

  • Mit ShinyHunters in Verbindung gebrachte Bedrohungsakteure verunstalteten Canvas-Anmeldeportale, die zu diesem Zeitpunkt etwa 330 Bildungseinrichtungen betrafen.
  • Die Störung betraf Studierende und Lehrkräfte während der Prüfungswoche und schränkte den Zugriff auf Lehrveranstaltungen, Noten und Aufgaben ein.
  • Der Vorfall folgt auf Behauptungen, wonach Angreifer 280 Millionen Datensätze von Studierenden und Beschäftigten im Zusammenhang mit Canvas-Plattformen gestohlen haben.
  • Berichten zufolge nutzten die Angreifer eine Schwachstelle aus, die Änderungen an institutionellen Anmeldeseiten ermöglichte.
  • Die Kampagne verdeutlicht die wachsenden Risiken zentralisierter cloudbasierter Bildungsplattformen und von SaaS-Erpressungstaktiken.

Was wir bislang über den jüngsten Canvas-Vorfall wissen

Details zum VorfallGemeldete Informationen
Betroffene PlattformInstructure Canvas
Bedrohungsakteur-GruppeShinyHunters
AngriffsartErpressung und Verunstaltung von Portalen
Geschätzte Zahl betroffener EinrichtungenEtwa 330
Gemeldete AuswirkungenVerunstaltung von Anmeldeportalen, Dienstunterbrechung
Zeitpunkt des AngriffsWährend der Prüfungswoche an US-Universitäten
Betroffene RegionenVereinigte Staaten und Berichten zufolge Australien
Reaktion des AnbietersCanvas wurde während der laufenden Untersuchung in den Wartungsmodus versetzt

Canvas-Ausfall beeinträchtigt Universitäten weltweit

Der Vorfall hat Berichten zufolge etwa 330 Bildungseinrichtungen betroffen; Verunstaltungshinweise erschienen sowohl auf Canvas-Anmeldeportalen als auch in der mobilen Canvas-App. 

Universitäten wie Columbia, Georgetown, Harvard, Princeton, Rutgers und Kent State warnten Studierende und Lehrkräfte vor der Störung, während Reddit-Nutzer ebenfalls über betroffene Universitäten in Australien berichteten.  

Advertisement

Da Canvas weltweit Tausenden Einrichtungen als zentralisierte Lernmanagementplattform dient, breitete sich die Störung rasch über mehrere Regionen und akademische Umgebungen aus.

Der Zeitpunkt des Angriffs verstärkte seine Auswirkungen. 

Viele Hochschulen und Universitäten in den Vereinigten Staaten befinden sich derzeit mitten in den Abschlussprüfungen, sodass Studierende nicht auf Lehrveranstaltungen, Quizze, Lernmaterialien, Noten und das Einreichen von Aufgaben zugreifen können. 

Auch Professoren und Administratoren hatten Berichten zufolge Probleme, Noten zu finalisieren und akademische Abläufe zum Semesterende zu verwalten, als die Canvas-Dienste nicht verfügbar waren.

Instructure untersucht mutmaßlichen Datendiebstahl bei früherem Vorfall

Die jüngste Störung ereignete sich nur wenige Tage, nachdem Instructure offengelegt hatte, dass das Unternehmen Behauptungen untersuchte, wonach Bedrohungsakteure etwa 280 Millionen Datensätze von Studierenden und Beschäftigten gestohlen hatten, die mit mehr als 8.800 Schulen und Bildungsplattformen verbunden waren, die Canvas nutzen. 

Den Angreifern zufolge umfassen die mutmaßlich gestohlenen Daten Benutzerdatensätze, Informationen zur Einschreibung und private Nachrichten, auf die Berichten zufolge über Canvas-APIs und Datenexportfunktionen zugegriffen wurde. 

Instructure bestätigte, dass während des umfassenderen Vorfalls auf Daten zugegriffen wurde, erklärte jedoch, die Untersuchung dauere an.

Angriff verdeutlicht Risiken zentralisierter SaaS-Plattformen

Berichten zufolge nutzte die Verunstaltungskampagne eine Schwachstelle in den Systemen von Instructure aus, die es Angreifern ermöglichte, institutionelle Anmeldeseiten zu verändern. 

Obwohl technische Details nicht veröffentlicht wurden, verdeutlicht der Vorfall, wie Erpressergruppen zunehmend Datendiebstahl mit öffentlich sichtbaren Störungen kombinieren, um Organisationen zur Zahlung von Lösegeld zu bewegen. 

Die Kampagne unterstreicht außerdem die wachsenden Risiken zentralisierter cloudbasierter Bildungsökosysteme. 

Da Tausende Schulen von einem einzigen Plattformanbieter abhängen, kann eine Kompromittierung, die einen Anbieter betrifft, sich rasch gleichzeitig auf Hunderte Einrichtungen ausweiten. 

Advertisement

Als Reaktion auf den Vorfall versetzte Instructure Canvas später in den Wartungsmodus und untersuchte den Angriff beziehungsweise reagierte darauf. 

Das Unternehmen erklärte, es arbeite weiter daran, das vollständige Ausmaß des Angriffs zu ermitteln und betroffene Dienste wiederherzustellen.

Wie Organisationen ihre Cyberresilienz verbessern können

Da Erpressergruppen zunehmend SaaS-Anbieter ins Visier nehmen, die große Mengen sensibler Daten von Studierenden und Beschäftigten speichern, sollten Organisationen überprüfen, wie sie Lernmanagementsysteme und verbundene Dienste absichern. 

  • Überprüfen Sie den Zugriff auf privilegierte Konten und setzen Sie rollenbasierte Zugriffskontrollen durch, um unnötige Zugriffe auf sensible Systeme und Daten zu begrenzen.
  • Verlangen Sie phishing-resistente Multifaktor-Authentifizierung für Administratoren, Lehrkräfte und andere Konten mit hohem Risiko.
  • Beschränken Sie unnötigen API-Zugriff und überwachen Sie die Datenexportaktivitäten genau auf Anzeichen von Missbrauch oder nicht autorisierten Downloads.
  • Zentralisieren Sie Authentifizierungs-, API- und Plattformprotokolle in einem SIEM, um verdächtige Aktivitäten und nicht autorisierte Portaländerungen in Echtzeit zu erkennen.
  • Führen Sie regelmäßig Sicherheitsbewertungen durch Dritte von Anbietern cloudbasierter Lernplattformen durch und überprüfen Sie deren Verfahren für die Reaktion auf Vorfälle und den Datenschutz.
  • Pflegen Sie Offline-Backups und erstellen Sie alternative Kommunikations- und Lernkontinuitätspläne für den Fall, dass kritische Plattformen nicht verfügbar sind.
  • Testen Sie Pläne zur Reaktion auf Vorfälle und zur Notfallwiederherstellung durch Planspiele, die SaaS-Ausfälle, Ransomware und Szenarien der Datenerpressung simulieren.

Die Umsetzung dieser Maßnahmen kann Bildungseinrichtungen dabei helfen, ihre Gefährdung durch sich weiterentwickelnde Erpressungsbedrohungen zu verringern und zugleich eine größere betriebliche Resilienz gegenüber künftigen Angriffen und Störungen von SaaS-Plattformen aufzubauen. 

Risiken zentralisierter Cloud-Plattformen

Der Canvas-Vorfall verdeutlicht die wachsenden Risiken, denen Organisationen ausgesetzt sind, wenn sie stark auf zentralisierte Cloud-Plattformen angewiesen sind. 

Bildungseinrichtungen sind häufig attraktive Ziele, weil sie große Mengen sensibler Daten von Studierenden und Beschäftigten in komplexen und dezentralisierten IT-Umgebungen verwalten.

Der Angriff zeigt außerdem, wie Erpressergruppen ihre Aktivitäten über traditionelle Ransomware-Taktiken hinaus ausweiten. 

Statt sich ausschließlich auf die Verschlüsselung von Systemen zu konzentrieren, kombinieren Angreifer zunehmend Datendiebstahl mit Dienstunterbrechungen und öffentlichem Druck, um ihre Verhandlungsposition zu stärken. 

greifen viele Organisationen zunehmend auf Zero Trust-Strategien zurück, um Zugriffskontrollen zu stärken, die Angriffsfläche zu verkleinern und die Auswirkungen kompromittierter Konten oder Systeme zu begrenzen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.