Des étudiants dans tous les États-Unis ont été privés d’accès à leurs cours, quiz et notes pendant la période des examens finaux, après que des acteurs malveillants ont défiguré des centaines de portails de connexion Canvas dans le cadre d’une campagne d’extorsion liée à ShinyHunters.
La perturbation a touché des établissements d’enseignement supérieur, des universités et des districts scolaires dans le monde entier, soulignant les risques croissants de cybersécurité auxquels sont confrontées les plateformes éducatives basées dans le cloud.
« ShinyHunters a de nouveau piraté Instructure. Au lieu de nous contacter pour résoudre le problème, ils nous ont ignorés et ont effectué quelques “correctifs de sécurité” », a déclaré le groupe dans un message de défiguration d’un portail de connexion Canvas, selon BleepingComputer.
Principaux enseignements de l’incident Canvas
- Des acteurs malveillants liés à ShinyHunters ont défiguré des portails de connexion Canvas touchant actuellement environ 330 établissements d’enseignement.
- La perturbation a touché les étudiants et le personnel enseignant pendant la période des examens finaux, limitant l’accès aux cours, aux notes et aux devoirs.
- L’incident fait suite à des affirmations selon lesquelles les attaquants auraient volé 280 millions de dossiers d’étudiants et de membres du personnel liés aux plateformes Canvas.
- Selon les informations disponibles, les attaquants ont exploité une vulnérabilité qui permettait de modifier les pages de connexion des établissements.
- Cette campagne met en évidence les risques croissants associés aux plateformes éducatives centralisées basées dans le cloud et aux tactiques d’extorsion visant les services SaaS.
Ce que nous savons pour l’instant du récent incident Canvas
| Détails de l’incident | Informations rapportées |
|---|---|
| Plateforme touchée | Instructure Canvas |
| Groupe d’acteurs malveillants | ShinyHunters |
| Type d’attaque | Extorsion et défiguration de portail |
| Nombre estimé d’établissements touchés | Environ 330 |
| Impact rapporté | Défiguration du portail de connexion, perturbation du service |
| Moment de l’attaque | Pendant la période des examens finaux dans les universités américaines |
| Régions touchées | États-Unis et, selon les informations disponibles, Australie |
| Réponse du fournisseur | Canvas a été placé en mode maintenance pendant la poursuite de l’enquête |
La panne de Canvas touche des universités dans le monde entier
L’incident aurait touché environ 330 établissements d’enseignement, des avis de défiguration étant apparus à la fois sur les portails de connexion Canvas et dans l’application mobile Canvas.
Des universités comme Columbia, Georgetown, Harvard, Princeton, Rutgers et Kent State ont averti les étudiants et le personnel enseignant de la perturbation, tandis que des utilisateurs de Reddit ont également signalé des universités touchées en Australie.
Canvas servant de plateforme centralisée de gestion de l’apprentissage pour des milliers d’établissements dans le monde, la perturbation s’est rapidement propagée à plusieurs régions et environnements universitaires.
Le moment de l’attaque a amplifié son impact.
De nombreux établissements d’enseignement supérieur et universités des États-Unis sont actuellement en pleine période d’examens finaux, empêchant les étudiants d’accéder à leurs cours, quiz, supports d’étude, notes et remises de devoirs.
Les professeurs et les administrateurs auraient également rencontré des problèmes pour finaliser les notes et gérer les opérations universitaires de fin de semestre, les services Canvas étant devenus indisponibles.
Instructure enquête sur un vol présumé de données lors d’un incident antérieur
La dernière perturbation survient seulement quelques jours après qu’Instructure a révélé enquêter sur des affirmations selon lesquelles des acteurs malveillants auraient volé environ 280 millions de dossiers d’étudiants et de membres du personnel liés à plus de 8 800 écoles et plateformes éducatives utilisant Canvas.
Selon les attaquants, les données prétendument volées comprennent des dossiers d’utilisateurs, des informations d’inscription et des messages privés, qui auraient été consultés par l’intermédiaire des API Canvas et de fonctionnalités d’exportation des données.
Instructure a confirmé que des données avaient été consultées lors de cet incident de plus grande ampleur, mais a indiqué que son enquête se poursuivait.
L’attaque met en évidence les risques des plateformes SaaS centralisées
Selon les informations disponibles, la campagne de défiguration a exploité une vulnérabilité des systèmes d’Instructure qui permettait aux attaquants de modifier les pages de connexion des établissements.
Bien que les détails techniques n’aient pas été communiqués, l’incident montre comment les groupes d’extorsion associent de plus en plus le vol de données à des perturbations publiques pour pousser les organisations à payer des rançons.
La campagne souligne également les risques croissants associés aux écosystèmes technologiques éducatifs centralisés et basés dans le cloud.
Des milliers d’écoles dépendant d’un seul fournisseur de plateforme, une compromission touchant un fournisseur peut rapidement se propager à des centaines d’établissements simultanément.
En réponse à l’incident, Instructure a ensuite placé Canvas en mode maintenance pendant l’enquête et la réponse à l’attaque.
L’entreprise a déclaré poursuivre ses efforts afin de déterminer l’ampleur totale de la compromission et de rétablir les services touchés.
Comment les organisations peuvent renforcer leur cyberrésilience
Alors que les groupes d’extorsion ciblent de plus en plus les fournisseurs SaaS qui stockent de grands volumes de données sensibles d’étudiants et de membres du personnel, les organisations devraient réévaluer la manière dont elles sécurisent les systèmes de gestion de l’apprentissage et les services connectés.
- Examiner l’accès aux comptes privilégiés et appliquer des contrôles d’accès fondés sur les rôles afin de limiter l’exposition inutile aux systèmes et aux données sensibles.
- Exiger une authentification multifacteur résistante à l’hameçonnage pour les administrateurs, le personnel enseignant et les autres comptes à haut risque.
- Limiter les accès inutiles à l’API et surveiller étroitement l’activité d’exportation des données afin de détecter les signes d’utilisation abusive ou de téléchargements non autorisés.
- Centraliser les journaux d’authentification, d’API et de plateforme dans un SIEM afin de détecter en temps réel les activités suspectes et les modifications non autorisées des portails.
- Réaliser régulièrement des évaluations de sécurité de fournisseurs tiers de plateformes d’apprentissage dans le cloud et examiner leurs pratiques en matière de réponse aux incidents et de protection des données.
- Conserver des sauvegardes hors ligne et mettre en place des plans alternatifs de communication et de continuité de l’apprentissage au cas où des plateformes critiques deviendraient indisponibles.
- Tester les plans de réponse aux incidents et de reprise après sinistre au moyen d’exercices sur table simulant des pannes de services SaaS, des rançongiciels et des scénarios d’extorsion de données.
La mise en œuvre de ces mesures peut aider les établissements d’enseignement à réduire leur exposition aux menaces d’extorsion émergentes, tout en renforçant leur résilience opérationnelle face aux futures attaques et perturbations visant les plateformes SaaS.
Les risques des plateformes cloud centralisées
L’incident Canvas met en évidence les risques croissants auxquels s’exposent les organisations qui dépendent fortement de plateformes cloud centralisées.
Les établissements d’enseignement constituent souvent des cibles attrayantes, car ils gèrent de grandes quantités de données sensibles d’étudiants et de membres du personnel au sein d’environnements informatiques complexes et décentralisés.
L’attaque illustre également la manière dont les groupes d’extorsion étendent leurs activités au-delà des tactiques traditionnelles des rançongiciels.
Plutôt que de se concentrer uniquement sur le chiffrement des systèmes, les attaquants associent de plus en plus le vol de données à des perturbations de services et à une pression publique afin d’accroître leur pouvoir de négociation.
À mesure que les attaques contre les plateformes basées dans le cloud évoluent, de nombreuses organisations adoptent des stratégies zero trust afin de renforcer les contrôles d’accès, de réduire leur exposition et de limiter l’impact des comptes ou systèmes compromis.

