
Spécialiste LLMs, AI Agents et Infrastructure IA
Le groupe de hackers ShinyHunters a compromis 3,65 To de données sur la plateforme éducative Canvas, impactant 275 millions d'utilisateurs et 9.000 institutions. Les données volées incluent informations personnelles, historiques scolaires et données financières. L’incident souligne des problèmes de sécurité critiques dans les LMS, alors que 45 % des universités ont subi des cyberattaques en deux ans.
Le 5 octobre 2023, le groupe de hackers ShinyHunters a revendiqué une cyberattaque majeure contre Canvas, une plateforme de gestion de l'apprentissage (LMS) exploitée par Instructure. Lors de cet incident, les hackers ont volé 3,65 téraoctets (To) de données sensibles, affectant 275 millions d’utilisateurs issus de plus de 9.000 institutions éducatives à travers le monde.
Les données compromises incluent :
Selon des informations rapportées par The Verge, les hackers ont exigé une rançon avec une échéance au 12 mai 2026, menaçant de publier les données si leurs demandes ne sont pas satisfaites. En parallèle, ils ont ciblé les portails de connexion des écoles, perturbant leur fonctionnement durant des périodes critiques telles que les examens finaux.
Les plateformes éducatives comme Canvas concentrent des quantités massives de données sensibles, ce qui en fait des cibles attractives pour les cybercriminels. Une étude récente révèle que :
L'incident de Canvas éclipse d'autres cyberattaques notables dans le secteur éducatif par son ampleur. Par exemple, une attaque sur Blackboard en 2023 avait compromis environ 2 millions de comptes, un chiffre bien inférieur aux 275 millions d’utilisateurs affectés par cette attaque.
Les systèmes LMS présentent souvent des vulnérabilités, notamment :
Suite à l'attaque, Instructure a temporairement suspendu les opérations de Canvas pour limiter l’impact et mener une enquête approfondie. Cependant, ShinyHunters a aggravé la situation en modifiant les portails de connexion, forçant les institutions affectées à adopter des mesures de contournement en urgence.
Des experts en cybersécurité, comme Luke Connolly de l’entreprise Emisoft, ont critiqué un manque de transparence et l’absence de plan de gestion de crise adéquat. La situation a relancé les discussions sur la responsabilité des fournisseurs de services éducatifs dans la protection des données sensibles.
Les spécialistes recommandent aux plateformes éducatives et aux institutions de prendre des mesures préventives robustes, telles que :
Les recherches montrent que 70 % des violations de données pourraient être évitées si des formations adéquates en cybersécurité étaient dispensées.
Les hackers ont volé 3,65 To de données incluant des informations personnelles, des historiques académiques et des données financières appartenant à des étudiants, enseignants et administrateurs.
Les experts recommandent d'utiliser l'authentification multifactorielle (MFA), de réaliser des audits de sécurité réguliers, de former les utilisateurs à la cybersécurité et d’implémenter des systèmes de détection d'anomalies basés sur l'IA.
Les régulateurs pourraient imposer des lois plus strictes sur la protection des données, et les institutions éducatives devront renforcer leurs investissements en cybersécurité, impactant potentiellement d'autres priorités budgétaires.
💡 Dica Pro: Pour minimiser l'impact des attaques de type ransomware, mettez en place des sauvegardes régulières hors site et hors ligne. Ces sauvegardes, combinées à une stratégie de restauration testée, permettent de limiter la pression exercée par une demande de rançon.