Scroll to top
    Zurück zum Blog
    IT-Sicherheit

    Canvas-Hack eskaliert: Instructure zahlt Lösegeld an ShinyHunters

    275 Millionen Datensätze aus Schulen und Hochschulen im Visier

    12.05.2026 9 min Lesezeit
    Live · Wasacon Threat Intel

    Erpressungslösegelд · ShinyHunters → Instructure

    0
    Bezahlt

    ≈ Geschätzte Summe · BTC-Transfer · TX läuft …

    Instructure

    transfer

    ShinyHunters

    275 Mio.

    Datensätze

    ≈ 9.000

    Einrichtungen

    Mio.

    Schüler & Studenten

    Canvas-Hack: Instructure zahlt Lösegeld an ShinyHunters – 275 Mio. Datensätze betroffen

    Hinweis: Die genaue Höhe des gezahlten Lösegelds ist nicht offiziell bestätigt. Die hier gezeigten 3.000.000 € sind eine plausible Schätzung auf Basis vergleichbarer Vorfälle und Berichten von Sicherheitsmedien.

    Auf einen Blick

    Der Canvas-Betreiber Instructure hat nach einem Cyberangriff der Gruppe ShinyHunters offenbar eine Vereinbarung getroffen. Betroffen sind rund 275 Millionen Datensätze aus fast 9.000 Schulen, Hochschulen und Bildungseinrichtungen. Selbst wenn ein Lösegeld gezahlt wurde – niemand kann garantieren, dass die Daten tatsächlich gelöscht wurden.

    Canvas-Hack: Millionen Bildungsdaten im Visier

    Der Betreiber der weltweit genutzten Lernplattform Canvas, das US-Unternehmen Instructure, hat nach einem schweren Cyberangriff offenbar eine Vereinbarung mit der Hackergruppe ShinyHunters getroffen. Laut aktuellen Berichten wurden enorme Datenmengen aus Bildungseinrichtungen kompromittiert.

    Datensätze

    ≈ 275 Millionen

    Einrichtungen

    ≈ 9.000 Schulen & Hochschulen

    Gruppe

    ShinyHunters

    Status

    Vereinbarung getroffen

    Angriff auf das digitale Herz vieler Bildungseinrichtungen

    Besonders kritisch: Die Angreifer sollen nicht nur Daten entwendet, sondern zeitweise auch Login-Seiten manipuliert haben. Nutzer berichteten von Erpressungsnachrichten direkt im Umfeld der Plattform.

    Der Vorfall zeigt erneut, dass moderne Cyberangriffe längst nicht mehr nur klassische Unternehmensnetzwerke treffen. Plattformen mit zentralen Benutzerkonten, Kommunikationsdaten und großen Nutzerzahlen sind heute bevorzugte Ziele professioneller Gruppen.

    Nach bisherigen Informationen könnten betroffen sein:

    • Namen
    • E-Mail-Adressen
    • Kurs- und Einschreibedaten
    • Interne Kommunikationsdaten
    • Nutzerkennungen und Organisationsinformationen

    ⚠️ Instructure erklärte zwar, dass keine Zahlungsdaten oder Sozialversicherungsnummern abgeflossen seien – dennoch reichen bereits diese Informationen für massive Folgeangriffe aus.

    Warum Bildungsdaten extrem wertvoll sind

    Viele unterschätzen den Wert solcher Datenlecks. Gerade Daten aus Schulen und Hochschulen eignen sich hervorragend für:

    Gezielte Phishing-Kampagnen

    Mit echten Namen, Kursdaten und Kontext wirken Mails extrem glaubwürdig.

    Social Engineering

    Angreifer kennen Rolle, Studienfach, Lehrkraft – und manipulieren passgenau.

    Identitätsmissbrauch

    Konten werden übernommen oder als Sprungbrett verwendet.

    Credential Stuffing

    Wiederverwendete Passwörter werden gegen andere Dienste getestet.

    Spätere Unternehmensangriffe

    Aus dem Studentenaccount von heute wird der Mitarbeiter-Login von morgen.

    Cyberkriminelle denken langfristig. Ein kompromittierter Studentenaccount heute kann Jahre später der Einstiegspunkt in ein Unternehmensnetzwerk sein.

    ShinyHunters: keine unbekannte Gruppe

    Die Gruppe ShinyHunters gehört seit Jahren zu den bekanntesten Akteuren im Bereich Datenhandel und Leak-Erpressung. Die Täter wurden bereits mit Angriffen auf große Plattformen, Datenmarktplätze und Cloud-Dienste in Verbindung gebracht.

    Im aktuellen Fall berichten Sicherheitsmedien, dass Instructure eine Vereinbarung mit den Angreifern getroffen habe, um die Veröffentlichung der Daten zu verhindern. Laut Aussagen des Unternehmens wurden digitale Nachweise über die angebliche Löschung der Daten übermittelt.

    🚨 Das Kernproblem bleibt: Niemand kann garantieren, dass gestohlene Daten tatsächlich gelöscht wurden. Sobald Daten exfiltriert wurden, verlieren Unternehmen faktisch die Kontrolle.

    Der wahre Schwachpunkt moderner Plattformen

    Besonders interessant: Der Angriff soll über einen Bereich erfolgt sein, der mit Support- oder Nutzerverwaltungsfunktionen zusammenhing. Genau solche Bereiche werden in vielen Organisationen unterschätzt:

    Helpdesk-Systeme
    Support-Portale
    API-Schnittstellen
    Self-Service-Funktionen
    OAuth-Integrationen
    SSO-Umgebungen

    Diese Systeme sind oft schwächer überwacht als die Kerninfrastruktur – obwohl sie direkten Zugriff auf Benutzerkonten und sensible Daten ermöglichen.

    Was Unternehmen daraus lernen müssen

    Der Canvas-Fall zeigt erneut: Große Plattform bedeutet nicht automatisch hohe Sicherheit. Viele Unternehmen verlassen sich blind auf bekannte Cloud-Dienste und gehen davon aus, dass Sicherheitsmaßnahmen „schon vorhanden sein werden". Die Realität sieht anders aus.

    Gerade externe Plattformen benötigen:

    • Kontinuierliches Monitoring
    • Zugriffskontrollen
    • Zentrale Log-Auswertung
    • MFA-Strategien
    • Anomalie-Erkennung
    • SaaS-Sicherheitsanalysen
    • Incident-Response-Pläne

    Wer keine Transparenz über seine externen Dienste hat, merkt Angriffe oft erst dann, wenn Daten bereits im Darknet auftauchen.

    Wasacon-Einordnung

    Der Angriff auf Instructure zeigt die nächste Entwicklungsstufe moderner Cyberkriminalität: Nicht mehr nur klassische Ransomware steht im Fokus – sondern die Kontrolle über digitale Identitäten, Kommunikationssysteme und Plattformvertrauen.

    Besonders gefährlich wird es, wenn Plattformen mit Millionen Nutzern kompromittiert werden. Daraus entstehen langfristige Risiken für Schulen, Unternehmen, Behörden und Privatpersonen gleichzeitig. Cybersecurity endet heute nicht mehr am eigenen Serverraum.

    Wasacon unterstützt bei:

    EDR/XDR-Strategien
    SaaS-Sicherheitsanalysen
    MFA- und Zugriffskonzepten
    SIEM & Log-Monitoring
    Incident Response
    Backup- & Recovery-Strategien
    Notfall- und Krisenkommunikation

    Häufige Fragen

    Sicherheitslücken erkennen, bevor Angreifer Sie zur Schlagzeile machen

    Wasacon prüft Ihre SaaS-Plattformen, Identitäten und Backups – und zeigt klar, wo die echten Risiken liegen.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Rechtlicher Hinweis: wasacon.com erwirbt, exfiltriert, lädt herunter, besitzt, hostet, greift auf, konsultiert, verbreitet oder veröffentlicht keine unrechtmäßig erlangten Daten. Diese Plattform indexiert ausschließlich öffentlich sichtbare Informationen, die von Ransomware-Betreibern und offenen Webquellen veröffentlicht wurden, ohne auf die zugrunde liegenden gestohlenen Inhalte zuzugreifen oder diese zu erlangen. Der Dienst wird zur Unterstützung des öffentlichen Bewusstseins, der legitimen Forschung und der Cyber-Resilienz bereitgestellt. Über diese Website werden keine gestohlenen persönlichen oder vertraulichen Daten gesammelt oder verbreitet.

    Transparenzhinweis

    Dieser Artikel basiert auf öffentlich zugänglichen Informationen sowie auf Angaben einer Darknet-Leak-Seite. Die dort veröffentlichten Behauptungen konnten zum Zeitpunkt der Veröffentlichung nicht unabhängig verifiziert werden. Die Erwähnung eines Unternehmens bedeutet nicht automatisch, dass ein erfolgreicher Cyberangriff oder Datenabfluss stattgefunden hat.

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen