
News Observation Lab for Future
InstructureがShinyHuntersとの身代金合意でCanvasデータ漏洩を防止

身代金合意の概要
Instructure(米国の教育テクノロジー企業)は、分散型サイバー犯罪恐喝グループShinyHuntersが同社のネットワークに侵入し、数千の学校や大学から取得した情報を漏洩させようと脅迫したことを受け、同グループと「合意」に至ったと発表しました。合意に基づき、身代金を支払うことでデータ公開のリスクを回避し、盗まれたデータはデジタル的に破壊された上で返却されたとしています。
漏洩規模と影響
今回の攻撃で3.65TBのデータが盗まれ、約9,000の組織が影響を受けました。その後、2026年5月7日に第二波が検知され、約330の機関でCanvasのログインポータルが恐喝メッセージに改ざんされ、Instructureは2026年5月12日までに身代金交渉かデータ漏洩リスクのどちらかを選択するよう求められました。攻撃者はFree‑for‑Teacher環境の脆弱性を利用し、約2億7,500万件の記録(ユーザー名、メールアドレス、コース名、登録情報、メッセージ等)を取得しましたが、コース内容や提出物、資格情報は侵害されていないとInstructureは強調しています。
対応策と今後の方針
InstructureはFree‑for‑Teacherアカウントを一時的に閉鎖し、特権認証情報とアクセストークンを撤回、内部キーをローテーション、トークン生成経路を制限し、追加のセキュリティ対策を導入しました。また、専門ベンダーと協力してフォレンジック分析を支援し、サイバーセキュリティ体制の改善と包括的なデータレビューを実施しています。
同社は「サイバー犯罪者への完全な確実性はないが、可能な限り顧客に安心感を提供するために、管理できる範囲で全ての手順を踏むことが重要」とコメントし、教育機関へフィッシング警告の迅速な発行と直接連絡の必要性を訴えています。
元記事: https://thehackernews.com/2026/05/instructure-reaches-ransom-agreement.html