Si vous travaillez dans la sécurité informatique du secteur de l'éducation, Actualités concernant Canvas L'impact est considérable. Instructure, la société à l'origine du système de gestion de l'apprentissage utilisé par plus de 8 000 universités et écoles, a subi une importante cyberattaque. Selon certaines sources, jusqu'à 275 millions d'utilisateurs pourraient être touchés. Il s'agit de l'une des plus importantes violations de données de l'histoire de l'éducation.
J'ai déjà vu ce genre de situation. Et je comprends parfaitement les équipes qui, en ce moment, doivent gérer simultanément les appels de la direction, des parents et de la presse.
Alors que les premiers rapports se concentraient sur un accès authentifié via l'environnement Salesforce d'Instructure, l'analyse complète révèle une chaîne d'attaque plus complexe. La faille d'avril 2026 a exploité les comptes Free-For-Teacher (un programme depuis définitivement fermé par Instructure) comme principal point d'entrée. Cette faille diffère de celle de septembre 2025, qui reposait sur une technique d'ingénierie sociale ciblant l'instance Salesforce d'Instructure.
Lors de la précédente attaque contre Instructure en septembre 2025, ShinyHunters avait utilisé l'ingénierie sociale pour pénétrer l'environnement commercial Salesforce d'Instructure, accédant ainsi aux informations de contact de l'entreprise. pas Les données des étudiants ou des clients de la plateforme Canvas. Cependant, la violation de données d'avril 2026 est catégoriquement différente : elle ciblait Canvas. systèmes de production Directement, compromettant les messages privés, les noms, les adresses électroniques et les numéros d'identification étudiante de près de 275 millions d'utilisateurs. Systèmes différents. Impact différent. Même acteur malveillant. Cela démontre que ShinyHunters considère Instructure comme une cible de grande valeur qu'il convient de réexaminer, et que tout établissement utilisant Canvas doit partir du principe qu'une telle attaque pourrait se reproduire.
Pour de nombreuses institutions, Canvas est connecté à SalesforceIl en va de même pour la plupart des plateformes EdTech modernes.
La question que chaque établissement devrait se poser n'est pas seulement « Nos données étudiantes étaient-elles dans les systèmes d'Instructure ? » mais plutôt « À quoi nos fournisseurs SaaS ont-ils accès dans notre environnement, via des intégrations que nous ne surveillons peut-être même pas ? »
Chronologie : Comment la brèche s'est déroulée

Pour les institutions concernées, cela signifiait examens finaux reportés, les systèmes administratifs verrouillés et les équipes de sécurité travaillant 24 heures sur 24, souvent avec des informations incomplètes.
Comprendre l'attaque Canvas par ShinyHunters : les intégrations SaaS concernent aussi l'identité.
Des groupes comme ShinyHunters et Scattered Spider, dont nous avons analysé les tactiques en détail, ont rarement besoin de trouver une vulnérabilité technique lorsqu'ils peuvent utiliser des identifiants valides. Ils privilégient la solution de facilité : un jeton OAuth aux autorisations excessives, un compte de service disposant de privilèges étendus ou une faille dans l'authentification multifacteur d'un système ancien.
Comment ShinyHunters contourne l'authentification multifacteur : AiTM et hameçonnage par code d'appareil
Les chercheurs en sécurité ont documenté trois techniques principales utilisées par ShinyHunters :
Vishing + AiTM (hameçonnage par l'adversaire au milieu)
Un pirate se faisant passer pour un technicien du support informatique appelle un employé ciblé et le redirige vers une page d'hameçonnage falsifiée. Lorsque l'utilisateur saisit ses identifiants et son code d'authentification multifacteur (MFA), la page les transmet en temps réel au fournisseur d'identité légitime, qui y voit une connexion normale et autorise l'accès. L'authentification multifacteur traditionnelle est ainsi contournée.
hameçonnage par carte (vishing) et hameçonnage par code d'appareil
Les attaquants incitent les utilisateurs à saisir un code sur la page de vérification légitime de Microsoft (ou d'un autre fournisseur d'identité). Ceci leur octroie directement un jeton OAuth, et non un mot de passe ou un code d'authentification multifacteur (MFA). Cette technique contourne toutes les formes d'authentification multifacteur, y compris les clés d'accès, car elle cible la couche d'autorisation plutôt que le processus de connexion.
exploitation de la chaîne d'approvisionnement OAuth
Plutôt que d'attaquer directement une institution, les attaquants compromettent les jetons OAuth d'un fournisseur SaaS, puis les utilisent pour accéder à son environnement. C'est précisément le mode opératoire observé lors de la faille de sécurité Drift chez Salesloft, et il semble pertinent dans le cas présent.
Le point commun : le comportement post-authentification est le nouveau champ de bataille. Si vos outils de sécurité ne signalent que la connexion initiale, vous passerez à côté des mouvements latéraux qui suivent.
Les environnements éducatifs modernes sont profondément intégrés. Par exemple, votre plateforme de gestion de l'apprentissage (LMS) peut se connecter à votre CRM Salesforce, qui se connecte ensuite à votre système d'information étudiant, lequel se connecte à votre fournisseur d'identité. Chacune de ces intégrations utilise un jeton OAuth, une clé API ou des identifiants de compte de service. Il s'agit d'une identité non humaine (INH). Dans la plupart des environnements, ces identités bénéficient d'un accès étendu, ne sont soumises à aucune authentification multifacteur (MFA), font l'objet d'une surveillance minimale et leur sécurité n'est pas clairement définie.

Une fois connectés avec des identifiants valides, les attaquants se déplacent latéralement, discrètement et rapidement. Au moment où l'alerte est déclenchée, ils sont souvent déjà présents dans le système depuis plusieurs jours.
Que pouvez-vous faire dès maintenant pour vous protéger contre les futures tentatives d'usurpation d'identité ?
Vérifiez vos identifiants d'intégration SaaS
Parmi vos fournisseurs, lesquels possèdent des jetons OAuth ou des identifiants API leur permettant d'accéder à votre environnement Salesforce, à votre fournisseur d'identité ou à vos systèmes de données étudiantes ? Ces identifiants constituent des données d'information non bancaires et doivent être traités avec la même rigueur que tout compte utilisateur privilégié : leur accès doit être strictement limité, surveillé et renouvelé régulièrement. La plupart des établissements avec lesquels nous échangeons ignorent l'étendue des besoins et manquent de visibilité sur les accès au sein de leur environnement. C'est la première chose à régler.
Accédez à la visibilité de vos comptes de service
Les comptes de service Dans votre environnement sur site et hybride, de nombreux comptes bénéficient de privilèges permanents, sans authentification multifacteur et avec une surveillance minimale. Commencez par identifier les comptes présents dans votre environnement, en incluant non seulement ceux que vous connaissez, mais aussi ceux qui ont discrètement accumulé des accès au fil des années et des modifications du système. On ne peut pas protéger ce qu’on ne voit pas.
Imposer l'authentification multifacteur partout, surtout là où elle est la plus difficile.
La plupart des institutions ont mis en place l'authentification multifacteur (MFA) pour les applications cloud et les VPN. Cependant, les attaquants n'utilisent pas la porte d'entrée principale. Ils exploitent des protocoles obsolètes (NTLM, Kerberos, LDAPS, etc.) qui contournent totalement les contrôles modernes. Étendre l'authentification multifacteur à ces protocoles sans perturber les opérations est l'une des mesures les plus efficaces que vous puissiez prendre.
Préparez-vous à des attaques de phishing ciblées utilisant des données volées.
La nature des données volées accroît considérablement le risque. Les informations exposées comprennent des messages privés faisant référence à de véritables cours, aux noms des étudiants, aux coordonnées des enseignants et aux relations institutionnelles. Les attaquants peuvent ainsi concevoir des messages d'hameçonnage hautement personnalisés, ciblant des cours et des conversations réelles. Une formation générique à l'hameçonnage est insuffisante. Il est essentiel de sensibiliser les utilisateurs à la vigilance accrue lors du survol des liens, à la vérification des requêtes par des canaux externes et à la nécessité d'une attention particulière pour toute communication faisant référence à des cours Canvas spécifiques. Il convient également de surveiller les nouveaux domaines d'hameçonnage usurpant l'identité visuelle de Canvas.
GUIDE PRATIQUE
Étendre l'authentification multifacteur partout
Comment combler les lacunes en matière d'authentification entre les systèmes existants et sur site

Surveillez les mouvements latéraux en temps réel
Le laps de temps entre la défaillance initiale et les dommages importants se compte souvent en heures. Détection et réponse aux menaces d'identité (ITDR) offre à votre SOC une visibilité sur les comportements d'authentification anormaux tels que des temps d'accès inhabituels, des incompatibilités de protocole, des comptes accédant à des systèmes qu'ils n'ont jamais utilisés auparavant, afin que vous puissiez agissez avant que le rayon de l'explosion ne s'étende..
Tenez compte de vos obligations réglementaires.
Au-delà de la réponse technique, les institutions concernées doivent faire face à d'importantes obligations de conformité. Étant donné que Canvas dessert les districts scolaires (de la maternelle à la terminale), les collèges, les universités et les ministères de l'Éducation, cette violation de données a des conséquences :
- FERPA (Loi sur les droits à l'éducation et la protection de la vie privée des familles) : Cela fait peser la charge de la notification sur l'établissement, et non sur le fournisseur.
- COPPA (Loi sur la protection de la vie privée des enfants en ligne) : Pertinent pour les districts scolaires de la maternelle à la terminale qui traitent des données sur les mineurs
- Environ 130 lois étatiques sur la protection de la vie privée des étudiants avec des délais et des exigences de notification variables
Les institutions qui tardent à répondre s'exposent non seulement à une atteinte à leur réputation, mais aussi à des conséquences juridiques et réglementaires. Des recours collectifs sont déjà en cours contre Instructure ; votre institution pourrait donc également faire l'objet de poursuites. Consultez dès maintenant votre service juridique concernant les obligations de notification et de documentation.
Prochaines étapes : Réduire la surface d’attaque liée à votre identité
Une fois les vulnérabilités les plus urgentes neutralisées, le travail à long terme consiste à réduire systématiquement la surface d'attaque liée à l'usurpation d'identité. Deux capacités sont essentielles à cet égard.
Gestion de la posture de sécurité des identités (ISPM) Elle met en lumière les risques accumulés au fil des ans : comptes obsolètes, politiques d’authentification multifacteur mal configurées, utilisation de protocoles anciens, comptes de service aux privilèges excessifs. Elle offre à votre équipe une vision continue et priorisée des problèmes à corriger et de leur ordre d’intervention. C’est ce qui fait la différence entre réagir aux violations de sécurité et s’attaquer aux facteurs qui les rendent possibles.
Accédez à l'intelligence Cette solution va plus loin en cartographiant chaque chemin d'accès au sein de votre environnement, révélant ainsi la prolifération des privilèges, les droits inutilisés et les routes cachées que les outils IAM traditionnels ne détectent pas. Pour les établissements d'enseignement où des années d'expérience ont été consacrées aux droits d'accès du personnel, des enseignants et à des dizaines de systèmes intégrés, cette visibilité rend le principe du moindre privilège concret et non théorique.
Les institutions qui mettent en place cette discipline en matière de sécurité sont celles qui ne se retrouvent pas à la une des journaux lors de la prochaine violation de données chez un fournisseur.

Une note sur ce que Silverfort a vu
Silverfort travaille avec des institutions, notamment Collège Pembroke, Cambridge et Université du Pacifique Nous avons précisément relevé ces défis. Nous avons également conçu et mis en œuvre Plans de réponse aux incidents d'identité contre ShinyHunters et Scattered Spider en temps réel… pas en théorie, mais pendant infection attaques.
Si vous vous demandez où se situe votre institution, discutons-en. Réservez un appel avec notre équipe dès aujourd'hui.
Vous souhaitez en savoir plus sur la sécurité de l'identité dans le secteur de l'éducation ?
Lisez des études de cas et découvrez comment Silverfort vous aide à protéger chaque dimension de votre identité.

