La fuite de données Instructure/Canvas, qui a récemment dominé l'actualité en matière de cybersécurité, a franchi une nouvelle étape.
Des millions d'étudiants ont vu leurs données personnelles volées , le groupe d'extorsion ShinyHunters revendiquant la violation de données et exerçant une pression supplémentaire pour obtenir des rançons en harcelant directement les utilisateurs de Canvas .
Ce qui semble avoir porté ses fruits. Sur la page web d'Instructure concernant la récente fuite de données, une mise à jour datée du 11 mai 2026 indique :
« Nous savons que la publication potentielle de données relatives à cet incident préoccupe de nombreux clients. Nous comprenons combien une telle situation peut être perturbante, et la protection de notre communauté demeure notre priorité absolue. »
Consciente de cette responsabilité, Instructure a conclu un accord avec l'acteur non autorisé impliqué dans cet incident.
Cela signifie qu'Instructure a payé ShinyHunters. Une partie de cette somme servira très certainement à financer de futures opérations de cybercriminalité. La question de savoir si les entreprises doivent céder aux rançons ou aux demandes d'extorsion reste un sujet de débat controversé, et je ne souhaite pas le relancer ici.
Ce que je ne comprends pas, c'est la phrase suivante dans la mise à jour :
« Les données nous ont été renvoyées. »
Même si cela peut paraître rassurant, en cybersécurité, les données ne sont pas un ordinateur portable emprunté ou un dossier égaré. Une fois copiées, elles peuvent l'être encore et encore.
C'est important car l'incident ne se limitait pas à un simple accès temporaire. Instructure a déclaré que l'accès non autorisé concernait des noms d'utilisateur, des adresses électroniques, des noms de cours, des informations d'inscription et des messages.
Les données ne peuvent pas simplement être « renvoyées ».
Ainsi, lorsqu'une entreprise affirme que les données ont été « restituées » et que des « journaux de destruction » ont été fournis, la véritable question n'est pas de savoir si les attaquants possèdent encore les fichiers originaux. Il s'agit plutôt de savoir si des copies ont été réalisées, si ces copies ont été partagées et avec qui. En d'autres termes, il s'agit de déterminer si les risques liés à la violation ont réellement été éliminés. Bien que ce type de cybercriminels opère généralement sur la base de la confiance, la récupération des données numériques n'est jamais garantie.
La bonne nouvelle, c'est qu'Instructure affirme qu'aucun mot de passe, date de naissance, identifiant gouvernemental ou information financière n'a été impliqué. Cependant, les noms, adresses électroniques, détails des cours et messages privés suffisent encore à alimenter des attaques de phishing et d'ingénierie sociale très ciblées, bien après que l'affaire ait fait les gros titres.
Pour les étudiants et leurs familles, les conseils pratiques de notre blog initial restent valables :
- Réinitialiser les mots de passe liés à Canvas
- Activez l'authentification multifacteurs lorsque cela est possible.
- Surveillez les activités financières et de crédit de vos enfants à mesure qu'ils grandissent.
- Soyez vigilant face aux tentatives d'hameçonnage très personnalisées qui font référence à de véritables écoles, cours ou enseignants.
Vos nom, adresse et numéro de téléphone sont peut-être déjà en vente.
Les courtiers en données collectent et vendent vos informations personnelles à toute personne disposée à payer. Malwarebytes Personal Data Remover Il les repère et fait supprimer vos informations, puis surveille la situation pour que cela reste ainsi.




