Hackers atacam plataforma Canvas usada por universidades portuguesas

Ataques causaram interrupção de actividades lectivas em universidades de topo nos EUA, levando ao adiamento de exames e prazos de entrega de trabalhos.
Mais de 275 milhões de utilizadores, dados roubados, resgate pedido
O coletivo ShinyHunters alega ter acedido a informações pessoais e mensagens de utilizadores da plataforma Canvas.
Mark

Então, 275 milhões de utilizadores — é um número que parece enorme. Mas o que é que realmente foi roubado aqui?

Mimi

Nomes, endereços de email, números de estudante, e as mensagens que alunos e professores trocaram dentro da plataforma. Não foram palavras-passe, segundo as instituições portuguesas que confirmaram o incidente.

Luke

Mas espera — a Instructure disse que foram roubados esses dados, mas ninguém sabe exatamente quantos utilizadores portugueses foram afetados. E as universidades portuguesas dizem que não houve impacto, mas isso é o que elas conseguem confirmar neste momento.

Mark

E o resgate? Quanto é que o grupo está a pedir?

Mimi

Não há números públicos. O grupo apenas ameaçou divulgar os dados se não pagarem.

Luke

E aqui está o problema — não sabemos se alguém vai pagar, se a Instructure já negociou, ou se os dados vão ser divulgados mesmo assim. É tudo incerteza neste ponto.

Mark

Porque é que o ShinyHunters é tão eficaz? Parecem ter atacado empresas enormes.

Mimi

Usam phishing sofisticado — enganam funcionários para acederem aos sistemas. E têm um historial: Ticketmaster, Microsoft, AT&T. Sabem o que estão a fazer.

Luke

Mas um membro foi apanhado e condenado. Portanto, não são invisíveis. A questão é se as autoridades conseguem apanhar o resto do grupo antes do próximo ataque.

Mark

E em Portugal, o que é que as universidades estão a fazer agora?

Mimi

A Universidade Europeia e o IPAM reforçaram protocolos de segurança e notificaram a CNPD. Mas o PÚBLICO ainda aguarda resposta de outras universidades que usam o Canvas.

Luke

Exatamente — não sabemos quantas outras instituições portuguesas foram afetadas ou se estão a comunicar o incidente. Isso é um vazio importante na história.

  • O grupo ShinyHunters alega ter roubado dados de 275 milhões de utilizadores do Canvas — nomes, emails, números de estudante e mensagens privadas — e exige resgate à empresa proprietária, a Instructure.
  • Universidades como Harvard, MIT, Princeton e Columbia viram as suas plataformas paralisadas, forçando o adiamento de exames e prazos de entrega em plena época académica.
  • Em Portugal, a Universidade Europeia e o IPAM confirmaram ter sido afetadas, mas garantem que palavras-passe e dados sensíveis não foram comprometidos, notificando a CNPD conforme exige a lei.
  • A Instructure reconheceu o acesso indevido a dados de utilizadores, mas foi evasiva quanto à dimensão real do comprometimento, enquanto reforça a segurança em coordenação com as instituições afetadas.
  • A Mandiant, empresa de ciber-inteligência da Google, alertou este ano para um aumento significativo da atividade do ShinyHunters, sugerindo que o grupo está a escalar as suas operações globais.

Quando uma sala de aula existe apenas no digital, a sua vulnerabilidade é também a de quem aprende. O grupo ShinyHunters — responsável por ataques anteriores à Ticketmaster e à Microsoft — reivindicou o acesso a dados de 275 milhões de utilizadores do Canvas, plataforma educativa usada por milhares de universidades em todo o mundo, exigindo agora um resgate. O incidente, iniciado a 1 de maio, interrompeu atividades letivas em instituições de prestígio nos Estados Unidos e chegou também a Portugal, lembrando que a infraestrutura do conhecimento partilha as fragilidades de qualquer outra.

Na quinta-feira, o Canvas — plataforma de gestão educativa usada por mais de 9000 escolas e universidades em todo o mundo — ficou parcialmente inacessível após um ataque reivindicado pelo grupo ShinyHunters. O coletivo afirma ter acedido a dados de mais de 275 milhões de utilizadores, incluindo nomes, endereços de email, números de estudante e o conteúdo de mensagens trocadas na plataforma, e exige agora um resgate à empresa proprietária, a Instructure.

Nos Estados Unidos, o impacto foi imediato e abrangente. Universidades como Harvard, Columbia, Princeton, MIT e Michigan viram as suas atividades letivas interrompidas, com várias a receber notas de resgate diretamente do grupo. Porque o Canvas é o eixo do quotidiano académico — onde se entregam trabalhos, se comunicam prazos e se partilham aulas — muitas instituições optaram por adiar exames e entregas até à recuperação plena do serviço.

Em Portugal, a Universidade Europeia e o IPAM confirmaram ter sido afetadas, embora ambas garantam que não houve comprometimento de palavras-passe ou dados particularmente sensíveis. As duas instituições reforçaram os seus protocolos de segurança, coordenaram-se com a Instructure e notificaram a Comissão Nacional de Proteção de Dados, cumprindo as obrigações legais.

O ataque teve início a 1 de maio. O ShinyHunters não é um grupo desconhecido: tem um historial de operações sofisticadas contra alvos de grande dimensão, como a Ticketmaster, a Microsoft e a AT&T, recorrendo sobretudo a campanhas de phishing dirigidas a funcionários. Pelo menos um dos seus membros — o francês Sebastien Raoult, detido em Marrocos em 2022 — foi condenado a três anos de prisão nos Estados Unidos em 2024. A Mandiant alertou este ano para um aumento significativo da atividade do grupo, sinalizando que o coletivo está a intensificar as suas operações. O ataque ao Canvas é o mais recente sinal de que infraestruturas críticas — incluindo as que sustentam a educação de milhões — permanecem vulneráveis.

Na quinta-feira, a plataforma Canvas — um sistema de gestão educativa que funciona como sala de aula virtual para mais de 9000 escolas e universidades em todo o mundo — ficou parcialmente indisponível. Um coletivo de hackers identificado como ShinyHunters reivindicou a responsabilidade, alegando ter acedido aos dados de mais de 275 milhões de utilizadores. O grupo agora pede um resgate, ameaçando divulgar as informações que diz ter roubado.

Os dados comprometidos incluem nomes, endereços de correio eletrónico, números de estudante e o conteúdo de mensagens trocadas dentro da plataforma — a ferramenta através da qual professores e alunos comunicam, partilham aulas e apontamentos, e gerem prazos de entrega. Em Portugal, duas instituições de ensino privado — a Universidade Europeia e o IPAM — confirmaram ter sido afetadas pelo incidente. Ambas emitiram comunicados a afirmar que o ataque não comprometeu palavras-passe, credenciais de acesso ou dados particularmente sensíveis, e que não registaram impacto significativo na disponibilidade dos seus sistemas. Ainda assim, adotaram imediatamente protocolos reforçados de segurança e coordenaram-se com a Instructure, a empresa proprietária do Canvas, para analisar a extensão do incidente. A Universidade Europeia e o IPAM notificaram também a Comissão Nacional de Proteção de Dados, em cumprimento das obrigações legais.

Nos Estados Unidos, o impacto foi muito mais amplo e imediato. Universidades de topo — Harvard, Columbia, Princeton, Rutgers, Georgetown, Pensilvânia, Michigan e MIT, entre outras — viram as suas atividades letivas interrompidas. Várias receberam notas de resgate do grupo ShinyHunters. Porque a plataforma é essencial para o funcionamento do dia a dia académico, muitas instituições decidiram adiar exames e prazos de entrega de trabalhos até à restauração completa do serviço. Escolas de ensino básico também foram afetadas.

O ataque começou a 1 de maio e os seus efeitos prolongaram-se desde então. A Instructure confirmou ao New York Times que os hackers acederam a dados de utilizadores, embora tenha sido vaga quanto à escala exata do comprometimento. O grupo ShinyHunters não é novo no panorama da cibercriminalidade. Tem um historial de ataques sofisticados contra alvos de grande envergadura: a plataforma de venda de bilhetes Ticketmaster, a Microsoft e a AT&T, a gigante de telecomunicações norte-americana. O grupo opera principalmente através de campanhas de phishing dirigidas a funcionários de grandes empresas, roubando informação e depois pedindo resgates pelos dados acedidos.

Pelo menos um membro do coletivo foi identificado e capturado. Sebastien Raoult, um cidadão francês de 22 anos, foi detido em Marrocos em 2022 e condenado pela justiça norte-americana em 2024 a três anos de prisão. A Mandiant, empresa de ciber-inteligência detida pela Google, alertou este ano que tinha detetado um aumento significativo da atividade do grupo, sugerindo que o coletivo está a intensificar as suas operações. O ataque ao Canvas é apenas o mais recente de uma série de incidentes que demonstram a vulnerabilidade de infraestruturas críticas — neste caso, uma plataforma que suporta a educação de milhões de pessoas em todo o mundo.

O incidente não teve impacto na disponibilidade dos seus sistemas e não foram comprometidas palavras-passe, credenciais de acesso nem outros dados particularmente sensíveis
— Universidade Europeia e IPAM, em comunicado
A Mandiant detetou um aumento significativo da atividade do grupo ShinyHunters, que opera através de campanhas sofisticadas de phishing
— Mandiant (empresa de ciber-inteligência detida pela Google)
Contact Us FAQ