Quando uma sala de aula existe apenas no digital, a sua vulnerabilidade é também a de quem aprende. O grupo ShinyHunters — responsável por ataques anteriores à Ticketmaster e à Microsoft — reivindicou o acesso a dados de 275 milhões de utilizadores do Canvas, plataforma educativa usada por milhares de universidades em todo o mundo, exigindo agora um resgate. O incidente, iniciado a 1 de maio, interrompeu atividades letivas em instituições de prestígio nos Estados Unidos e chegou também a Portugal, lembrando que a infraestrutura do conhecimento partilha as fragilidades de qualquer outra.
Hackers atacam plataforma Canvas usada por universidades portuguesas
Mais de 275 milhões de utilizadores, dados roubados, resgate pedido
Então, 275 milhões de utilizadores — é um número que parece enorme. Mas o que é que realmente foi roubado aqui?
Nomes, endereços de email, números de estudante, e as mensagens que alunos e professores trocaram dentro da plataforma. Não foram palavras-passe, segundo as instituições portuguesas que confirmaram o incidente.
Mas espera — a Instructure disse que foram roubados esses dados, mas ninguém sabe exatamente quantos utilizadores portugueses foram afetados. E as universidades portuguesas dizem que não houve impacto, mas isso é o que elas conseguem confirmar neste momento.
E o resgate? Quanto é que o grupo está a pedir?
Não há números públicos. O grupo apenas ameaçou divulgar os dados se não pagarem.
E aqui está o problema — não sabemos se alguém vai pagar, se a Instructure já negociou, ou se os dados vão ser divulgados mesmo assim. É tudo incerteza neste ponto.
Porque é que o ShinyHunters é tão eficaz? Parecem ter atacado empresas enormes.
Usam phishing sofisticado — enganam funcionários para acederem aos sistemas. E têm um historial: Ticketmaster, Microsoft, AT&T. Sabem o que estão a fazer.
Mas um membro foi apanhado e condenado. Portanto, não são invisíveis. A questão é se as autoridades conseguem apanhar o resto do grupo antes do próximo ataque.
E em Portugal, o que é que as universidades estão a fazer agora?
A Universidade Europeia e o IPAM reforçaram protocolos de segurança e notificaram a CNPD. Mas o PÚBLICO ainda aguarda resposta de outras universidades que usam o Canvas.
Exatamente — não sabemos quantas outras instituições portuguesas foram afetadas ou se estão a comunicar o incidente. Isso é um vazio importante na história.
The Pulse
- O grupo ShinyHunters alega ter roubado dados de 275 milhões de utilizadores do Canvas — nomes, emails, números de estudante e mensagens privadas — e exige resgate à empresa proprietária, a Instructure.
- Universidades como Harvard, MIT, Princeton e Columbia viram as suas plataformas paralisadas, forçando o adiamento de exames e prazos de entrega em plena época académica.
- Em Portugal, a Universidade Europeia e o IPAM confirmaram ter sido afetadas, mas garantem que palavras-passe e dados sensíveis não foram comprometidos, notificando a CNPD conforme exige a lei.
- A Instructure reconheceu o acesso indevido a dados de utilizadores, mas foi evasiva quanto à dimensão real do comprometimento, enquanto reforça a segurança em coordenação com as instituições afetadas.
- A Mandiant, empresa de ciber-inteligência da Google, alertou este ano para um aumento significativo da atividade do ShinyHunters, sugerindo que o grupo está a escalar as suas operações globais.
Quando uma sala de aula existe apenas no digital, a sua vulnerabilidade é também a de quem aprende. O grupo ShinyHunters — responsável por ataques anteriores à Ticketmaster e à Microsoft — reivindicou o acesso a dados de 275 milhões de utilizadores do Canvas, plataforma educativa usada por milhares de universidades em todo o mundo, exigindo agora um resgate. O incidente, iniciado a 1 de maio, interrompeu atividades letivas em instituições de prestígio nos Estados Unidos e chegou também a Portugal, lembrando que a infraestrutura do conhecimento partilha as fragilidades de qualquer outra.
Na quinta-feira, o Canvas — plataforma de gestão educativa usada por mais de 9000 escolas e universidades em todo o mundo — ficou parcialmente inacessível após um ataque reivindicado pelo grupo ShinyHunters. O coletivo afirma ter acedido a dados de mais de 275 milhões de utilizadores, incluindo nomes, endereços de email, números de estudante e o conteúdo de mensagens trocadas na plataforma, e exige agora um resgate à empresa proprietária, a Instructure.
Nos Estados Unidos, o impacto foi imediato e abrangente. Universidades como Harvard, Columbia, Princeton, MIT e Michigan viram as suas atividades letivas interrompidas, com várias a receber notas de resgate diretamente do grupo. Porque o Canvas é o eixo do quotidiano académico — onde se entregam trabalhos, se comunicam prazos e se partilham aulas — muitas instituições optaram por adiar exames e entregas até à recuperação plena do serviço.
Em Portugal, a Universidade Europeia e o IPAM confirmaram ter sido afetadas, embora ambas garantam que não houve comprometimento de palavras-passe ou dados particularmente sensíveis. As duas instituições reforçaram os seus protocolos de segurança, coordenaram-se com a Instructure e notificaram a Comissão Nacional de Proteção de Dados, cumprindo as obrigações legais.
O ataque teve início a 1 de maio. O ShinyHunters não é um grupo desconhecido: tem um historial de operações sofisticadas contra alvos de grande dimensão, como a Ticketmaster, a Microsoft e a AT&T, recorrendo sobretudo a campanhas de phishing dirigidas a funcionários. Pelo menos um dos seus membros — o francês Sebastien Raoult, detido em Marrocos em 2022 — foi condenado a três anos de prisão nos Estados Unidos em 2024. A Mandiant alertou este ano para um aumento significativo da atividade do grupo, sinalizando que o coletivo está a intensificar as suas operações. O ataque ao Canvas é o mais recente sinal de que infraestruturas críticas — incluindo as que sustentam a educação de milhões — permanecem vulneráveis.
Na quinta-feira, a plataforma Canvas — um sistema de gestão educativa que funciona como sala de aula virtual para mais de 9000 escolas e universidades em todo o mundo — ficou parcialmente indisponível. Um coletivo de hackers identificado como ShinyHunters reivindicou a responsabilidade, alegando ter acedido aos dados de mais de 275 milhões de utilizadores. O grupo agora pede um resgate, ameaçando divulgar as informações que diz ter roubado.
Os dados comprometidos incluem nomes, endereços de correio eletrónico, números de estudante e o conteúdo de mensagens trocadas dentro da plataforma — a ferramenta através da qual professores e alunos comunicam, partilham aulas e apontamentos, e gerem prazos de entrega. Em Portugal, duas instituições de ensino privado — a Universidade Europeia e o IPAM — confirmaram ter sido afetadas pelo incidente. Ambas emitiram comunicados a afirmar que o ataque não comprometeu palavras-passe, credenciais de acesso ou dados particularmente sensíveis, e que não registaram impacto significativo na disponibilidade dos seus sistemas. Ainda assim, adotaram imediatamente protocolos reforçados de segurança e coordenaram-se com a Instructure, a empresa proprietária do Canvas, para analisar a extensão do incidente. A Universidade Europeia e o IPAM notificaram também a Comissão Nacional de Proteção de Dados, em cumprimento das obrigações legais.
Nos Estados Unidos, o impacto foi muito mais amplo e imediato. Universidades de topo — Harvard, Columbia, Princeton, Rutgers, Georgetown, Pensilvânia, Michigan e MIT, entre outras — viram as suas atividades letivas interrompidas. Várias receberam notas de resgate do grupo ShinyHunters. Porque a plataforma é essencial para o funcionamento do dia a dia académico, muitas instituições decidiram adiar exames e prazos de entrega de trabalhos até à restauração completa do serviço. Escolas de ensino básico também foram afetadas.
O ataque começou a 1 de maio e os seus efeitos prolongaram-se desde então. A Instructure confirmou ao New York Times que os hackers acederam a dados de utilizadores, embora tenha sido vaga quanto à escala exata do comprometimento. O grupo ShinyHunters não é novo no panorama da cibercriminalidade. Tem um historial de ataques sofisticados contra alvos de grande envergadura: a plataforma de venda de bilhetes Ticketmaster, a Microsoft e a AT&T, a gigante de telecomunicações norte-americana. O grupo opera principalmente através de campanhas de phishing dirigidas a funcionários de grandes empresas, roubando informação e depois pedindo resgates pelos dados acedidos.
Pelo menos um membro do coletivo foi identificado e capturado. Sebastien Raoult, um cidadão francês de 22 anos, foi detido em Marrocos em 2022 e condenado pela justiça norte-americana em 2024 a três anos de prisão. A Mandiant, empresa de ciber-inteligência detida pela Google, alertou este ano que tinha detetado um aumento significativo da atividade do grupo, sugerindo que o coletivo está a intensificar as suas operações. O ataque ao Canvas é apenas o mais recente de uma série de incidentes que demonstram a vulnerabilidade de infraestruturas críticas — neste caso, uma plataforma que suporta a educação de milhões de pessoas em todo o mundo.
Notable Quotes
O incidente não teve impacto na disponibilidade dos seus sistemas e não foram comprometidas palavras-passe, credenciais de acesso nem outros dados particularmente sensíveis— Universidade Europeia e IPAM, em comunicado
A Mandiant detetou um aumento significativo da atividade do grupo ShinyHunters, que opera através de campanhas sofisticadas de phishing— Mandiant (empresa de ciber-inteligência detida pela Google)