Guias de Segurança
Vazamento de dados do Canvas (Instructure): matrículas em cursos e mensagens vazaram — o que alunos, professores e instituições de ensino devem fazer
A Instructure, empresa por trás do LMS Canvas, diz que uma invasão entre abril e maio de 2026 expôs nomes de usuário, endereços de e-mail, nomes de cursos, informações de matrícula e mensagens. Com base nas atualizações oficiais: o que alunos, professores e administradores de TI devem verificar.
Para: alunos e famílias que usam o Canvas, professores e equipes de TI de instituições de ensino (universidades, educação básica e outras). Este artigo se baseia nas atualizações oficiais da Instructure, a empresa que opera o Canvas, e não trata de técnicas de ataque.
O que alunos e famílias devem fazer
Pergunte à sua instituição, não à Instructure, se você foi afetado
A Instructure entrega os dados por instituição, aos contatos de segurança que cada uma cadastrou, e orienta alunos e famílias a encaminhar dúvidas à sua instituição. Se estiver preocupado, fale com a TI ou a secretaria acadêmica da sua instituição.
Se uma instituição decidir que é necessário um aviso individual, a Instructure se oferece para enviá-lo em nome dela por meio de um fornecedor externo, e em alguns lugares o aviso pode incluir monitoramento de identidade gratuito (24 meses). Se receber um aviso assim, confira se o mesmo aviso aparece no site oficial ou no portal da sua instituição antes de agir.
Não abra links de mensagens que dizem ser do Canvas ou da sua instituição
Com nomes, endereços de e-mail e cursos matriculados, é fácil escrever mensagens convincentes sobre "reenviar um trabalho", "conferir sua nota", "atualizar sua matrícula" ou "um pedido de desculpas e uma compensação pelo vazamento de dados". Não faça login a partir de links em e-mails ou SMS; abra você mesmo o endereço do Canvas ou o app que sua instituição usa. Nunca informe senha ou código de MFA em resposta a uma mensagem (veja O que é phishing?).
Faça um levantamento de dados sensíveis que você enviou em mensagens do Canvas
As mensagens estão entre os campos envolvidos. Se você já enviou em uma mensagem do Canvas uma senha, o login de outro serviço, seu endereço ou telefone, ou assuntos de saúde ou de família, considere que esse conteúdo pode ser conhecido. No caso de senhas e logins, troque-os agora nesse serviço; no caso de assuntos pessoais, esteja pronto para ignorar qualquer contato que os use como isca.
Pare de reutilizar senhas e ative o MFA
A Instructure diz que não tem evidências de que credenciais tenham sido comprometidas. Mesmo assim, incentiva a troca de senhas, principalmente para usuários que não usam SSO e MFA. Se a sua senha do Canvas é usada em outro lugar, separe-as. Se sua instituição oferece MFA, ative-o (Como escolher um gerenciador de senhas / Como escolher o MFA).
O que os professores devem fazer
Oriente os alunos a confirmar tudo o que não chegar pelo Canvas
Nomes de cursos e dados de matrícula facilitam escrever mensagens que se passam por um professor para os alunos, ou por alunos ou funcionários para um professor. Diga aos alunos que as comunicações da disciplina só chegam por canais definidos, como os Avisos dentro do Canvas, para que eles possam desconfiar de todo o resto.
Informe a TI da instituição sobre informações de alunos que você enviou em mensagens
As conversas entre professores e alunos estão entre os campos envolvidos. Se mensagens antigas incluíam adaptações para alunos, condições de saúde ou situações familiares, informe a TI ou a área de privacidade da instituição. Segundo a Instructure, é a instituição que decide se os usuários finais precisam ser avisados, e as instituições podem precisar rever essa decisão quando a revisão das mensagens terminar. O professor que escreveu as mensagens é quem sabe o que há nelas.
Pare de enviar informações sensíveis por mensagens do Canvas
Daqui em diante, trate qualquer coisa que causaria dano se vazasse, como senhas ou situações pessoais, por um canal definido pela sua instituição. As mensagens do LMS servem para a comunicação da disciplina, não para guardar segredos.
Mantenha sua própria cópia dos materiais da disciplina
O Canvas entrou em modo de manutenção em 7 de maio, e as aulas de fim de semestre foram prejudicadas. A Instructure observa que as ferramentas de exportação de cursos e as APIs permitem manter dados fora do Canvas. Exportar seus cursos ao fim de cada período reduz o impacto da próxima vez que o serviço ficar indisponível. O Free-for-Teacher foi encerrado definitivamente, e os prazos para baixar os materiais (28–29 de maio e 28–29 de julho) já terminaram.
O que os administradores de TI da instituição devem fazer
Cadastre contatos de segurança no Canvas e salve os dados entregues antes que o link expire
A Instructure entrega os dados de cada instituição afetada a até dois contatos de segurança cadastrados nas configurações da conta do Canvas. Os contatos devem ser pessoas, não caixas de e-mail compartilhadas nem listas de distribuição, e instituições com várias instâncias do Canvas precisam de contatos para cada uma. Não há prazo final rígido; a empresa diz que envia dados a novos contatos a cada duas semanas.
O link de entrega expira após 30 dias, então baixe os arquivos se precisar guardá-los. Se nada chegou, a Instructure aponta três motivos possíveis (nenhum contato cadastrado, apenas dados de mensagens envolvidos e ainda pendentes, ou uma revisão posterior não encontrou registros de usuários da sua instituição) e confirma qual é o caso se você perguntar.
Decida sobre a notificação e confira os remetentes na página oficial da Instructure
A visão da Instructure é que a maioria das jurisdições não exige aviso individual para os dados de usuários e de provisionamento, mas se uma instituição decidir que o aviso é necessário, a Instructure coordena as notificações por meio de um fornecedor externo somente depois que a instituição aderir. Os dados de mensagens foram revisados separadamente, e em 29 de setembro a empresa anunciou que a revisão forense estava concluída. Ela diz que instituições cujos dados incluem mensagens podem precisar rever as decisões de notificação.
Os endereços de remetente dos e-mails de entrega de dados e de notificação estão listados no FAQ para clientes da Instructure. Confira-os nessa página oficial, e não com as informações que aparecem dentro do próprio e-mail.
Revise nos logs os acessos de atendentes de suporte de 25 a 30 de abril e de 7 de maio
Segundo a Instructure, seus logs podem mostrar acessos de contas de representantes de suporte do Canvas entre 25 e 30 de abril, e brevemente em 7 de maio. Padrões como acesso rápido a muitos cursos ou contas de usuário, ou acesso a contas e cursos que sua equipe de suporte normalmente não tocaria, que não correspondam a chamados de suporte legítimos que você abriu nesses períodos, podem indicar o invasor.
O Canvas Data e os logs de acesso administrativo podem ser usados na revisão. Uma ficha provisória da empresa forense contratada, com indicadores de comprometimento conhecidos, está publicada na Instructure Community.
Exija MFA nas contas de administrador
A Instructure recomenda MFA qualquer que seja o método de autenticação e recomenda especificamente ativar o MFA do Canvas para todos os administradores. Para instituições que usam SSO, ela diz que o MFA em geral é melhor aplicado pelas políticas do provedor de identidade. Contas autenticadas pelo Canvas podem usar o MFA nativo do Canvas, ativado para todos os usuários ou só para administradores.
Revise as integrações (sistema de informações acadêmicas/SIS, integrações de ferramentas LTI, chaves de API)
A Instructure diz que não encontrou evidências de que credenciais de parceiros, chaves de API ou tokens de desenvolvedor tenham sido exfiltrados, e não está pedindo que as instituições refaçam ou troquem integrações de forma ampla. Mas se a sincronização de matrículas do SIS ou de notas parou de funcionar, suas chaves podem ter sido trocadas do lado da Instructure, e você deve pedir credenciais atualizadas. Você também pode trocar chaves de API ou reautorizar integrações por iniciativa própria. Aproveite para fazer um inventário de tokens sem validade e de chaves de desenvolvedor sem uso.
Planeje a continuidade das aulas quando o Canvas estiver fora do ar
A interrupção veio no fim do semestre. A Instructure observa que as APIs, o Canvas Data, as exportações de cursos e os formatos de exportação baseados em padrões permitem às instituições fazer backups independentes. Antes do próximo período, defina quais dados você copia para fora do LMS, com que frequência e para onde, e como vão funcionar as tarefas e o lançamento de notas se o LMS ficar fora do ar por dias (veja O essencial sobre backup).
O que aconteceu (segundo as atualizações da Instructure)
Tudo o que segue é o que consta na página do incidente da Instructure e nas suas páginas para clientes, professores e alunos. As datas são as dos EUA.
25–30 de abril de 2026
Período em que os logs das instituições podem mostrar acessos de contas de representantes de suporte do Canvas (segundo a empresa).29 de abril
A Instructure detecta atividade não autorizada no Canvas, revoga o acesso imediatamente, inicia uma investigação e contrata especialistas forenses externos.7 de maio
O mesmo agente volta a obter acesso por meio de uma segunda vulnerabilidade do Canvas e altera páginas exibidas quando alguns alunos e professores estavam logados. Detectado e desativado em cerca de 10 minutos; o Canvas entra em modo de manutenção. A empresa diz que não encontrou evidências de que dados tenham sido levados nesse dia.8 de maio
O CEO pede desculpas. O Free-for-Teacher é desativado temporariamente.9 de maio
O Canvas volta a funcionar totalmente.11 de maio
A Instructure anuncia um acordo com o agente: os dados foram devolvidos, ela recebeu confirmação digital da destruição e foi informada de que nenhum cliente seria extorquido.21 de maio
Os administradores do Canvas recebem as conclusões preliminares sobre os campos de dados exfiltrados.Junho
O Free-for-Teacher é encerrado definitivamente. Um recurso para cadastrar contatos de segurança da instituição é adicionado ao Canvas.A partir de 26 de julho
Depois de uma pausa para avaliar a segurança do serviço externo de entrega, começa a entrega dos dados de usuários e de provisionamento aos contatos de segurança das instituições afetadas.29 de setembro
A empresa diz que a revisão forense dos dados está concluída e que entrou na fase final de entrega de dados às instituições restantes. As próximas atualizações vão diretamente para as instituições afetadas.
- Campos de dados envolvidos
- Nomes de usuário, endereços de e-mail, nomes de cursos, informações de matrícula e mensagens. Informação de matrícula é a relação entre um usuário e um curso, período ou turma, e pode incluir a situação da matrícula e o papel (aluno, professor, monitor, observador), mas não as entregas, as respostas a questionários nem o conteúdo dos cursos
- Não envolvidos, segundo a empresa
- Conteúdo dos cursos, entregas e credenciais. Os campos envolvidos não foram projetados para armazenar senhas, datas de nascimento, informações de saúde, números do Seguro Social, informações financeiras, notas nem registros disciplinares
- Porta de entrada
- O agente criou uma conta Free-for-Teacher e enviou um chamado de suporte contendo código malicioso. Quando um atendente de suporte o abriu, uma vulnerabilidade de cross-site scripting (XSS) foi acionada, dando ao agente um token de autorização e acesso elevado dentro do Canvas. Em 7 de maio, foi usada uma segunda vulnerabilidade XSS, ainda sem correção, no recurso de fóruns de discussão
- Outros produtos
- Nenhuma evidência de que outros produtos da Instructure, como o Parchment, tenham sido afetados
- Correção
- Corrigiu as vulnerabilidades e os caminhos de escalonamento de privilégios. Restringiu o acesso administrativo a locais confiáveis e reforçou os controles de acesso à API. Renovou de forma proativa as sessões de funcionários, os tokens de acesso internos e muitos tokens de parceiros. Encerrou definitivamente o Free-for-Teacher. Está implantando em fases a expiração obrigatória de tokens, a remoção de tokens vitalícios e outros controles
- Autoridades
- Notificou as autoridades policiais, incluindo o FBI, a Agência de Cibersegurança e Segurança de Infraestrutura dos EUA (CISA) e parceiros internacionais
- Acordo com o agente
- Em 11 de maio, anunciou um acordo pelo qual os dados foram devolvidos e recebeu confirmação digital da destruição. A empresa também diz que nunca há certeza completa ao lidar com cibercriminosos
Nota de leitura: “~300 organizações” não é o tamanho do vazamento
A Instructure dá cerca de 300 como o número de organizações que viram as páginas alteradas em 7 de maio. Não é o número de instituições ou pessoas cujos dados foram exfiltrados. Até 30 de setembro de 2026, a empresa não havia divulgado um total de pessoas ou instituições afetadas. Se você vir um número em outro lugar, verifique se ele vem das próprias declarações da Instructure.
Por que campos "banais" são perigosos
E-mail + nomes de cursos + matrícula
↓→
Mensagens falsas que citam cursos reais
→ Não siga links; abra seu Canvas de sempre
Mensagens (texto livre)
↓→
Qualquer coisa que alguém tenha escrito pode estar incluída
→ Liste os dados sensíveis que você enviou; troque o que puder ser trocado
Papel (aluno/professor/monitor) + nome de usuário
↓→
Se passar por professores ou funcionários
→ Defina os canais da disciplina e avise os alunos
Não envolvidos, segundo a Instructure
- Senhas e credenciais (sem evidência de comprometimento, segundo a empresa)
- Notas e registros disciplinares
- Datas de nascimento, informações de saúde, números do Seguro Social, informações financeiras
- Conteúdo dos cursos, entregas, respostas a questionários
Envolvidos
- Nomes de usuário e endereços de e-mail
- Nomes de cursos e matrícula (qual turma, com qual papel)
- Mensagens (texto livre; depende do que foi escrito)
A visão deste site: o acesso mais poderoso está com a equipe de suporte
No relato da Instructure, a porta de entrada foi um chamado de suporte enviado de uma conta Free-for-Teacher, e o acesso foi obtido quando um atendente de suporte o abriu. A equipe de suporte, pela natureza da função, consegue chegar a cursos e contas de muitas instituições (por isso a empresa pede às instituições que verifiquem nos logs os acessos de contas de atendentes de suporte). Neste incidente, portanto, um conteúdo que qualquer pessoa pode enviar (um chamado de suporte) foi aberto na tela de funcionários com privilégios amplos.
Isso não é exclusivo dos LMS. Se você opera qualquer serviço com formulário de contato ou console de administração, as telas internas que exibem o que os usuários enviaram precisam de proteção contra XSS pelo menos tanto quanto as páginas públicas, e os funcionários que usam essas telas devem ter privilégios limitados em escopo e tempo. Depois do incidente, a Instructure diz que restringiu o acesso administrativo a locais confiáveis e que está trabalhando para restaurar alguns privilégios administrativos dos atendentes de suporte. Para o lado organizacional, veja A base de segurança para organizações.
Fontes (registro público)
Os fatos deste artigo vêm das fontes públicas abaixo. Não tratamos de técnicas de ataque nem de informações que identifiquem os invasores.
- Instructure, "Security Incident Update & FAQs" (página do incidente, com atualizações de 8 de maio a 29 de setembro de 2026) — instructure.com
- Instructure, "Security Incident Update: For Customers" (FAQ para instituições e administradores: entrega de dados, notificação, revisão de logs, MFA, integrações) — instructure.com
- Instructure, "Security Incident Update: For Faculty" — instructure.com
- Instructure, "Security Incident Update: For Students & Families" — instructure.com
- Instructure Community, "How do I set details for an account?" (cadastro de um contato de segurança) — community.instructure.com
Histórico de atualizações
2026-09-30: Primeira versão, com base na página do incidente da Instructure (até a atualização de 29 de setembro) e nas suas páginas para clientes, professores e alunos. A empresa disse que pretende compartilhar detalhes sobre a causa raiz e as lições aprendidas, e que as próximas atualizações irão diretamente para as instituições afetadas; atualizaremos esta página à medida que mais informações se tornarem públicas.
Leia a seguir
- Outro caso na educação: LMU de Munique (50 anos de registros de matrícula) (em inglês)
- Outro caso de tecnologia educacional: Mathspace (alunos e pais na Austrália e na Nova Zelândia) (em inglês)
- Proteja-se de golpes posteriores: O que é phishing? / Como escolher o MFA
- Senhas: Como escolher um gerenciador de senhas
- Para instituições e organizações: O essencial sobre backup / A base de segurança para organizações
- Como funciona a porta de entrada: O que é XSS (cross-site scripting)?
- Outros incidentes de 2026: Vazamentos de dados e ciberataques de 2026 (em inglês) / O comprometimento da cadeia de suprimentos do TanStack, Nx Console e GitHub (em inglês)
FAQ
QO que foi exposto no vazamento do Canvas?
Segundo a Instructure, os campos de dados envolvidos incluem nomes de usuário, endereços de e-mail, nomes de cursos, informações de matrícula (a relação entre um usuário e um curso, período ou turma, incluindo a situação da matrícula e o papel, como aluno, professor, monitor ou observador) e mensagens. Ela diz que o conteúdo dos cursos, as entregas e as credenciais não foram envolvidos, e que os campos envolvidos não foram projetados para armazenar senhas, datas de nascimento, informações de saúde, números do Seguro Social, informações financeiras, notas dos alunos nem registros disciplinares.
QComo saber se meus dados estavam incluídos?
A Instructure entrega os dados de cada instituição afetada diretamente aos contatos de segurança que essa instituição cadastrou. Ela orienta alunos e famílias a encaminhar dúvidas à sua instituição. Alunos e professores devem perguntar à TI ou à secretaria acadêmica da instituição. Se uma instituição decidir que é necessário um aviso individual, a Instructure se oferece para enviar as notificações em nome dela.
QDevo trocar minha senha do Canvas?
A Instructure diz que não tem evidências de que credenciais tenham sido comprometidas. Mesmo assim, incentiva bons hábitos com senhas e trocas regulares, principalmente para usuários que não usam login único (SSO) e autenticação multifator. Se você usa a senha do Canvas em outro lugar, troque-a lá também.
QO conteúdo das mensagens do Canvas foi exposto?
A Instructure diz que as mensagens estão entre os campos de dados envolvidos. Por causa do volume e da necessidade de revisar cada mensagem, os dados de mensagens foram revisados separadamente dos dados de usuários. Na atualização de 29 de setembro de 2026, a empresa disse que a revisão forense dos dados estava concluída e que tinha começado a entregar os dados às instituições restantes. As mensagens são texto livre, então se você já escreveu uma senha ou informação pessoal em uma delas, considere que ela pode ser conhecida.
QOuvi dizer que o invasor apagou os dados. Agora está seguro?
Em 11 de maio, a Instructure disse que chegou a um acordo com o agente não autorizado, que os dados foram devolvidos, que recebeu confirmação digital da destruição dos dados e que foi informada de que nenhum cliente seria extorquido. A própria empresa também diz que nunca há certeza completa ao lidar com cibercriminosos. Continue atento a golpes que usem informações que podem já ser conhecidas, como nomes, endereços de e-mail e cursos.
QQual foi a causa?
Segundo a Instructure, o agente criou uma conta Free-for-Teacher e enviou um chamado de suporte contendo código malicioso. Quando um atendente de suporte abriu o chamado, uma vulnerabilidade de cross-site scripting (XSS) foi acionada, permitindo ao agente obter um token de autorização e acesso elevado dentro do Canvas. Em 7 de maio, foi usada uma segunda vulnerabilidade XSS, ainda sem correção, no recurso de fóruns de discussão. A empresa diz que corrigiu as vulnerabilidades e os caminhos de escalonamento de privilégios e que encerrou definitivamente o Free-for-Teacher.
QQuantas pessoas ou instituições foram afetadas?
Até 30 de setembro de 2026, a Instructure não havia divulgado o total de pessoas ou instituições afetadas. Ela diz que a mensagem de resgate publicada em 7 de maio ficou visível para cerca de 300 organizações. Esse é o número de organizações que viram as páginas alteradas, não o número de organizações cujos dados foram exfiltrados.