CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · Krebs on Security

Canvas Saldırısı ABD'de Binlerce Okulu Kilitledi: 275 Milyon Kullanıcıya Veri Sızdırma Tehdidi

Canvas'a yönelik şantaj saldırısı ABD genelinde dersleri aksattı; siber suç grubu 275 milyon kullanıcının verilerini sızdırmakla tehdit ediyor.

8 Mayıs 2026

Ne oldu?


ABD'de eğitim kurumları tarafından yaygın şekilde kullanılan Canvas öğrenme yönetim sistemi, şantaj amaçlı bir siber saldırıya hedef oldu. Saldırganlar, platformun giriş sayfasını fidye talebi içeren bir mesajla tahrif etti ve yaklaşık 9.000 kurumda kayıtlı 275 milyon öğrenci ile eğitmenin verilerini internette sızdırmakla tehdit etti. Olay, derslerin iptaline, sınavların ertelenmesine ve öğretmenlerin planlarını manuel yürütmek zorunda kalmasına yol açtı. Henüz resmi bir veri ihlali bildirimi yapılıp yapılmadığı kesin değil, ancak giriş ekranının değiştirilmesi saldırının görünür ve operasyonel etkisinin büyük olduğunu gösteriyor.

Neden önemli?


Canvas, üniversitelerden K-12 okullarına kadar milyonlarca kurumun ders materyallerini, notlarını, sınavlarını ve öğrenci iletişimlerini yönettiği kritik bir altyapı. Bu nedenle platforma yönelik bir saldırı sadece bir web sitesinin çöküşü değil, eğitim süreçlerinin doğrudan aksaması anlamına geliyor. Saldırının şantaj boyutu ise durumu daha da ciddileştiriyor: tehdit edilen 275 milyon kayıt, kimlik bilgileri, akademik geçmiş, iletişim adresleri ve hatta notlar gibi hassas verileri kapsıyor olabilir. Bu verilerin sızdırılması, öğrencilerin ve akademisyenlerin yıllar boyu kimlik hırsızlığı, hedefli phishing ve sosyal mühendislik saldırılarına maruz kalmasına neden olabilir.

Ayrıca eğitim teknolojilerine duyulan güven sarsılıyor. FERPA gibi ABD öğrenci gizliliği yasaları altında hareket eden kurumlar, veri ihlali durumunda ciddi hukuki ve mali yaptırımlarla karşı karşıya kalabilir. Saldırının dönem sonu veya final haftalarına denk gelmesi durumunda operasyonel etki katlanarak artabilir; bu tarihsel hassasiyet henüz doğrulanmadı, ancak eğitim takvimleri göz önüne alındığında olası bir risk olarak duruyor.

Kim veya ne etkileniyor?


Doğrudan etkilenenler, Canvas'ı kullanan yaklaşık 9.000 okul ve üniversitedeki 275 milyon öğrenci ile eğitmen. Dolaylı olarak veliler, yöneticiler, IT ekipleri ve Canvas'ın geliştiricisi Instructure da sürecin muhatabı durumunda. Öğrenci bilgi sistemleri, ders kayıtları, sınav sonuçları ve ödevler platformun içinde olduğundan, saldırının kapsamı yalnızca giriş sayfası değişikliğiyle sınırlı kalmayabilir. Henüz tehdidin gerçekten icra edilip edilmeyeceği, yani verilerin gerçekten ele geçirilip sızdırıldığı kesin değil.

Ne yapılmalı?


Kurumların öncelikle kullanıcılarını bilgilendirmesi ve şüpheli e-posta, bağlantı ve dosyalara karşı phishing farkındalığını artırması gerekiyor. Tüm kullanıcılar için çok faktörlü kimlik doğrulama (MFA) zorunlu hale getirilmeli ve Canvas şifreleri derhal değiştirilmeli. IT ekipleri, hesap bilgilerinin çalındığına dair ipuçlarını izlemeli; Have I Been Pwned benzeri servisler ve dark web izleme araçlarıyla sızıntı kontrolü yapılmalı. Kritik verilerin yedekleri ve acil durum planları gözden geçirilmeli, eğitim teknolojisi sağlayıcılarına yönelik güvenlik değerlendirmeleri güçlendirilmeli. Sonuçta bu olay, eğitim kurumlarının merkezi SaaS platformlara duyduğu bağımlılığın ve buna bağlı risklerin yeniden değerlendirilmesi için bir uyarı niteliği taşıyor.

Kaynaklar

Güne dön