Infinite Campus, un sistema de información estudiantil ampliamente implementado en el ámbito educativo K-12, ha notificado a sus clientes sobre una violación de datos tras un intento de extorsión por parte de un actor de amenazas. La compañía informó que los atacantes accedieron a una cuenta de Salesforce de un empleado, exponiendo información que en su mayoría ya era de acceso público.
Aunque Infinite Campus no ha emitido un comunicado oficial, los clientes han reportado el incidente en varias plataformas públicas. La notificación se produjo poco después de que el grupo de extorsión ShinyHunters reivindicara el ataque y publicara un 'último aviso' en su sitio en la dark web, amenazando con filtrar todos los datos supuestamente sustraídos de Infinite Campus.
Los hackers dieron a la empresa hasta el 25 de marzo para contactarlos y negociar un rescate a cambio de no divulgar los datos. Sin embargo, Infinite Campus ha asegurado que no interactuará con los atacantes. ShinyHunters afirma haber robado registros de Salesforce que contienen información de identificación personal (PII) y diversos datos corporativos internos.
Infinite Campus es una empresa estadounidense de tecnología educativa que proporciona un sistema de información estudiantil (SIS) a más de 3200 distritos escolares en Estados Unidos. Actualmente, sus aplicaciones gestionan datos de 11 millones de estudiantes en 46 estados. Aunque Infinite Campus no mencionó a ShinyHunters como el actor de la amenaza, describió al intruso como 'parte de un grupo conocido por atacar las cuentas de Salesforce de cientos de empresas'.
El grupo de extorsión ha estado atacando a clientes de Salesforce durante el último año, violando cientos de empresas y afirmando haber robado más de 1500 millones de registros en el ataque a Salesloft Drift y en la campaña más reciente de Salesforce Aura. Infinite Campus también declaró que, según su investigación, no se accedió a las bases de datos de clientes. Los datos expuestos consisten en nombres y datos de contacto del personal escolar, así como información que suele ser pública.
'Su objetivo era la instancia de Salesforce de Infinite Campus, que contenía nombres e información de contacto del personal escolar; la mayoría es información de directorio que se encuentra comúnmente en los sitios web de las escuelas', explicó la empresa.
En respuesta al incidente, la empresa ha deshabilitado ciertos servicios orientados al cliente para usuarios sin restricciones de dirección IP, con el fin de minimizar el riesgo de posible exposición de datos sensibles. Al mismo tiempo, está escaneando todos los datos de Salesforce que pudieran haber sido comprometidos y contactando a los distritos potencialmente afectados para brindar orientación.
BleepingComputer contactó a Infinite Campus para preguntar cuántos distritos escolares se han visto afectados, pero un representante de la empresa compartió con el medio la notificación enviada a los clientes sin comentarios adicionales. El incidente se asemeja al hackeo de PowerSchool en diciembre de 2024 por el tipo de plataforma atacada, aunque el alcance del impacto fue muy diferente, exponiendo la información sensible de 62 millones de estudiantes. El hacker detrás de ese ataque, un estudiante universitario de 19 años de Massachusetts, fue finalmente condenado a cuatro años de prisión tras declararse culpable en mayo de 2025.




















Deja una respuesta