Instructure confirma filtración de datos; ShinyHunters se atribuye el ataque

El gigante tecnológico educativo Instructure ha confirmado que datos fueron robados en un ciberataque, y el grupo de extorsión ShinyHunters reivindicó la responsabilidad. Instructure, con sede en Estados Unidos, es conocida por desarrollar Canvas, un sistema de gestión de aprendizaje ampliamente utilizado por escuelas y universidades.

El viernes, Instructure reveló que sufrió un incidente de ciberseguridad y que está colaborando con expertos externos y las autoridades para investigarlo. Al día siguiente, la empresa emitió una actualización indicando que la información personal de los usuarios fue expuesta en la brecha.

Mientras continuamos investigando activamente, hasta ahora las indicaciones son que la información involucrada consiste en ciertos datos identificativos de usuarios de las instituciones afectadas, como nombres, direcciones de correo electrónico y números de identificación estudiantil, así como mensajes entre usuarios. Hasta el momento, no hemos encontrado evidencia de que contraseñas, fechas de nacimiento, identificadores gubernamentales o información financiera estuvieran involucrados. Si eso cambia, notificaremos a las instituciones afectadas.

Como parte de la respuesta, Instructure ha implementado parches, aumentado la monitorización y rotado las claves de aplicación como medida de precaución. Los clientes deben reautorizar el acceso a la API de Instructure para que se emitan nuevas claves de aplicación.

Aunque Instructure no ha respondido a las preguntas de BleepingComputer sobre cuándo ocurrió la brecha y si están siendo extorsionados, el grupo de extorsión ShinyHunters ha incluido a la empresa en su sitio de filtración de datos.

Casi 9.000 escuelas en todo el mundo afectadas. 275 millones de datos de individuos que abarcan estudiantes, profesores y otro personal, contienen información de identificación personal (PII). Varios miles de millones de mensajes privados entre estudiantes y profesores, y entre estudiantes, que contienen conversaciones personales y otra PII. Su instancia de Salesforce también fue vulnerada y muchos otros datos están involucrados.

ShinyHunters afirmó que los datos fueron robados de Instructure a través de una vulnerabilidad en sus sistemas, que ahora ha sido parcheada. Según el actor de amenazas, los datos incluyen más de 240 millones de registros relacionados con estudiantes, profesores y personal, con nombres, correos electrónicos, cursos inscritos y mensajes privados a profesores.

Los datos compartidos por el actor indican que el supuesto conjunto de datos abarca casi 15.000 instituciones en múltiples regiones geográficas, incluyendo América del Norte, Europa y Asia-Pacífico. BleepingComputer no ha podido confirmar de forma independiente qué escuelas o cuántas personas fueron afectadas, y ha contactado a Instructure con preguntas adicionales sobre las afirmaciones del actor de amenazas.

image
image
Instructure listed on ShinyHunters data extortion site
Instructure listed on ShinyHunters data extortion site
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *