Instructure alcanza un ‘acuerdo’ con ShinyHunters para detener la filtración de datos

Instructure, el gigante de la tecnología educativa propietario del sistema de gestión de aprendizaje Canvas, ha llegado a un acuerdo con el grupo de extorsión ShinyHunters para evitar la filtración de los datos sustraídos en una reciente brecha de seguridad. La compañía reporta que más de 30 millones de educadores y estudiantes utilizan su plataforma Canvas, desplegada en más de 8.000 escuelas y universidades alrededor del mundo.

En un comunicado emitido el martes, Instructure señaló que el grupo cibercriminal devolvió los datos robados – que abarcan nombres de usuario, direcciones de correo electrónico, nombres de cursos, datos de inscripción y mensajes – y entregó registros de eliminación que certifican su destrucción.

Entendemos lo inquietante que pueden ser situaciones como esta, y proteger a nuestra comunidad sigue siendo nuestra máxima prioridad. Con esa responsabilidad en mente, Instructure llegó a un acuerdo con el actor no autorizado involucrado en este incidente. Se nos ha informado que ningún cliente de Instructure será extorsionado como resultado de este incidente, pública o privadamente. Este acuerdo cubre a todos los clientes afectados de Instructure, y no es necesario que los clientes individuales intenten contactar al actor no autorizado.

ShinyHunters ha borrado la entrada de Instructure de su sitio de filtraciones, una acción que suele producirse tras el pago de un rescate. No obstante, como el FBI ha reiterado, pagar un rescate no asegura que los delincuentes no revendan los datos a otros cibercriminales o intenten extorsionar a las víctimas nuevamente.

Instructure añadió que sus directivos divulgarán más información sobre el incidente y las medidas adoptadas para blindar sus sistemas contra futuras intrusiones en un seminario web programado para el 13 de mayo.

ShinyHunters reivindicó la autoría de la brecha y afirmó haber sustraído más de 3,6 TB de datos sin comprimir, después de que la compañía confirmara el robo de datos en el ciberataque. Instructure confirmó a BleepingComputer que ShinyHunters explotó un fallo de seguridad en el entorno Free-for-Teacher, una versión gratuita y limitada de Canvas LMS destinada a educadores individuales, para obtener los datos.

El grupo cibercriminal también atacó nuevamente a Instructure el 7 de mayo, empleando la misma vulnerabilidad que en la intrusión inicial, para desfigurar los portales de inicio de sesión de Canvas y dejar un mensaje de extorsión, advirtiendo que la compañía y sus clientes tenían hasta el 12 de mayo para negociar el pago de un rescate.

Aunque la empresa no ofreció más detalles sobre la brecha y las desfiguraciones, BleepingComputer supo que el atacante aprovechó múltiples vulnerabilidades de cross-site scripting (XSS). ShinyHunters inyectó JavaScript malicioso para explotar fallos XSS en Canvas en funciones de contenido generado por usuarios, logrando así obtener sesiones de administrador autenticadas y ejecutar acciones privilegiadas.

El actor no autorizado realizó cambios en las páginas que aparecían cuando algunos estudiantes y profesores iniciaban sesión a través de Canvas. Canvas ha sido restaurado y está completamente en línea y disponible para su uso. Recomendamos que los clientes continúen con el monitoreo normal de sus entornos Canvas, integraciones y actividad administrativa.

Desde entonces, Instructure ha cerrado temporalmente las cuentas Free-For-Teacher y asegura estar trabajando para resolver estos problemas de seguridad a fin de prevenir futuros incidentes. En septiembre de 2025, Instructure reveló otra brecha, también reivindicada por ShinyHunters, que permitió a los atacantes acceder a datos en la instancia de Salesforce del gigante de tecnología educativa.

Otras brechas recientemente reclamadas por ShinyHunters afectan a Google, Cisco, PornHub, la Comisión Europea, el gigante de citas en línea Match Group, Rockstar Games, la empresa de seguridad para el hogar ADT, el servicio de video Vimeo, McGraw-Hill, el fabricante de dispositivos médicos Medtronic y el minorista de moda rápida español Zara.

image
image
ShinyHunters message on University of Texas San Antonio's Canvas login page
ShinyHunters message on University of Texas San Antonio's Canvas login page
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *