La banda de extorsión ShinyHunters ha vuelto a atacar a Instructure, gigante de la tecnología educativa, aprovechando una vulnerabilidad para desfigurar las páginas de inicio de sesión de Canvas de cientos de universidades y centros educativos. Las modificaciones, visibles durante unos 30 minutos antes de ser retiradas, mostraban un mensaje de ShinyHunters reivindicando la autoría del ataque anterior y amenazando con filtrar los datos robados si no se pagaba un rescate.
"ShinyHunters ha vulnerado Instructure (de nuevo). En lugar de contactarnos para resolverlo, nos ignoraron e hicieron algunos 'parches de seguridad'", rezaba el mensaje de desfiguración. "Si alguna de las escuelas de la lista afectada está interesada en evitar la publicación de sus datos, consulte con una firma de asesoría cibernética y contáctenos de forma privada en TOX para negociar un acuerdo. Tienen hasta el final del día 12 de mayo de 2026 antes de que todo se filtre", continuaba el mensaje.
BleepingComputer ha sabido que los atacantes desfiguraron las páginas de inicio de sesión de Canvas de aproximadamente 330 instituciones educativas, sustituyendo las páginas de acceso estándar por un mensaje de extorsión. Este mensaje también apareció en la aplicación Canvas. La desfiguración habría sido causada por una vulnerabilidad en los sistemas de Instructure que permitió al atacante modificar los portales de inicio de sesión. Instructure ha desconectado Canvas mientras responde al último ciberataque.
La semana pasada, Instructure reveló que investigaba un ciberataque después de que los atacantes afirmaran haber robado 280 millones de registros de estudiantes y personal de 8.809 escuelas, universidades y plataformas educativas que utilizan su sistema de gestión de aprendizaje Canvas. La banda ShinyHunters declaró a BleepingComputer que los datos robados incluían registros de usuarios, mensajes privados, datos de matriculación y otra información obtenida presuntamente a través de las funciones de exportación de datos y las API de Canvas. Instructure confirmó que se robaron datos durante el ataque, pero continúa investigando el incidente.
BleepingComputer se ha puesto en contacto repetidamente con Instructure para preguntar sobre el ataque, incluido el de hoy, y si planean notificar a los estudiantes y al personal sobre la filtración de datos. Sin embargo, hasta ahora los correos electrónicos no han recibido respuesta. Canvas es uno de los sistemas de gestión de aprendizaje más utilizados en educación superior y entornos K-12, ayudando a las escuelas a gestionar cursos, tareas, calificaciones y la comunicación entre estudiantes y profesores.
¿Quién es ShinyHunters?
El nombre ShinyHunters se ha asociado durante mucho tiempo con numerosos actores de amenazas que han llevado a cabo filtraciones de datos desde 2018. Este año, los actores que utilizan el nombre ShinyHunters se han convertido en uno de los grupos más prolíficos en ataques de robo de datos y extorsión contra empresas de todo el mundo. Centrándose principalmente en Salesforce y otros entornos SaaS en la nube, los actores de amenazas están vinculados a un número creciente de filtraciones que afectan a empresas como Google, Cisco, PornHub y el gigante de las citas online Match Group.
La banda de extorsión suele vulnerar empresas de integración de terceros y utiliza tokens de autenticación robados para acceder a entornos SaaS conectados y robar datos de clientes. También son conocidos por realizar ataques de vishing (phishing de voz) dirigidos a cuentas SSO de Okta, Microsoft y Google, haciéndose pasar por personal de soporte de TI para engañar a los empleados y que introduzcan credenciales y códigos MFA en sitios de phishing.
Como BleepingComputer informó por primera vez, el grupo ShinyHunters también ha adoptado recientemente ataques de vishing con códigos de dispositivo para obtener tokens de autenticación de Microsoft Entra. Tras robar credenciales y códigos de autenticación, los atacantes secuestran cuentas SSO para vulnerar servicios empresariales conectados como Salesforce, Microsoft 365, Google Workspace, SAP, Slack, Adobe, Atlassian, Zendesk y Dropbox.
Aunque los miembros de la banda ShinyHunters son responsables de numerosos ataques, también se sabe que operan como un grupo de extorsión como servicio, llevando a cabo extorsiones en nombre de otros actores de amenazas a cambio de una parte de los pagos del rescate. Se han producido numerosos arrestos relacionados con el nombre ShinyHunters, incluidos sospechosos vinculados a los ataques de robo de datos de Snowflake, las filtraciones en PowerSchool y la operación del foro de hacking Breached v2. Sin embargo, a pesar de estos arrestos, las empresas siguen recibiendo correos de extorsión firmados con el mensaje: "Somos ShinyHunters".



















Deja una respuesta