Instructure llega a un acuerdo con los hackers tras las filtraciones de datos
Instructure, la empresa responsable del ampliamente utilizado portal de información escolar Canvas, anunció el martes que ha "llegado a un acuerdo" con los ciberdelincuentes que vulneraron sus sistemas en dos ocasiones. Estos ataques provocaron el robo de una cantidad considerable de datos de estudiantes y empleados, además de afectar a miles de centros educativos que dependen del software Canvas.
La filtración de datos y los hackers implicados
ShinyHunters, un grupo de ciberdelincuencia con motivaciones económicas, se atribuyó la responsabilidad de la filtración de datos del 29 de abril. El grupo afirmó haber robado información personal de 275 millones de personas, incluidos estudiantes y empleados. Canvas, utilizado por cerca de 9.000 centros educativos para gestionar datos de estudiantes y trabajos académicos, fue el principal objetivo del ataque.
La semana pasada, ShinyHunters llevó a cabo una segunda intrusión y alteró las páginas de inicio de sesión de Canvas en los sitios web de centros educativos para presionar a Instructure con el fin de que pagara un rescate.
El acuerdo y sus implicaciones
Instructure reveló el lunes por la noche en su página sobre el incidente que, como parte del acuerdo, los hackers proporcionaron pruebas de que los datos robados habían sido destruidos. La empresa también aseguró que los clientes de Canvas no sufrirían intentos de extorsión por parte de los hackers.
Aunque la empresa admitió que "nunca existe una certeza absoluta" al tratar con ciberdelincuentes, destacó que los clientes no deberían tener que interactuar directamente con los hackers. Sin embargo, Instructure no reveló las condiciones económicas del acuerdo ni la cantidad exacta pagada a los hackers. Brian Watkins, portavoz de Instructure, se negó a realizar más comentarios aparte del comunicado oficial de la empresa.
Respuesta y amenazas de ShinyHunters
ShinyHunters había amenazado previamente con publicar los datos robados en su sitio de filtraciones si Instructure no cumplía sus exigencias. Hasta el martes, el anuncio había sido retirado, lo que sugiere que podría haberse pagado un rescate. Un representante de ShinyHunters declaró a TechCrunch: "Los datos han sido eliminados, ya no existen. Ni la empresa ni sus clientes volverán a ser nuestros objetivos ni serán contactados para exigirles un pago."
Advertencias de gobiernos y expertos en seguridad
La decisión de Instructure de pagar el rescate ha generado dudas. Diversos gobiernos, incluido el de Estados Unidos, han instado sistemáticamente a las víctimas de la ciberdelincuencia a no pagar rescates, ya que hacerlo fomenta nuevos ataques. Los expertos en seguridad también advierten que no se debe confiar en los ciberdelincuentes que afirman haber eliminado los datos robados, puesto que se ha descubierto que algunos conservan los datos para continuar con sus intentos de extorsión más adelante.
Comparación con otros ciberataques
La filtración de Instructure presenta similitudes con un ciberataque sufrido por PowerSchool en 2024. PowerSchool, otro proveedor de software de información escolar, sufrió una filtración masiva de datos que afectó a 70 millones de estudiantes y empleados. A pesar de pagar a los hackers para recuperar los datos robados, algunos de sus clientes fueron posteriormente extorsionados por otro grupo delictivo que había conservado datos de la filtración.
Declaración del FBI y detalles de los datos robados
La semana pasada, el FBI emitió un comunicado en el que reconocía las interrupciones sufridas por centros educativos e instituciones académicas de todo Estados Unidos. Aunque no mencionó explícitamente a Canvas, la agencia aconsejó a las víctimas que no enviaran pagos ni respondieran a las exigencias de los ciberdelincuentes.
Según TechCrunch, los datos robados incluyen los nombres de los estudiantes, sus direcciones personales de correo electrónico y mensajes privados entre docentes y estudiantes. Estos datos contienen información confidencial y personal.
Reconocimiento de Instructure e investigación en curso
En su sitio web, Instructure confirmó que sus sistemas habían sido vulnerados dos veces en el plazo de un año. La empresa describió las dos intrusiones como "sucesos independientes" que afectaron a sistemas distintos. También afirmó que continúa investigando los incidentes y verificando sus conclusiones.
Existe incertidumbre sobre quién es responsable de supervisar la ciberseguridad en Instructure. Al ser contactada, la empresa se negó a comentar si su director ejecutivo, Steve Daly, tiene previsto dimitir tras estas filtraciones.
Solicitud de información
¿Es usted administrador de Canvas o forma parte de un centro educativo afectado por la filtración? ¿Ha recibido alguna exigencia de extorsión por parte de los hackers? Queremos conocer su experiencia. Para contactar de forma segura con este periodista, comuníquese mediante Signal con el nombre de usuario zackwhittaker.1337.
Actualizado con la respuesta de Instructure.
Si está configurando un PC nuevo, no olvide la parte del software. Puede buy Canva Pro key en Whokeys.com — entrega instantánea, activación global y acceso completo a plantillas premium y herramientas de diseño con IA. Un complemento inteligente para creadores y pequeñas empresas.

