El hacker responsable de la brecha en el gigante de tecnología educativa Instructure afirma haber robado 280 millones de registros de estudiantes y personal de 8.809 colegios, distritos escolares y plataformas educativas en línea.

Instructure es una empresa de tecnología educativa basada en la nube, conocida principalmente por su sistema de gestión de aprendizaje Canvas, que utilizan escuelas y universidades para administrar cursos, tareas, calificaciones y comunicación.

El viernes pasado, Instructure reveló que estaba investigando un ciberataque y posteriormente confirmó una filtración de datos que expuso nombres, direcciones de correo electrónico y mensajes privados de los usuarios.

El grupo de extorsión ShinyHunters se atribuyó el ataque y afirma haber robado 280 millones de registros de estudiantes, profesores y personal docente.

Los atacantes han publicado una lista de 8.809 distritos escolares, universidades y plataformas educativas cuyas instancias de Canvas supuestamente se vieron afectadas, compartiendo recuentos de registros por institución con BleepingComputer. Los recuentos varían desde decenas de miles hasta varios millones por institución.

BleepingComputer no nombra organizaciones específicas de la lista, ya que no ha verificado de forma independiente si fueron afectadas por la brecha.

El actor de amenazas afirma que los datos fueron robados mediante funciones de exportación de Canvas, incluyendo consultas DAP, informes de aprovisionamiento y API de usuarios, y que recolectaron cientos de gigabytes de registros de usuarios, mensajes y datos de inscripción.

Aunque Instructure no ha respondido a los repetidos correos electrónicos sobre el incidente, algunas universidades han comenzado a emitir declaraciones sobre el posible impacto. La Universidad de Colorado Boulder advirtió que la filtración es un evento a nivel nacional que afecta a múltiples instituciones. Rutgers señaló que no ha sido notificada de un impacto directo en su campus. La Universidad de Tilburg indicó que se está llevando a cabo una investigación para determinar qué sistemas resultaron afectados.

BleepingComputer se ha puesto en contacto nuevamente con Instructure para obtener más información y actualizará la historia si recibe respuesta.

image
image
Instructure listing on ShinyHunters data leak site
Instructure listing on ShinyHunters data leak site
article image
article image