Infinite Campus sufre una filtración de datos que afecta a 137.000 cuentas de personal escolar

El grupo de extorsión ShinyHunters robó información personal de más de 137.000 cuentas de personal escolar en un ataque de robo de datos contra Salesforce que tuvo como objetivo el sistema de información estudiantil Infinite Campus, utilizado ampliamente en escuelas K-12. El incidente ocurrió en marzo.

Infinite Campus es una empresa de tecnología educativa (EdTech) que proporciona un sistema de información estudiantil (SIS) a más de 3.200 distritos escolares en Estados Unidos, gestionando datos de 11 millones de estudiantes en 46 estados.

Aunque no atribuyó el incidente a un grupo de piratería específico cuando notificó a los clientes sobre la brecha en marzo, Infinite Campus describió al atacante como "parte de un grupo conocido por atacar las cuentas de Salesforce de cientos de empresas". También informó a los clientes afectados que los datos expuestos contenían nombres y datos de contacto del personal escolar, así como otra información pública, pero añadió que no había evidencia de que las bases de datos de clientes se hubieran visto comprometidas.

"Su objetivo era la instancia de Salesforce de Infinite Campus, que consiste en nombres e información de contacto del personal escolar; la mayoría es información de directorio que se encuentra comúnmente en los sitios web de las escuelas", dijo la empresa.

Si bien Infinite Campus no compartió más detalles sobre el ataque, el grupo de extorsión de datos ShinyHunters se atribuyó la responsabilidad de la brecha en su sitio de filtración de datos y publicó un archivo de 1,2 GB de documentos que presuntamente contienen registros de Salesforce con información de identificación personal (PII) y otros datos corporativos internos.

El servicio de notificación de violaciones de datos Have I Been Pwned analizó los datos filtrados y dijo hoy que la brecha expuso datos de 137.100 cuentas, incluidos nombres únicos, direcciones de correo electrónico, empleadores, puestos de trabajo, números de teléfono, direcciones físicas, nombres de usuario y tickets de soporte.

"El grupo posteriormente publicó datos que afirmaban haber sido tomados de Infinite Campus, que contienen 137.000 direcciones de correo electrónico únicas junto con nombres, números de teléfono, direcciones físicas y tickets de soporte", dijo Have I Been Pwned.

El incidente de Infinite Campus es muy similar al hackeo de PowerSchool en diciembre de 2024, pero el impacto es muy diferente, ya que la brecha de PowerSchool afectó a 62 millones de estudiantes. El pirata informático detrás de ese ataque, un estudiante universitario de 19 años de Massachusetts, fue condenado a 4 años de prisión tras declararse culpable en mayo de 2025.

ShinyHunters ha atacado a muchos clientes de Salesforce durante el año pasado, afirmando haber robado más de 1.500 millones de registros después de violar cientos de empresas en el hackeo de Salesloft Drift y la campaña Salesforce Aura. Más recientemente, el grupo de extorsión se ha atribuido la responsabilidad de una nueva campaña de robo de datos que explota una vulnerabilidad de día cero en el conjunto de software empresarial PeopleSoft de Oracle para robar datos de más de 100 organizaciones, incluida la Universidad de Nottingham.

image
image
Infinite Campus on ShinyHunters data leak site
Infinite Campus on ShinyHunters data leak site
article image
article image