Instructure, el gigante de la tecnología educativa detrás del popular sistema de gestión de aprendizaje Canvas, ha llegado a un 'acuerdo' con el grupo de extorsión ShinyHunters para evitar que los datos robados en una reciente brecha sean filtrados en línea. La compañía afirma que más de 30 millones de educadores y estudiantes utilizan su plataforma Canvas en más de 8,000 escuelas y universidades en todo el mundo.

En un comunicado del martes, Instructure dijo que el grupo cibercriminal también devolvió los datos robados, que incluyen nombres de usuario, direcciones de correo electrónico, nombres de cursos, información de inscripción y mensajes, y proporcionó registros de eliminación que confirman su destrucción.

Entendemos lo inquietante que pueden ser situaciones como esta, y proteger a nuestra comunidad sigue siendo nuestra máxima prioridad. Con esa responsabilidad en mente, Instructure llegó a un acuerdo con el actor no autorizado involucrado en este incidente. Se nos ha informado que ningún cliente de Instructure será extorsionado como resultado de este incidente, pública o privadamente. Este acuerdo cubre a todos los clientes afectados de Instructure, y no es necesario que los clientes individuales intenten contactar al actor no autorizado.

ShinyHunters ha eliminado la entrada de Instructure de su sitio de filtración de datos, lo que generalmente ocurre después de que las víctimas pagan un rescate. Sin embargo, como el FBI ha advertido repetidamente, pagar un rescate no garantiza que los actores de amenazas no vendan también los datos robados a otros ciberdelincuentes o intenten extorsionar nuevamente a las víctimas.

Instructure agregó que su liderazgo compartirá más información sobre el incidente y las medidas tomadas para asegurar sus sistemas contra futuros intentos de brecha en un seminario web el 13 de mayo.

ShinyHunters se atribuyó la responsabilidad de la brecha y dijo que robaron más de 3.6 TB de datos sin comprimir, después de que la compañía confirmara que se habían robado datos en el ciberataque. Instructure confirmó a BleepingComputer que ShinyHunters explotó un problema de seguridad en el entorno Free-for-Teacher, una versión gratuita y limitada de Canvas LMS para educadores individuales, para robar los datos.

El grupo cibercriminal también hackeó Instructure nuevamente el 7 de mayo, utilizando la misma vulnerabilidad que en la intrusión inicial, para desfigurar los portales de inicio de sesión de Canvas y dejar un mensaje de extorsión, advirtiendo que la compañía y sus clientes tenían hasta el 12 de mayo para iniciar negociaciones para pagar un rescate.

Aunque la compañía no compartió más detalles sobre la brecha y las desfiguraciones, BleepingComputer supo que el atacante explotó múltiples vulnerabilidades de cross-site scripting (XSS). ShinyHunters inyectó JavaScript malicioso para explotar fallos XSS de Canvas en funciones de contenido generado por el usuario, lo que les permitió obtener sesiones de administrador autenticadas y realizar acciones privilegiadas.

El actor no autorizado realizó cambios en las páginas que aparecían cuando algunos estudiantes y profesores iniciaban sesión a través de Canvas. Canvas ha sido restaurado y está completamente en línea y disponible para su uso. Recomendamos que los clientes continúen con el monitoreo normal de sus entornos Canvas, integraciones y actividad administrativa.

Desde entonces, la compañía ha cerrado temporalmente las cuentas Free-For-Teacher y dijo que está trabajando para resolver estos problemas de seguridad para prevenir incidentes futuros. En septiembre de 2025, Instructure reveló otra brecha, también reclamada por ShinyHunters, que permitió a los atacantes acceder a datos en la instancia de Salesforce del gigante de tecnología educativa.

Otras brechas recientemente reclamadas por ShinyHunters incluyen Google, Cisco, PornHub, la Comisión Europea, el gigante de citas en línea Match Group, Rockstar Games, el gigante de seguridad para el hogar ADT, el servicio de video Vimeo, McGraw-Hill, el fabricante de dispositivos médicos Medtronic y el minorista de moda rápida español Zara.

image
image
ShinyHunters message on University of Texas San Antonio's Canvas login page
ShinyHunters message on University of Texas San Antonio's Canvas login page
article image
article image