Instructure, la empresa estadounidense conocida por desarrollar la plataforma de aprendizaje Canvas, ha informado que recientemente sufrió un incidente de ciberseguridad y actualmente investiga su impacto. Canvas es un sistema de gestión de aprendizaje ampliamente utilizado por escuelas, universidades y organizaciones para administrar cursos, tareas y aprendizaje en línea.
Instructure experimentó recientemente un incidente de ciberseguridad perpetrado por un actor de amenazas criminal. Estamos investigando activamente este incidente con la ayuda de expertos forenses externos. Estamos trabajando rápidamente para comprender el alcance del incidente y tomando medidas para minimizar su impacto. Mantener su confianza es nuestra prioridad más alta y estamos comprometidos con la transparencia durante este proceso.
La declaración fue hecha por Steve Proud, director de seguridad de Instructure. La compañía prometió proporcionar nueva información sobre la investigación a medida que esté disponible.
Desde el 1 de mayo, algunos servicios como Canvas Data 2 y Canvas Beta han estado en mantenimiento, y se advirtió a los clientes que podrían experimentar problemas con herramientas que dependen de claves API. La empresa no ha confirmado si este mantenimiento está relacionado con el incidente de seguridad.
BleepingComputer contactó a Instructure para obtener más información, pero no recibió respuesta. Anteriormente, el medio publicó y retiró un informe sobre este incidente tras determinar que se basaba en información incorrecta de una divulgación previa.
Ataques a empresas de tecnología educativa
Los actores de amenazas han incrementado sus ataques contra empresas de tecnología educativa debido a la gran cantidad de información personal que almacenan sobre estudiantes y profesores.
En enero de 2025, el proveedor de software educativo PowerSchool reveló una brecha en la que un actor de amenazas afirmó haber robado datos de 62 millones de estudiantes. En septiembre de 2025, Instructure informó de una brecha separada derivada de un ataque de ingeniería social que permitió a los atacantes acceder a datos en su instancia de Salesforce. En ese momento, un actor de amenazas conocido como ShinyHunters se atribuyó la responsabilidad y listó a la empresa en un sitio de filtración de datos.
Los actores de amenazas también han atacado a Infinite Campus en campañas similares, con afirmaciones de robo de datos desde su entorno Salesforce.