Instructure llega a un acuerdo de rescate con ShinyHunters para detener la fuga de lienzo de 3,65 TB – CYBERDEFENSA.MX

La empresa estadounidense de tecnología educativa Instructure, la empresa matriz de Canvas, dijo que llegó a un «acuerdo» con un grupo descentralizado de extorsión cibercriminal después de que violara su red y amenazara con filtrar información robada de miles de escuelas y universidades.

En una actualización compartida el lunes, la firma con sede en Utah dijo que «llegó a un acuerdo con el actor no autorizado involucrado en este incidente», citando «preocupaciones sobre la posible publicación de datos».

Al tomar la controvertida decisión de pagar un rescate para evitar una filtración, la compañía dijo que el acuerdo cubre a todos sus clientes afectados y que los datos robados le fueron devueltos, junto con la confirmación digital de la destrucción de los datos. También dijo que se le informó que ninguno de los clientes de la compañía será extorsionado por separado como resultado del ataque.

Ciberseguridad

«Si bien nunca hay una certeza total cuando se trata de ciberdelincuentes, creemos que era importante tomar todas las medidas que estuvieran bajo nuestro control para brindar a los clientes tranquilidad adicional, en la medida de lo posible», Instructure dicho.

También dijo que está trabajando con proveedores expertos para respaldar su análisis forense, mejorar su postura de ciberseguridad y realizar una revisión exhaustiva de los datos involucrados.

La revelación se produce cuando el grupo de extorsión ShinyHunters lanzó un ataque digital contra Canvas, un popular sistema de gestión de aprendizaje basado en la web, a finales del mes pasado, lo que resultó en el robo de 3,65 TB de datos. El incidente afectó a casi 9.000 organizaciones.

Aunque inicialmente se asumió que la violación estaba contenida, el 7 de mayo de 2026 se detectó una segunda ola de actividad no autorizada vinculada al mismo incidente, que desfiguró los portales de inicio de sesión de Canvas con mensajes de extorsión en aproximadamente 330 instituciones y le dio a Instructure una fecha límite del 12 de mayo de 2026 para negociar un rescate o arriesgarse a una filtración de datos.

Se dice que los atacantes utilizaron como arma una vulnerabilidad no especificada «relacionada con los tickets de soporte» en su entorno Free-for-Teacher para obtener acceso inicial y desviar alrededor de 275 millones de registros que contienen nombres de usuario, direcciones de correo electrónico, nombres de cursos, información de inscripción y mensajes. Instructure ha enfatizado que el contenido del curso, las presentaciones y las credenciales no se vieron comprometidos.

Ciberseguridad

A raíz de la infracción, Instructure cerró temporalmente las cuentas de Free-For-Teacher. La compañía no reveló la naturaleza de la vulnerabilidad, pero dijo que revocó credenciales privilegiadas y tokens de acceso para los sistemas afectados, rotó claves internas, restringió las vías de creación de tokens e implementó controles de seguridad adicionales.

«Los datos filtrados proporcionan a los actores de amenazas suficiente contexto personal para llevar a cabo campañas de phishing dirigidas contra el personal, los estudiantes y los padres por igual», dijo Halcyon.

«Los registros filtrados pueden usarse para hacerse pasar por administradores escolares, soporte de TI u oficinas de ayuda financiera en ataques posteriores. Se debe considerar a los estudiantes, padres y personal de las instituciones afectadas, y las instituciones deben emitir avisos de phishing y comunicaciones directas de inmediato».

Trabajador tecnológico de Carolina del Norte declarado culpable de ataque interno y obteniendo un rescate de 2,5 millones de dólares

Un hombre de 27 años de Carolina del Norte fue encontrado culpable de seis cargos de extorsión por una serie de delitos que cometió mientras trabajaba como contratista de análisis de datos para una empresa de tecnología internacional con sede en DC, dijo el jueves el Departamento de Justicia.

Cameron Nicholas Curry, también conocido como “Loot”, robó una gran cantidad de datos corporativos, incluida información confidencial sobre empleados y compensaciones, que utilizó para extorsionar a su empleador, según registros judiciales. Curry finalmente se llevó aproximadamente 2,5 millones de dólares de la organización víctima en enero de 2024.

El ataque interno subraya los riesgos inconmensurables que las empresas aceptan cuando los empleados o contratistas asignados a puestos por una empresa de contratación externa, como fue el caso de Curry, pueden acceder a datos confidenciales en una computadora portátil propiedad de la empresa. Los funcionarios no nombraron la empresa.

Curry utilizó su acceso a la red de la empresa para eliminar datos corporativos con fines de extorsión mientras trabajaba para la empresa entre agosto y diciembre de 2023. Inmediatamente después de su último día de empleo en la empresa, Curry comenzó a enviar correos electrónicos amenazantes a sus empleados y exigió un rescate para no filtrar ni destruir los datos.

Los funcionarios dijeron que envió más de 60 correos electrónicos a varios empleados y ejecutivos durante un período de seis semanas, amenazando con revelar los datos de nómina de la compañía, alegando que mostraban una importante desigualdad salarial en toda la fuerza laboral. En esos correos electrónicos, Curry enmarcó el ataque de extorsión por robo de datos como un esfuerzo por implementar la transparencia salarial.

«Loot y nuestros socios tienen como objetivo garantizar que todos reciban el pago correspondiente, brindando a los empleados la influencia que merecen y al mismo tiempo cumpliendo con las regulaciones del gobierno federal sobre actos protegidos», escribió Curry en uno de los correos electrónicos, según la acusación.

Curry incluyó archivos adjuntos en los correos electrónicos que contenían capturas de pantalla de hojas de cálculo que enumeraban la información de identificación personal de los empleados de la empresa. Los funcionarios dijeron que también advirtió a la compañía que proporcionaría a los empleados instrucciones sobre cómo abordar la discriminación salarial a través de la mediación, la Comisión de Igualdad de Oportunidades en el Empleo o una demanda colectiva.

Algunos de los correos electrónicos de extorsión se volvieron personales, incluida una afirmación de que una persona del equipo legal no recibía una bonificación, mientras que la mayoría de los empleados en puestos de alto nivel sí recibían bonificaciones. Curry también amenazó con informar la violación a la Comisión de Bolsa y Valores, citando reglas que requieren que las empresas públicas revelen rápidamente los ciberataques.

La empresa que cotiza en bolsa notificó al FBI sobre la infracción el 14 de diciembre de 2023 y pagó la demanda de rescate de Curry casi un mes después.

Múltiples errores de seguridad operativa ayudaron a las autoridades a identificar y construir un caso contra Curry con bastante rapidez. Usó datos personales y verificables para establecer una nueva cuenta de Coinbase, y dos de las tarjetas de débito vinculadas a la cuenta que Curry estableció para recibir un rescate pertenecían a su madre y su hermana.

Las autoridades registraron el apartamento, los dispositivos digitales y el vehículo de Curry en Charlotte, Carolina del Norte, pocas semanas después de que se pagara el rescate. Fue arrestado y puesto en libertad bajo fianza a finales de enero de 2024.

Los funcionarios dijeron que Curry inició su plan de extorsión después de enterarse de que su contrato con la empresa no sería renovado. Se enfrenta a hasta 12 años de prisión en el momento de la sentencia.

Puede leer la acusación completa a continuación.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.