{"id":827,"date":"2026-05-12T00:02:20","date_gmt":"2026-05-12T00:02:20","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/12\/la-presion-aumenta-sobre-canvas-a-medida-que-se-acerca-la-fecha-limite-para-la-extorsion-por-filtracion-de-datos\/"},"modified":"2026-05-12T00:02:20","modified_gmt":"2026-05-12T00:02:20","slug":"la-presion-aumenta-sobre-canvas-a-medida-que-se-acerca-la-fecha-limite-para-la-extorsion-por-filtracion-de-datos","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/12\/la-presion-aumenta-sobre-canvas-a-medida-que-se-acerca-la-fecha-limite-para-la-extorsion-por-filtracion-de-datos\/","title":{"rendered":"La presi\u00f3n aumenta sobre Canvas a medida que se acerca la fecha l\u00edmite para la extorsi\u00f3n por filtraci\u00f3n de datos"},"content":{"rendered":"<div>\n<p>La presi\u00f3n sobre Instructure, la compa\u00f1\u00eda detr\u00e1s de Canvas, est\u00e1 aumentando, ya que los ciberdelincuentes amenazan con filtrar una gran cantidad de datos confidenciales que, seg\u00fan afirman, fueron robados durante un ciberataque prolongado a la plataforma de tecnolog\u00eda educativa ampliamente utilizada.<\/p>\n<p>Las interrupciones generalizadas dejaron a las escuelas, estudiantes y maestros temporalmente sin poder acceder a datos cr\u00edticos a fines de la semana pasada despu\u00e9s de que la compa\u00f1\u00eda desconectara Canvas luego de una actividad maliciosa adicional, incluida una desfiguraci\u00f3n de la p\u00e1gina de inicio de sesi\u00f3n de la plataforma. El viernes, la compa\u00f1\u00eda dijo que Canvas, un centro central para cursos, ex\u00e1menes, calificaciones y comunicaci\u00f3n desde K-12 y universitarios, estaba nuevamente en l\u00ednea y en pleno funcionamiento. <\/p>\n<p>ShinyHunters, un grupo descentralizado de prol\u00edficos ciberdelincuentes afiliados a The Com, se atribuy\u00f3 la responsabilidad del ataque a su sitio de filtraci\u00f3n de datos y est\u00e1 intentando extorsionar a la empresa por un monto de rescate desconocido. Instructure no ha confirmado la existencia de una demanda de rescate y se neg\u00f3 a responder preguntas sobre su respuesta.<\/p>\n<p>El grupo de amenazas inicialmente fij\u00f3 como fecha l\u00edmite el 6 de mayo, cuatro d\u00edas despu\u00e9s de que Instructure dijera anteriormente que <a href=\"https:\/\/status.instructure.com\/incidents\/9wm4knj2r64z\">el incidente fue contenido<\/a> poco despu\u00e9s de revelar el ataque, afirmando que rob\u00f3 3,65 terabytes de datos que abarcaban 275 millones de registros en 8.809 sistemas escolares. <\/p>\n<p>Cuando esa fecha l\u00edmite pas\u00f3 sin pago, ShinyHunters aument\u00f3 su presi\u00f3n sobre la compa\u00f1\u00eda al \u00abinyectar un mensaje de extorsi\u00f3n directamente en las p\u00e1ginas de inicio de sesi\u00f3n de Canvas de aproximadamente 330 instituciones, y pas\u00f3 a la extorsi\u00f3n escuela por escuela con una fecha l\u00edmite actual del 12 de mayo\u00bb, dijo a CyberScoop Cynthia Kaiser, vicepresidenta senior del Centro de Investigaci\u00f3n de Ransomware de Halcyon.<\/p>\n<p>\u00abEl alcance hace que \u00e9sta sea una de las mayores exposiciones del sector educativo que hemos rastreado\u00bb, a\u00f1adi\u00f3.<\/p>\n<p>La presi\u00f3n p\u00fablica adicional llev\u00f3 a Infrastructure a desconectar Canvas, lo que interrumpi\u00f3 el trabajo escolar y el acceso a sistemas cr\u00edticos en todo el pa\u00eds. <\/p>\n<p>Inestructura <a href=\"https:\/\/www.instructure.com\/incident_update\">El director ejecutivo Steve Daly se disculp\u00f3<\/a> durante el fin de semana por la comunicaci\u00f3n inconsistente de la compa\u00f1\u00eda y la respuesta p\u00fablica deficiente al ciberataque. <\/p>\n<p>\u00abEn los \u00faltimos d\u00edas, muchos de ustedes enfrentaron verdaderas interrupciones. Estr\u00e9s en sus equipos. Momentos perdidos en el aula. Preguntas que no pudieron obtener respuesta. Merec\u00edan una comunicaci\u00f3n m\u00e1s consistente de nuestra parte y no la entregamos. Lo siento por eso\u00bb, dijo en un comunicado.<\/p>\n<p>Daly reconoci\u00f3 que el ataque, que sigue bajo investigaci\u00f3n con la ayuda de CrowdStrike, expuso nombres de usuario, direcciones de correo electr\u00f3nico, nombres de cursos, informaci\u00f3n de inscripci\u00f3n y mensajes. Insisti\u00f3 en que el contenido del curso, las presentaciones y las credenciales no se vieron comprometidos.<\/p>\n<p>La interrupci\u00f3n temporal pero generalizada causada ha generado una gran preocupaci\u00f3n en todo el sector educativo a medida que los expertos en ransomware y los cazadores de amenazas contin\u00faan siguiendo los avances. El ciberataque tambi\u00e9n llam\u00f3 la atenci\u00f3n de los legisladores en el Capitolio. <\/p>\n<p>El Comit\u00e9 de Seguridad Nacional de la C\u00e1mara de Representantes el lunes <a href=\"https:\/\/homeland.house.gov\/wp-content\/uploads\/2026\/05\/2026.05.11-Homeland-to-Instructure-Holdings-Inc.pdf\">public\u00f3 una carta<\/a> a Daly en busca de una reuni\u00f3n informativa con \u00e9l o un l\u00edder senior de Instructure antes del 21 de mayo. <\/p>\n<p>\u00abLa recurrencia de una intrusi\u00f3n a los pocos d\u00edas de la divulgaci\u00f3n inicial de una infracci\u00f3n, y el aparente fracaso de Instructure para remediar completamente las vulnerabilidades subyacentes durante ese per\u00edodo, plantean serias dudas sobre las capacidades de respuesta a incidentes de la compa\u00f1\u00eda y sus obligaciones para con las instituciones e individuos cuyos datos posee\u00bb, escribi\u00f3 el presidente de Seguridad Nacional de la C\u00e1mara, Andrew Garbarino, RN.Y., en la carta a Daly.<\/p>\n<p>El comit\u00e9 quiere aprender m\u00e1s sobre las \u00abcircunstancias de ambas intrusiones, la naturaleza y el volumen de los datos a los que se accede, las medidas que Instructure ha tomado y est\u00e1 tomando para contener la amenaza y notificar a las instituciones afectadas, y la idoneidad de la coordinaci\u00f3n de la compa\u00f1\u00eda con las autoridades federales y la Agencia de Seguridad de Infraestructura y Ciberseguridad\u00bb, a\u00f1adi\u00f3. <\/p>\n<p>CISA no describi\u00f3 el alcance de su participaci\u00f3n en la respuesta de Instructure. \u00abCISA es consciente de un posible incidente cibern\u00e9tico que afecta a Canvas. Como agencia de defensa cibern\u00e9tica del pa\u00eds, brindamos apoyo voluntario y servicios de ciberseguridad a las organizaciones para responder y recuperarse de incidentes\u00bb, dijo Chris Butera, subdirector ejecutivo interino de ciberseguridad de la agencia, en un comunicado.<\/p>\n<p>La cronolog\u00eda del ataque de Instructure ha cambiado y sigue incompleta. La compa\u00f1\u00eda dijo que detect\u00f3 por primera vez actividad no autorizada en Canvas el 29 de abril e inmediatamente revoc\u00f3 el acceso del atacante e inici\u00f3 una respuesta al incidente. Los investigadores que no participaron directamente en la investigaci\u00f3n formal dijeron que ShinyHunters obtuvo acceso a Canvas al menos unos d\u00edas antes.<\/p>\n<p>La siguiente actividad maliciosa el 7 de mayo (la desfiguraci\u00f3n de p\u00e1ginas de inicio de sesi\u00f3n p\u00fablicas) estuvo relacionada con el mismo incidente, dijo la compa\u00f1\u00eda. <\/p>\n<p>\u00abDesde entonces, hemos confirmado que el actor no autorizado llev\u00f3 a cabo esta actividad explotando un problema relacionado con nuestras cuentas de Free-For-Teacher. Este es el mismo problema que provoc\u00f3 el acceso no autorizado la semana anterior. Como resultado, hemos tomado la dif\u00edcil decisi\u00f3n de cerrar temporalmente las cuentas de Free-For-Teacher\u00bb, dijo la compa\u00f1\u00eda en una publicaci\u00f3n actualizada sobre el incidente.<\/p>\n<p>Instructure no respondi\u00f3 preguntas sobre la vulnerabilidad ni explic\u00f3 c\u00f3mo los atacantes invadieron sus sistemas. La compa\u00f1\u00eda dijo que tambi\u00e9n revoc\u00f3 credenciales privilegiadas y tokens de acceso para los sistemas afectados, rot\u00f3 claves internas, restringi\u00f3 las v\u00edas de creaci\u00f3n de tokens e implement\u00f3 controles y monitoreo de seguridad adicionales.<\/p>\n<p>Canvas est\u00e1 completamente operativo y es seguro de usar, dijo la compa\u00f1\u00eda, y agreg\u00f3 que CrowdStrike revis\u00f3 indicadores conocidos de compromiso y \u00abno encontr\u00f3 evidencia de que el actor de amenazas tenga actualmente acceso a la plataforma\u00bb.<\/p>\n<p>El acceso sigue siendo irregular y no est\u00e1 disponible para algunos usuarios de Canvas, ya que los distritos escolares restauran la plataforma en fases despu\u00e9s de realizar sus propias comprobaciones internas.<\/p>\n<p>Halcyon public\u00f3 un <a href=\"https:\/\/www.halcyon.ai\/ransomware-alerts\/education-sector-in-the-crosshairs-shinyhunters-extortion-campaign-against-instructure\">alerta sobre el ataque<\/a> viernes, incluida una captura de pantalla del mensaje que encontraron algunos miembros del personal de la escuela, tutores y estudiantes antes de que Instructure desconectara el sistema de gesti\u00f3n del aprendizaje.<\/p>\n<p>ShinyHunters amenaz\u00f3 a Instructure y a todas las escuelas afectadas para que se comunicaran con el grupo de amenazas y llegaran a una resoluci\u00f3n al final del d\u00eda del martes. El grupo de cibercrimen, que tiene un \u201cpatr\u00f3n conocido de eliminar las entradas de las v\u00edctimas una vez que han comenzado las comunicaciones y negociaciones\u201d, elimin\u00f3 Instructure de su sitio de filtraci\u00f3n de datos despu\u00e9s de que desfigurara las p\u00e1ginas de inicio de sesi\u00f3n de Canvas, dijo Halcyon. <\/p>\n<p>ShinyHunters es un notorio grupo de extorsi\u00f3n por robo de datos que anteriormente afect\u00f3 a las principales plataformas en la nube, incluidas Salesforce y Snowflake, mediante phishing de voz, robo de credenciales y ataques a la cadena de suministro. <\/p>\n<p>\u00abHist\u00f3ricamente, sus afirmaciones de compromiso suelen mantenerse, pero a menudo exageran el impacto, la escala y el tipo de datos robados\u00bb, dijo Kaiser.<\/p>\n<p>La educaci\u00f3n es un objetivo recurrente y constante para los ciberdelincuentes. Los investigadores de Halcyon rastrearon m\u00e1s de 250 ataques de ransomware en instituciones educativas en todo el mundo el a\u00f1o pasado. Sin embargo, el ataque a Canvas se distingue de la mayor\u00eda de estos ataques debido a su uso generalizado y su impacto posterior.<\/p>\n<p>\u00abSe trata de datos de estudiantes, padres y personal, incluidos menores, lo que crea un riesgo de suplantaci\u00f3n de identidad y phishing posterior que durar\u00e1 m\u00e1s que el incidente inmediato\u00bb, dijo Kaiser. <\/p>\n<p>\u00abAl comprometer una plataforma compartida utilizada en miles de escuelas, ShinyHunters afect\u00f3 a todo el sector educativo en un solo movimiento, que es el mismo manual que Clop utiliz\u00f3 contra los clientes de Oracle EBS el oto\u00f1o pasado\u00bb, a\u00f1adi\u00f3. \u00abEntre los incidentes de 2026 contra infraestructuras cr\u00edticas, este se encuentra en el nivel m\u00e1s alto o cerca de su impacto en el sector educativo, y destaca una tendencia de que los proveedores de software de terceros ahora formen parte de una superficie de ataque y causen efectos en cascada en todo un sector\u00bb.<\/p>\n<p>Los profesionales de la ciberseguridad centrados en el ransomware y la extorsi\u00f3n por robo de datos alientan constantemente a las v\u00edctimas a no pagar rescates, pero a menudo tambi\u00e9n reconocen que las empresas tienen que tomar decisiones dif\u00edciles basadas en sus propios intereses y la seguridad de sus clientes o usuarios atrapados en las consecuencias.<\/p>\n<p>Allison Nixon, directora de investigaci\u00f3n de la Unidad 221B, dijo que no se debe confiar en el grupo de amenazas que se atribuye la responsabilidad del ataque. <\/p>\n<p>\u00abAfirman que eliminar\u00e1n los datos despu\u00e9s de que les paguen, y si no les pagan, los filtrar\u00e1n\u00bb, dijo a CyberScoop. \u00abEsto est\u00e1 en l\u00ednea con las estafas de extorsi\u00f3n de datos pasadas realizadas por los mismos actores de Com y otros relacionados, que han hecho declaraciones falsas a las v\u00edctimas y al p\u00fablico en el pasado\u00bb.<\/p>\n<p>Instructure no ha indicado qu\u00e9 planea hacer como parte de cualquier esfuerzo para evitar la filtraci\u00f3n de datos robados. <\/p>\n<p>Daly, un veterano ejecutivo de seguridad que anteriormente fue director ejecutivo de Ivanti, termin\u00f3 su mea culpa con la promesa de mejorar las comunicaciones y proporcionar pronto un resumen de un informe forense.<\/p>\n<p>\u00abLa semana pasada, hicimos un llamado para conocer los hechos correctamente antes de hablar p\u00fablicamente. Ese instinto no est\u00e1 mal, pero nos equivocamos en el equilibrio. Nos concentramos en la investigaci\u00f3n de hechos y guardamos silencio cuando se necesitaban actualizaciones consistentes. Ustedes han sido claros al respecto, y es una retroalimentaci\u00f3n justa. Cambiaremos eso en el futuro\u00bb, dijo. <\/p>\n<p>\u00abReconstruir la confianza lleva tiempo\u00bb, a\u00f1adi\u00f3 Daly. \u00abVamos a recuperarlo mediante una acci\u00f3n constante y una comunicaci\u00f3n honesta\u00bb.<\/p>\n<footer class=\"single-article__footer\">\n<div class=\"author-card\">\n<div class=\"author-card__avatar\">\n<figure class=\"author-card__image-wrap\">\n\t\t\t\t\t<img decoding=\"async\" class=\"author-card__image\" src=\"https:\/\/cyberscoop.com\/wp-content\/uploads\/sites\/3\/2025\/02\/MattKapko.jpg?w=150&amp;h=150&amp;crop=1\" alt=\"Matt Kapko\"\/><br \/>\n\t\t\t\t<\/figure>\n<\/p><\/div>\n<p><h4 class=\"author-card__name\">Escrito por Matt Kapko<\/h4>\n<p>\t\t\tMatt Kapko es reportero de CyberScoop. Su \u00e1mbito incluye delitos cibern\u00e9ticos, ransomware, defectos de software y (mala) gesti\u00f3n de vulnerabilidades. El californiano de toda la vida comenz\u00f3 su carrera period\u00edstica en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.\t\t<\/p>\n<\/p><\/div>\n<\/footer><\/div>\n","protected":false},"excerpt":{"rendered":"<p>La presi\u00f3n sobre Instructure, la compa\u00f1\u00eda detr\u00e1s de Canvas, est\u00e1 aumentando, ya que los ciberdelincuentes amenazan con filtrar una gran cantidad de datos confidenciales que, seg\u00fan afirman, fueron robados durante un ciberataque prolongado a la plataforma de tecnolog\u00eda educativa ampliamente utilizada. Las interrupciones generalizadas dejaron a las escuelas, estudiantes y maestros temporalmente sin poder acceder [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":828,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[2425,2423,2377,627,895,2101,888,1674,2424,36,127,2422,54],"class_list":["post-827","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-latest","tag-acerca","tag-aumenta","tag-canvas","tag-datos","tag-extorsion","tag-fecha","tag-filtracion","tag-limite","tag-medida","tag-para","tag-por","tag-presion","tag-sobre"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/827","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=827"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/827\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/828"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=827"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=827"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=827"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}