Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
4009
)
-
▼
mayo
(Total:
706
)
-
Revolut detecta usuarios de IPTV pirata meidante l...
-
AMD presenta los procesadores EPYC 8005 «Sorano» c...
-
Nueva vulnerabilidad de NGINX en JavaScript (njs) ...
-
Teleyeglasses: el origen de las gafas inteligentes
-
NASA sufre estafa de phishing china
-
Netflix dificulta la búsqueda de contenido
-
FBI: Las estafas con cajeros de criptomonedas cost...
-
Nueva IA crea canciones en segundos
-
Microsoft desmantela red de firmas de malware util...
-
Operación Ramz incauta 53 servidores vinculados a ...
-
Desmantelan red de fraude publicitario en Android ...
-
Microsoft libera RAMPART y Clarity para reforzar l...
-
Vulnerabilidad PinTheft en Linux permite acceso ro...
-
Fedora elimina paquetes de Deepin por seguridad
-
Heroic Launcher mejora modo consola y personalización
-
Bots representan el 53% del tráfico web global
-
Filtración en Grafana provocada por falta de rotac...
-
IA reemplazará Python pero no toda la programación
-
GitHub confirma robo masivo de repositorios internos
-
Discord implementa el cifrado de extremo a extremo...
-
Intel Crescent Island: así será la tarjeta gráfica...
-
Google Pics revoluciona la edición de imágenes con IA
-
Webworm utiliza Discord y la API de MS Graph para ...
-
The Gentlemen Ransomware ataca Windows, Linux, NAS...
-
Vulnerabilidades críticas de PostgreSQL permiten e...
-
Google Gemini Omni para crear vídeos hiperrealistas
-
Vulnerabilidad crítica en Apache Flink permite eje...
-
IA colapsa el sistema de errores de Linux
-
Samsung lanza gafas inteligentes contra Meta
-
Nuevo malware VoidStealer roba contraseñas y cooki...
-
WD DC HC6100 UltraSMR, así son los primeros discos...
-
Firefox añade copia de seguridad local a Linux
-
Intel va a por el MacBook Neo con Project Firefly:...
-
Cirugía para parecerse a la IA
-
Apple acusada de ralentizar iPhones antiguos
-
Vulnerabilidad crítica de Marimo permite ejecución...
-
WWDC 2026: novedades de iOS 27 y Siri IA
-
Nova Lake-S: salto masivo en rendimiento
-
IA reemplazará empleos en 18 meses según Microsoft
-
Intel Nova Lake tiene muestras de ingeniería lista...
-
Malware de macOS instala falso actualizador de Goo...
-
Linux ya disponible en más PS5
-
Cadena de malware UAC-0184 usa bitsadmin y archivo...
-
Presunto robo de 468 mil registros del servicio po...
-
Google presenta Gemini Spark, su alternativa a Ope...
-
Google y Samsung presentan gafas con Gemini y Andr...
-
Japón pone a prueba el 6G y alcanza velocidades de...
-
Google Gemini 3.5 Flash para competir en IA y prog...
-
Google presenta Carrito Universal con IA
-
Google presenta Antigravity 2.0 para programar con IA
-
Demanda con IA termina en ridículo legal
-
Kimsuky ataca a reclutadores, usuarios de cripto y...
-
Comprometen paquetes de @antv en ataque de npm Min...
-
La principal agencia de ciberdefensa de EE. UU. ex...
-
China habría cerrado la puerta a la entrada de grá...
-
Administrador de CISA expone credenciales de AWS G...
-
Campaña de malware usa JavaScript, PowerShell y sh...
-
Apple implementará IA para corregir mensajes
-
Intel y socios crean MacBook barato contra Apple
-
Publicado el PoC de DirtyDecrypt para la vulnerabi...
-
Utilizan routers Four-Faith para botnet
-
Edge deja de cargar contraseñas al iniciar
-
Cuidado: la IA puede robar tus huellas dactilares ...
-
GitHub Action comprometida filtra credenciales a d...
-
Atacantes usan Cloudflare para exfiltrar archivos ...
-
Detectan un fallo en Android que expone tu conexió...
-
Sony dejará de lanzar exclusivos en PC
-
Gen Z recupera el Discman por Spotify
-
Compañía Aérea prohíbe robots humanoides en sus vu...
-
Jefe de IA de Microsoft predice robots en oficinas...
-
MiniPlasma: un PoC reabre una escalada local a SYS...
-
Microsoft eliminará la tecla Copilot de Windows 11
-
Drupal lanzará actualizaciones críticas de segurid...
-
Movistar y Sony prueban 5G ultrarrápido en España
-
Novedades de Gemini en el Google I/O
-
Microsoft publica Azure Linux 4.0
-
Lo que publicas en Instagram lo están usando para ...
-
Microsoft confirma que hay problemas con las actua...
-
A falta de días para la huelga se filtra que Samsu...
-
Vulnerabilidades en el gateway de correo SEPPMail ...
-
LineShine, el super ordenador de China con 2,4 mil...
-
Claude Mythos halla fallos críticos en sistemas y ...
-
Mythos crea exploits PoC en investigación automati...
-
UE 5.8 lleva Ray Tracing a Switch 2
-
Barreras a la reparación de productos
-
Usan cuentas de Microsoft Entra ID para robar dato...
-
Grabaron su propio ciberataque en Teams
-
PlayStation Plus sube sus precios
-
Etiquetas populares de GitHub Action redirigidas a...
-
Las gafas inteligentes de Ray-Ban Meta permitirán ...
-
IA satura la lista de seguridad de Linux
-
Linux suma Nvidia Reflex y AMD Anti-Lag para todo GPU
-
Gemini supera a ChatGPT con su nuevo nivel de pens...
-
El test de Lovelace es una versión más exigente de...
-
Reaper: el malware que roba contraseñas y billeter...
-
Cómo borrar tus datos de Claude
-
IA dispara precio eléctrico en EE.UU. un 76%
-
Otro paquete de npm cae víctima de un clon de Shai...
-
Vulnerabilidad crítica en plugin Burst Statistics ...
-
Malta regalará ChatGPT Plus bajo una condición: qu...
-
-
▼
mayo
(Total:
706
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
seguridad
(
1210
)
vulnerabilidad
(
1059
)
Malware
(
705
)
google
(
622
)
hardware
(
614
)
privacidad
(
558
)
Windows
(
520
)
ransomware
(
459
)
software
(
455
)
android
(
409
)
cve
(
361
)
tutorial
(
298
)
manual
(
281
)
linux
(
279
)
nvidia
(
230
)
hacking
(
200
)
exploit
(
194
)
WhatsApp
(
173
)
ssd
(
149
)
Wifi
(
131
)
ddos
(
123
)
twitter
(
120
)
app
(
116
)
cifrado
(
111
)
programación
(
92
)
herramientas
(
80
)
youtube
(
74
)
Networking
(
73
)
sysadmin
(
71
)
firefox
(
64
)
firmware
(
58
)
office
(
57
)
adobe
(
56
)
Kernel
(
49
)
hack
(
46
)
antivirus
(
44
)
juegos
(
42
)
apache
(
40
)
javascript
(
40
)
contraseñas
(
39
)
multimedia
(
33
)
cms
(
32
)
eventos
(
32
)
flash
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
23
)
Forense
(
20
)
conferencia
(
18
)
SeguridadWireless
(
17
)
documental
(
17
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
auditoría
(
13
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
MAC Adress
(
6
)
antimalware
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Un exploit zero-day llamado YellowKey permite abrir unidades con BitLocker usando archivos en un USBEl investigador Chaotic Eclipse ha revelado dos vulnerabilidades críticas: YellowKey y GreenPlasma. YellowKey permite acceder a discos prote...
-
Un ataque de cadena de suministro a gran escala ha alertado a los desarrolladores de software en todo el mundo, después que comprometieran ...
-
Existen cuatro videojuegos diseñados para aprender Linux desde cero o mejorar conocimientos mediante retos prácticos y divertidos .
Expertos en seguridad dudan que los atacantes de Canvas hayan borrado realmente los datos robados de los estudiantes
domingo, 17 de mayo de 2026
|
Publicado por
el-brujo
|
Editar entrada
Instructure llegó a un acuerdo con el grupo ShinyHunters tras el robo de datos de 275 millones de usuarios de Canvas, asegurando que la información fue destruida. Sin embargo, expertos en ciberseguridad advierten que es improbable que los criminales hayan borrado los archivos y prevén futuras campañas de phishing. El caso resalta la vulnerabilidad del sector educativo y la presión que enfrentan las instituciones para pagar rescates y evitar daños mayores.
Cuando Instructure “llegó a un acuerdo” con el grupo de robo de datos y extorsión ShinyHunters esta semana, el gigante de la tecnología educativa aseguró a los usuarios de Canvas —después de que los atacantes afirmaran haber robado datos vinculados a 275 millones de estudiantes, profesores y personal— que sus chats privados y direcciones de correo electrónico no aparecerían en un mercado de la dark-web y que no serían extorsionados por el incidente.
“Recibimos confirmación digital de la destrucción de los datos (registros de trituración)”, aseguró Instructure a las casi 9.000 universidades y escuelas K-12 afectadas. “Se nos ha informado de que ningún cliente de Instructure será extorsionada como resultado de este incidente, pública o de cualquier otra forma”.
Ni un solo experto con el que habló The Register cree que esto sea cierto.
“¿Creo que borraron los datos? No. Son criminales y escoria”, nos dijo Allan Liska, analista de inteligencia de amenazas de Recorded Future, también conocido como el Ransomware Sommelier.
“Pero esto es parte de lo que Max Smeets llama ‘La Paradoja de la Confianza del Ransomware [enlace]’, añadió. “Los grupos de ransomware tienen que, como mínimo, no publicar datos que afirmaron haber borrado o nadie les pagará en el futuro, pero esto se hace sabiendo que lo más probable es que los datos no hayan sido eliminados”.
Cynthia Kaiser, vicepresidenta del Centro de Investigación de Ransomware de Halcyon, quien anteriormente pasó dos décadas en el FBI, dijo que no cree que nadie que estudie las operaciones de los grupos de ransomware crea que la banda realmente destruyó los archivos robados.
“‘Destruimos los datos’ es una frase estándar de los grupos de extorsión una vez que se realiza un pago o concluyen las negociaciones, pero tiempo tras tiempo se ha demostrado que es falsa”, dijo Kaiser a The Register. “ShinyHunters, en particular, tiene un historial documentado de reciclar, revender y volver a aprovechar los datos robados en diversas campañas; datos que afirmaban que estaban contenidos de intrusiones anteriores han resurgido en foros criminales meses y años después”.
Kaiser tampoco cree que esta sea la última amenaza que las escuelas enfrentarán a raíz de la brecha de Canvas.
“Halcyon espera olas de phishing dirigidas contra el personal, estudiantes y padres durante los próximos 6 a 12 meses, utilizando nombres filtrados, direcciones de correo electrónico y el contexto de los chats de Canvas para que los engaños sean convincentes”, afirmó.
Para ser claros: los ejecutivos de Instructure nunca dijeron directamente que la empresa pagó el rescate, y no conocemos la cantidad exacta de dinero que los criminales exigieron al negocio de aprendizaje digital.
Sabemos, sin embargo, que “llegar a un acuerdo” es lenguaje corporativo para decir que la víctima pagó. Doug Thompson, arquitecto jefe de educación en la firma de ciberseguridad Tanium, estima que la cifra se sitúa entre 5 y 30 millones de dólares.
Mientras tanto, este último ataque de extorsión ilustra la elección imposible que enfrentan las organizaciones encargadas de proteger los datos de las personas cuando los ladrones digitales vulneran sus redes y roban información sensible.
“El FBI dice que no pagues”, dijo Thompson a The Register. “Pero la realidad operativa a las 3 a.m. durante la semana de finales o la temporada de inscripción puede empujar a las instituciones hacia un cálculo muy diferente. Hasta que esa estructura de incentivos cambie, es probable que la educación siga siendo inusualmente vulnerable a la presión de la extorsión”.
El gobierno federal de los EE. UU., las agencias de seguridad y los analistas de inteligencia de amenazas del sector privado aconsejan a las víctimas no pagar un rescate [enlace].
“Pagar los rescates recompensa e incentiva a los criminales, financiando su búsqueda de nuevas víctimas, y he abogado durante mucho tiempo por una prohibición de los pagos de ransomware”, nos dijo Luke Connolly, analista de amenazas de Emsisoft. “Pero a falta de una regulación aplicable a todas las organizaciones, la cruda realidad es que Instructure se enfrentó a una crisis y negociaron para intentar minimizar el riesgo y el daño”.
Ninguna empresa quiere pagar un rescate a sus atacantes, y la mayoría dice que no lo hará —al menos en principio— porque no quieren financiar operaciones criminales e incentivar a los delincuentes.
Tampoco hay garantía de que el pago asegure la devolución de sus datos o evite intentos adicionales de extorsión. CrowdStrike encuestó a 1.100 líderes de seguridad globales el verano pasado, y del 78 por ciento que afirmó haber sufrido un ataque de ransomware en el último año, el 83 por ciento de los que pagaron rescates [enlace] fueron atacados nuevamente. Además, el 93 por ciento perdió datos independientemente del pago.
Aunque los datos sugieren que menos organizaciones están pagando las demandas de rescate de los criminales —Chainalysis encontró que el porcentaje de víctimas que pagan en 2025 cayó a un mínimo histórico del 28 por ciento, a pesar de que los ataques alcanzaron máximos récord— cuando se enfrentan a una extorsión o a una infección de ransomware, el debate de “pagar o no pagar” se vuelve mucho más complicado.
“La mayoría de las organizaciones siguen diciendo públicamente que no pagarán, y muchas genuinamente no lo hacen, pero cuando la alternativa es un daño masivo a estudiantes, padres y miles de instituciones clientes, el cálculo cambia”, dijo Kaiser. “Los grupos de 'pagar o filtrar' como ShinyHunters diseñan específicamente ese cálculo creando una intensa presión financiera y reputacional, y cuando las demandas no se cumplen, escalan al acoso directo de las empresas víctimas, empleados y clientes”.
ShinyHunters hizo precisamente eso. El grupo comprometió inicialmente a Instructure a finales de abril, y después de que pasara la fecha límite inicial de pago o filtración el 6 de mayo, ShinyHunters cambió de táctica a la extorsión escuela por escuela. Inyectaron un mensaje de rescate en unos 330 portales de inicio de sesión de escuelas de Canvas, provocando que Instructure sacara la plataforma de línea durante un día, durante los exámenes finales y las pruebas de Colocación Avanzada para muchos.
Otros criminales de ransomware han llegado a extremos horrorosos, publicando fotos y direcciones de niños de preescolar en un esfuerzo por obtener un pago, filtrando fotos desnudos de pacientes con cáncer y amenazándolos con ataques de "swatting".
Charles Carmakal, CTO de Mandiant Consulting, dijo anteriormente a The Register que las infecciones de ransomware se han transformado en “ataques psicológicos”, con delincuentes realizando SIM swapping de los hijos de los ejecutivos para presionar a sus padres a pagar.
Además de responder a los criminales que acosan directamente a sus estudiantes, pacientes, clientes y empleados, las organizaciones víctimas también deben tener en cuenta las posibles demandas si los delincuentes vuelcan los datos personales o de salud de los individuos, y el golpe reputacional de ver toda esta información protegida publicada en línea.
La decisión sobre qué hacer en un ataque de ransomware gira en torno a la reducción de riesgos, dijo Liska.
“No pagar un rescate significa un mayor riesgo de exposición de datos, lo que en este caso podría causar un daño grave”, nos dijo. “Si bien no hay una decisión buena en la mayoría de las negociaciones de ransomware, la idea es proteger a la mayor cantidad de personas posible y eso puede significar que pagar sea la opción menos mala”.
Aunque no respondió ni investigó el caso de Instructure, “proteger los datos de los niños es absolutamente un factor crítico en este tipo de decisiones, especialmente cuando los ataques se originan en uno de los grupos asociados con The Com”, añadió Liska.
The Com, un grupo laxamente organizado de hablantes principalmente ingleses que también participan en varias redes interconectadas de hackers, SIM swappers y extorsionadores como ShinyHunters y Scattered Lapsus$ Hunters, ha sido conocido por chantajear a niños y adolescentes para que lleven a cabo tiroteos, apuñalamientos y otros actos criminales en la vida real.
“Se sabe que estos grupos coaccionan a las víctimas mediante amenazas de daño físico, incluyendo el bloqueo de dispositivos y el swatting”, dijo. “No pagar podría haber aumentado el riesgo de daño grave para los niños cuyos datos fueron expuestos”.
La intrusión de Instructure sigue a otros ataques de alto perfil contra proveedores de software del sector educativo.
En diciembre de 2024, PowerSchool sufrió una brecha que afectó a decenas de millones de estudiantes. Se informó que la empresa pagó unos 2,85 millones de dólares [enlace] en bitcoin a cambio de un vídeo que supuestamente mostraba a los atacantes destruyendo los datos. Pero unos cinco meses después, en mayo de 2025, los clientes de distritos escolares del proveedor de tecnología educativa recibieron amenazas de extorsión individuales ya sea de la misma banda de ransomware que atacó a PowerSchool o de alguien conectado a los delincuentes.
A principios de este año, ShinyHunters afirmó que robó datos del proveedor de software K-12 Infinite Campus [enlace] como parte de una ola más amplia de intrusiones relacionadas con Salesforce.
“La educación sigue emergiendo como uno de los sectores donde las organizaciones son más propensas a pagar bajo presión”, dijo Thompson.
Además de que los datos de los estudiantes —especialmente de los menores— contienen detalles personales altamente sensibles y, por lo tanto, representan un objetivo atractivo para los atacantes, esto también está impulsado en parte por la presión del mercado y la economía.
Es costoso e inconveniente para las escuelas cambiar los sistemas de gestión de aprendizaje, y normalmente están atadas a contratos plurianuales con estos proveedores de software, según Thompson.
“El otro problema es la concentración”, dijo. “Un número relativamente pequeño de proveedores posee datos de porciones enormes del sistema educativo. PowerSchool, Infinite Campus, Canvas, Blackboard; esos cuatro poseen registros de casi todos los estudiantes estadounidenses, y los hackers lo saben. Tres de los cuatro han sido vulnerados a una escala de millones de registros en los últimos 18 meses”.
Thompson dijo que espera que sigan ocurriendo ataques adicionales contra las principales plataformas educativas.
“La economía es buena. Instructure pagó. PowerSchool pagó el año pasado. La junta de cualquier otro proveedor de tecnología educativa acaba de tener una conversación sobre cuál sería su cifra”, nos dijo. “El patrón está establecido”.
Según Connolly, las universidades y escuelas K-12 afectadas por el hackeo de Canvas no deberían considerar que sus datos están seguros, independientemente de las garantías de Instructure o las promesas de los delincuentes de eliminarlos. “Habrá ataques futuros, sin duda”.
Fuente:
TheRegister
Cuando Instructure “llegó a un acuerdo” con el grupo de robo de datos y extorsión ShinyHunters esta semana, el gigante de la tecnología educativa aseguró a los usuarios de Canvas —después de que los atacantes afirmaran haber robado datos vinculados a 275 millones de estudiantes, profesores y personal— que sus chats privados y direcciones de correo electrónico no aparecerían en un mercado de la dark-web y que no serían extorsionados por el incidente.
“Recibimos confirmación digital de la destrucción de los datos (registros de trituración)”, aseguró Instructure a las casi 9.000 universidades y escuelas K-12 afectadas. “Se nos ha informado de que ningún cliente de Instructure será extorsionada como resultado de este incidente, pública o de cualquier otra forma”.
Ni un solo experto con el que habló The Register cree que esto sea cierto.
“¿Creo que borraron los datos? No. Son criminales y escoria”, nos dijo Allan Liska, analista de inteligencia de amenazas de Recorded Future, también conocido como el Ransomware Sommelier.
“Pero esto es parte de lo que Max Smeets llama ‘La Paradoja de la Confianza del Ransomware [enlace]’, añadió. “Los grupos de ransomware tienen que, como mínimo, no publicar datos que afirmaron haber borrado o nadie les pagará en el futuro, pero esto se hace sabiendo que lo más probable es que los datos no hayan sido eliminados”.
Cynthia Kaiser, vicepresidenta del Centro de Investigación de Ransomware de Halcyon, quien anteriormente pasó dos décadas en el FBI, dijo que no cree que nadie que estudie las operaciones de los grupos de ransomware crea que la banda realmente destruyó los archivos robados.
La realidad operativa a las 3 a.m. durante la semana de finales o la temporada de inscripción puede empujar a las instituciones hacia un cálculo muy diferente
“‘Destruimos los datos’ es una frase estándar de los grupos de extorsión una vez que se realiza un pago o concluyen las negociaciones, pero tiempo tras tiempo se ha demostrado que es falsa”, dijo Kaiser a The Register. “ShinyHunters, en particular, tiene un historial documentado de reciclar, revender y volver a aprovechar los datos robados en diversas campañas; datos que afirmaban que estaban contenidos de intrusiones anteriores han resurgido en foros criminales meses y años después”.
Kaiser tampoco cree que esta sea la última amenaza que las escuelas enfrentarán a raíz de la brecha de Canvas.
“Halcyon espera olas de phishing dirigidas contra el personal, estudiantes y padres durante los próximos 6 a 12 meses, utilizando nombres filtrados, direcciones de correo electrónico y el contexto de los chats de Canvas para que los engaños sean convincentes”, afirmó.
Para ser claros: los ejecutivos de Instructure nunca dijeron directamente que la empresa pagó el rescate, y no conocemos la cantidad exacta de dinero que los criminales exigieron al negocio de aprendizaje digital.
Sabemos, sin embargo, que “llegar a un acuerdo” es lenguaje corporativo para decir que la víctima pagó. Doug Thompson, arquitecto jefe de educación en la firma de ciberseguridad Tanium, estima que la cifra se sitúa entre 5 y 30 millones de dólares.
Mientras tanto, este último ataque de extorsión ilustra la elección imposible que enfrentan las organizaciones encargadas de proteger los datos de las personas cuando los ladrones digitales vulneran sus redes y roban información sensible.
“El FBI dice que no pagues”, dijo Thompson a The Register. “Pero la realidad operativa a las 3 a.m. durante la semana de finales o la temporada de inscripción puede empujar a las instituciones hacia un cálculo muy diferente. Hasta que esa estructura de incentivos cambie, es probable que la educación siga siendo inusualmente vulnerable a la presión de la extorsión”.
¿Pagar o no pagar?
El gobierno federal de los EE. UU., las agencias de seguridad y los analistas de inteligencia de amenazas del sector privado aconsejan a las víctimas no pagar un rescate [enlace].
“Pagar los rescates recompensa e incentiva a los criminales, financiando su búsqueda de nuevas víctimas, y he abogado durante mucho tiempo por una prohibición de los pagos de ransomware”, nos dijo Luke Connolly, analista de amenazas de Emsisoft. “Pero a falta de una regulación aplicable a todas las organizaciones, la cruda realidad es que Instructure se enfrentó a una crisis y negociaron para intentar minimizar el riesgo y el daño”.
Ninguna empresa quiere pagar un rescate a sus atacantes, y la mayoría dice que no lo hará —al menos en principio— porque no quieren financiar operaciones criminales e incentivar a los delincuentes.
Tampoco hay garantía de que el pago asegure la devolución de sus datos o evite intentos adicionales de extorsión. CrowdStrike encuestó a 1.100 líderes de seguridad globales el verano pasado, y del 78 por ciento que afirmó haber sufrido un ataque de ransomware en el último año, el 83 por ciento de los que pagaron rescates [enlace] fueron atacados nuevamente. Además, el 93 por ciento perdió datos independientemente del pago.
Aunque los datos sugieren que menos organizaciones están pagando las demandas de rescate de los criminales —Chainalysis encontró que el porcentaje de víctimas que pagan en 2025 cayó a un mínimo histórico del 28 por ciento, a pesar de que los ataques alcanzaron máximos récord— cuando se enfrentan a una extorsión o a una infección de ransomware, el debate de “pagar o no pagar” se vuelve mucho más complicado.
“La mayoría de las organizaciones siguen diciendo públicamente que no pagarán, y muchas genuinamente no lo hacen, pero cuando la alternativa es un daño masivo a estudiantes, padres y miles de instituciones clientes, el cálculo cambia”, dijo Kaiser. “Los grupos de 'pagar o filtrar' como ShinyHunters diseñan específicamente ese cálculo creando una intensa presión financiera y reputacional, y cuando las demandas no se cumplen, escalan al acoso directo de las empresas víctimas, empleados y clientes”.
ShinyHunters hizo precisamente eso. El grupo comprometió inicialmente a Instructure a finales de abril, y después de que pasara la fecha límite inicial de pago o filtración el 6 de mayo, ShinyHunters cambió de táctica a la extorsión escuela por escuela. Inyectaron un mensaje de rescate en unos 330 portales de inicio de sesión de escuelas de Canvas, provocando que Instructure sacara la plataforma de línea durante un día, durante los exámenes finales y las pruebas de Colocación Avanzada para muchos.
Otros criminales de ransomware han llegado a extremos horrorosos, publicando fotos y direcciones de niños de preescolar en un esfuerzo por obtener un pago, filtrando fotos desnudos de pacientes con cáncer y amenazándolos con ataques de "swatting".
Charles Carmakal, CTO de Mandiant Consulting, dijo anteriormente a The Register que las infecciones de ransomware se han transformado en “ataques psicológicos”, con delincuentes realizando SIM swapping de los hijos de los ejecutivos para presionar a sus padres a pagar.
Calculando el riesgo
Además de responder a los criminales que acosan directamente a sus estudiantes, pacientes, clientes y empleados, las organizaciones víctimas también deben tener en cuenta las posibles demandas si los delincuentes vuelcan los datos personales o de salud de los individuos, y el golpe reputacional de ver toda esta información protegida publicada en línea.
La decisión sobre qué hacer en un ataque de ransomware gira en torno a la reducción de riesgos, dijo Liska.
“No pagar un rescate significa un mayor riesgo de exposición de datos, lo que en este caso podría causar un daño grave”, nos dijo. “Si bien no hay una decisión buena en la mayoría de las negociaciones de ransomware, la idea es proteger a la mayor cantidad de personas posible y eso puede significar que pagar sea la opción menos mala”.
Aunque no respondió ni investigó el caso de Instructure, “proteger los datos de los niños es absolutamente un factor crítico en este tipo de decisiones, especialmente cuando los ataques se originan en uno de los grupos asociados con The Com”, añadió Liska.
The Com, un grupo laxamente organizado de hablantes principalmente ingleses que también participan en varias redes interconectadas de hackers, SIM swappers y extorsionadores como ShinyHunters y Scattered Lapsus$ Hunters, ha sido conocido por chantajear a niños y adolescentes para que lleven a cabo tiroteos, apuñalamientos y otros actos criminales en la vida real.
“Se sabe que estos grupos coaccionan a las víctimas mediante amenazas de daño físico, incluyendo el bloqueo de dispositivos y el swatting”, dijo. “No pagar podría haber aumentado el riesgo de daño grave para los niños cuyos datos fueron expuestos”.
El sector educativo 'más propenso a pagar'
La intrusión de Instructure sigue a otros ataques de alto perfil contra proveedores de software del sector educativo.
En diciembre de 2024, PowerSchool sufrió una brecha que afectó a decenas de millones de estudiantes. Se informó que la empresa pagó unos 2,85 millones de dólares [enlace] en bitcoin a cambio de un vídeo que supuestamente mostraba a los atacantes destruyendo los datos. Pero unos cinco meses después, en mayo de 2025, los clientes de distritos escolares del proveedor de tecnología educativa recibieron amenazas de extorsión individuales ya sea de la misma banda de ransomware que atacó a PowerSchool o de alguien conectado a los delincuentes.
A principios de este año, ShinyHunters afirmó que robó datos del proveedor de software K-12 Infinite Campus [enlace] como parte de una ola más amplia de intrusiones relacionadas con Salesforce.
“La educación sigue emergiendo como uno de los sectores donde las organizaciones son más propensas a pagar bajo presión”, dijo Thompson.
Además de que los datos de los estudiantes —especialmente de los menores— contienen detalles personales altamente sensibles y, por lo tanto, representan un objetivo atractivo para los atacantes, esto también está impulsado en parte por la presión del mercado y la economía.
Habrá ataques futuros, sin duda
Es costoso e inconveniente para las escuelas cambiar los sistemas de gestión de aprendizaje, y normalmente están atadas a contratos plurianuales con estos proveedores de software, según Thompson.
“El otro problema es la concentración”, dijo. “Un número relativamente pequeño de proveedores posee datos de porciones enormes del sistema educativo. PowerSchool, Infinite Campus, Canvas, Blackboard; esos cuatro poseen registros de casi todos los estudiantes estadounidenses, y los hackers lo saben. Tres de los cuatro han sido vulnerados a una escala de millones de registros en los últimos 18 meses”.
Thompson dijo que espera que sigan ocurriendo ataques adicionales contra las principales plataformas educativas.
“La economía es buena. Instructure pagó. PowerSchool pagó el año pasado. La junta de cualquier otro proveedor de tecnología educativa acaba de tener una conversación sobre cuál sería su cifra”, nos dijo. “El patrón está establecido”.
Según Connolly, las universidades y escuelas K-12 afectadas por el hackeo de Canvas no deberían considerar que sus datos están seguros, independientemente de las garantías de Instructure o las promesas de los delincuentes de eliminarlos. “Habrá ataques futuros, sin duda”.
Fuente:
TheRegister
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest


Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.