| Categorías no confirmadas como afectadas | Según los informes disponibles, hasta ahora no hay indicios de que se hayan visto comprometidos contraseñas, fechas de nacimiento, identificadores gubernamentales o información financiera . |
| Tamaño del incidente | ShinyHunters afirma tener 3,65 TB de datos y sostiene que podrían estar afectados 275 millones de estudiantes, docentes y otros empleados en casi 9.000 instituciones; SecurityWeek señala que Instructure no ha publicado su propia cifra de usuarios o instituciones afectadas . |
Esa diferencia importa. Las categorías de datos proceden de la comunicación de Instructure y de reportes coincidentes; la magnitud total, en cambio, sigue siendo una afirmación de los atacantes que no ha sido confirmada oficialmente .
Los datos mencionados hasta ahora son, sobre todo, información de identificación y comunicación. Según BleepingComputer, Instructure describió la información afectada como nombres, direcciones de correo electrónico, números de identificación estudiantil y mensajes entre usuarios . Otros reportes recogen el mismo núcleo de datos .
En concreto, las categorías citadas son:
SecurityPointBreak, citando a Instructure, informó de que la compañía no había encontrado hasta ahora pruebas de que se hubieran visto afectados contraseñas, fechas de nacimiento, identificadores gubernamentales o información financiera . Daily.dev resume la situación de forma similar: contraseñas, datos financieros e identificadores oficiales no estarían involucrados por el momento .
Eso no equivale a un informe final. Instructure ha presentado sus conclusiones como parte de una investigación en curso, y varios reportes subrayan que la revisión del incidente aún continúa .
La cifra de 275 millones es la parte más llamativa, pero también la más incierta. ShinyHunters asegura haber sustraído 3,65 TB de datos; según la versión del grupo, el incidente podría afectar a unos 275 millones de estudiantes, docentes y otros miembros del personal en casi 9.000 instituciones educativas .
Por ahora, conviene leer esos números como una afirmación no verificada de los atacantes. SecurityWeek informó expresamente de que Instructure no ha compartido detalles sobre cuántas instituciones ni cuántos usuarios se vieron afectados . Hasta que Instructure o una investigación independiente confirmen esa escala, los 275 millones no deben tratarse como una cifra fiable de afectados.
Aunque no se haya confirmado la filtración de contraseñas o datos financieros, nombres, correos electrónicos, identificadores estudiantiles y mensajes pueden ser útiles para fraudes. Una dirección de correo facilita el contacto directo; un número de estudiante puede dar apariencia de legitimidad; y los mensajes entre usuarios pueden contener contexto suficiente para hacer más creíbles intentos de phishing o suplantación .
Para quienes usan Canvas, esto se traduce en una recomendación sencilla: desconfiar de correos inesperados, solicitudes de “verificación” de cuenta o mensajes que hagan referencia a cursos, matrículas, evaluaciones o comunicaciones del centro. Lo más seguro es acceder a Canvas mediante la dirección oficial de la institución o un marcador ya guardado, no desde enlaces incluidos en mensajes no solicitados.
Si usas Canvas a través de una escuela, universidad u otra organización, lo más importante es seguir las comunicaciones de tu propia institución. Con las cifras públicas actuales no se puede saber con certeza si una cuenta concreta o un centro específico están afectados; Instructure habla de usuarios de instituciones afectadas, sin publicar un desglose completo .
Pasos razonables:
Lo sólido hasta ahora es que hubo un incidente de datos relacionado con Canvas/Instructure y que se expusieron datos de usuarios como nombres, direcciones de correo electrónico, números de identificación estudiantil y mensajes entre usuarios . Lo que no está confirmado es la escala que atribuye ShinyHunters al ataque: 3,65 TB de datos, 275 millones de personas y casi 9.000 instituciones. Esas cifras seguirán siendo inciertas mientras no las verifique Instructure o una investigación independiente .