La filtración de datos de Instructure/Canvas, que ha dominado la cobertura mediática sobre ciberseguridad últimamente, ha alcanzado una nueva fase.
Millones de estudiantes sufrieron el robo de sus datos personales , y el grupo extorsionador ShinyHunters se atribuyó la responsabilidad de la filtración de datos y ejerció presión adicional para exigir un rescate molestando directamente a los usuarios de Canvas .
Lo cual parece haber dado resultado. En la página web de Instructure sobre la reciente filtración de datos, una actualización de estado con fecha del 11 de mayo de 2026 dice:
Sabemos que la preocupación por la posible publicación de datos relacionados con este incidente sigue siendo una de las principales inquietudes de muchos clientes. Entendemos lo inquietantes que pueden ser situaciones como esta, y proteger a nuestra comunidad sigue siendo nuestra máxima prioridad.
Con esa responsabilidad en mente, Instructure llegó a un acuerdo con el actor no autorizado involucrado en este incidente.
Esto implica que Instructure ha pagado a ShinyHunters. Es casi seguro que al menos parte de ese dinero se destinará a financiar futuras operaciones de ciberdelincuencia. Si las empresas deberían pagar rescates o extorsiones sigue siendo un debate polémico, y no es una discusión que quiera reavivar aquí.
Lo que no entiendo es la siguiente frase de la actualización:
“Los datos nos fueron devueltos.”
Aunque esto pueda parecer tranquilizador, en ciberseguridad, los datos no son un portátil prestado ni una carpeta extraviada. Una vez copiados, se pueden copiar una y otra vez.
Eso es importante porque el incidente no se trató solo de un acceso temporal. Instructure afirmó que el acceso no autorizado involucró nombres de usuario, direcciones de correo electrónico, nombres de cursos, información de inscripción y mensajes.
Los datos no pueden simplemente “devolverse”.
Cuando una empresa afirma que los datos fueron recuperados y que se proporcionaron los registros de destrucción , la verdadera cuestión no es si los atacantes aún poseen los archivos originales, sino si se hicieron copias, si se compartieron y con quién. En resumen, se trata de si los riesgos derivados de la filtración se han eliminado realmente. Si bien este tipo de ciberdelincuentes suelen operar basándose en la confianza, los datos digitales no cuentan con una función de recuperación garantizada.
La buena noticia es que Instructure afirma que no se utilizaron contraseñas, fechas de nacimiento, identificadores gubernamentales ni información financiera. Sin embargo, nombres, direcciones de correo electrónico, detalles de cursos y mensajes privados siguen siendo suficientes para alimentar ataques de phishing y de ingeniería social altamente dirigidos, mucho después de que los titulares dejen de ser noticia.
Para estudiantes y familias, los consejos prácticos de nuestro blog original siguen siendo válidos:
- Restablecer contraseñas relacionadas con Canvas
- Habilitar la autenticación multifactor siempre que sea posible.
- Supervise la actividad financiera y crediticia a medida que los niños crecen.
- Manténgase alerta ante el phishing altamente personalizado que haga referencia a escuelas, cursos o profesores reales.
Es posible que tu nombre, dirección y número de teléfono ya estén a la venta.
Los intermediarios de datos recopilan y venden tus datos personales a cualquiera que esté dispuesto a pagar. Malwarebytes Personal Data Remover Los encuentra y elimina tu información, y luego se mantiene vigilante para que siga así.




