La violación de datos de Canvas sacude a las universidades durante el período final: NPR
La plataforma de educación en línea Canvas se desconectó después de una filtración de datos el jueves, dejando temporalmente a estudiantes y profesores de miles de universidades estadounidenses (y escuelas K-12) sin acceso a los materiales del curso y a las comunicaciones durante el período final.
«Estoy seguro de que en algún lugar del país, cuando ocurrió la interrupción, probablemente había personas que estaban tomando exámenes finales en la plataforma cuando se estrelló», dice Damon Linker, profesor titular de ciencias políticas en la Universidad de Pensilvania.
Treinta millones de usuarios, incluidos la mitad de los estudiantes de educación superior. instituciones en america del norte — confiar en Canvas para gestionar cursos, enviar tareas, ver calificaciones y facilitar la comunicación, según su empresa matriz, Instructure.
Pero cuando Linker y muchos otros usuarios intentaron hacerlo el jueves por la tarde, se encontraron con una pantalla negra y un mensaje de advertencia.
«ShinyHunters ha violado Instructure (nuevamente)», decía. «En lugar de contactarnos para resolverlo, nos ignoraron e hicieron algunos ‘parches de seguridad'».
ShinyHunters es la misma entidad que se atribuyó el mérito de una violación masiva de datos de Ticketmaster en 2024. Como muchos de estos grupos, es un grupo de jóvenes que trabajan juntos de forma remota, «algo así como una banda de ransomware», dice Rachel Tobac, directora ejecutiva de SocialProof Security, que capacita a personas y empresas para defenderse contra los piratas informáticos.
ShinyHunters escribió en un sitio web de inteligencia de amenazas A principios de esta semana, la violación inicial del sábado involucró datos, incluidos mensajes privados, de 275 millones de estudiantes, profesores y personal de casi 9.000 escuelas en todo el mundo. El grupo dijo el jueves que las escuelas afectadas pueden evitar la divulgación de sus datos consultando con empresas de asesoramiento cibernético y negociando acuerdos a través de la plataforma de chat cifrado Tox.
«Tienes hasta el final del día, el 12 de mayo de 2026, antes de que se filtre todo», escribieron los piratas informáticos.
Instructure ha confirmado una serie de violaciones de ciberseguridad esta semana y ha proporcionado actualizaciones de estado. en su sitio web. Dijo que la violación sólo parecía involucrar información de identificación como nombres, direcciones de correo electrónico, números de identificación de estudiantes y mensajes de usuario, sin contraseñas, fechas de nacimiento, identificadores gubernamentales ni información financiera.
Inestructura confirmada en un Página de preguntas frecuentes que inició una investigación después de detectar por primera vez actividad no autorizada en Canvas el 29 de abril, y desconectó Canvas el jueves después de que ese mismo actor no autorizado «realizó cambios que aparecieron cuando algunos estudiantes y maestros iniciaron sesión». Dijeron que el actor aprovechó un problema con sus cuentas Free-for-Teacher, que cerró temporalmente.
«Esto nos da la confianza para restaurar el acceso a Canvas, que ahora está completamente nuevamente en línea y disponible para su uso», dijo en un comunicado a NPR. «Lamentamos las molestias y la preocupación que esto haya podido causar».
No está claro si Instructure pagó un rescate o qué podría significar la devolución del acceso a Canvas antes de la fecha límite de los piratas informáticos del 12 de mayo.
Tobac dice que Canvas podría volver a estar en línea debido a una negociación exitosa o porque los piratas informáticos «no llegaron muy lejos en su ataque». De cualquier manera, ella dice que los usuarios deben permanecer atentos, especialmente a los mensajes de phishing, ya sea alguien que se hace pasar por Canvas solicitando un cambio de contraseña o que se hace pasar por un profesor que envía materiales del curso.
«Yo operaría bajo el supuesto de que habrá algunos efectos en cadena aquí», dice.
No todos volvieron a conectarse inmediatamente
Justo antes de la medianoche del jueves, Instructure publicó en línea que «Canvas ahora está disponible para la mayoría de los usuarios», aunque dos servicios separados, Canvas Beta y Canvas Test, permanecían en modo de mantenimiento.
Los estudiantes y profesores de al menos algunas escuelas todavía no podían acceder a Canvas el viernes, ya sea porque el servicio había sido interrumpido. aún no ha sido restaurado o porque los administradores les advirtieron que se mantuvieran alejados.
La Universidad Penn State, por ejemplo, dijo el viernes por la mañana que si bien el acceso a Canvas de la escuela había sido parcialmente restaurado, «aún no estaba listo para su uso».
«Los equipos técnicos de Penn State están trabajando activamente para preparar el sistema para nuestra comunidad», añadió. «A medida que se restablezca el acceso, las integraciones de Canvas y los servicios relacionados volverán a estar en línea en fases».
Varias escuelas han adoptado enfoques similares, ya sea deshabilitar temporalmente Acceso lienzo o directo preguntando a los usuarios para mantenerse alejado. El Universidad de California dijo en todas sus escuelas: «El acceso a Canvas no se restablecerá hasta que estemos seguros de que el sistema es seguro».
Y no se trata sólo de la educación superior: el sistema de escuelas públicas del condado de Montgomery en Maryland alertó a las familias el viernes por la mañana que incluso cuando se restableció el servicio, «continúa probando y revisando los sistemas antes de restablecer el acceso».
Tobac dice que esto podría significar que las escuelas piensen que los atacantes aún podrían estar dentro de sus sistemas, robando potencialmente información como contraseñas y mensajes.
«Los atacantes probablemente obtuvieron información confidencial y… [schools] No quiero que esta información salga en línea», dice.
Muchas escuelas instan a los usuarios a estar en alerta máxima ante cualquier correo electrónico o mensaje no solicitado que parezca provenir de Canvas, especialmente aquellos que solicitan credenciales de inicio de sesión, ya que Universidad de Georgetown prevenido. El Universidad de Ámsterdam – que dice que es una de las 44 instituciones educativas holandesas afectadas – también recomienda que las personas cambien sus contraseñas en cualquier otro sitio donde utilicen la misma.
Tobac también recomienda usar un administrador de contraseñas (para generar contraseñas largas y aleatorias para cada inicio de sesión) y activar la autenticación multifactor para todas las cuentas en línea, no solo para Canvas. Ella dice que cualquier estudiante o profesor que reciba una llamada, un mensaje de texto o un correo electrónico sospechoso debería «usar otro método de comunicación para verificar lo que es auténtico».
«Incluso si ayer no hubo incumplimiento, diría que estas son las cosas que recomiendo hacer», añade, instando a la gente a «ser cortésmente paranoica».
La infracción altera las finales y resalta las vulnerabilidades
Varias escuelas afectadas por la infracción ya pospusieron o cancelaron por completo algunos exámenes finales, y otras advirtieron a estudiantes y profesores que podrían necesitar hacerlo.
La Universidad de Illinois es posponer todos los exámenes finales y tareas programadas hasta el domingo. Penn State cancelada ciertos exámenes programado para el jueves por la noche y el viernes, diciendo que estaba trabajando con los profesores para «determinar los próximos pasos para la calificación final» e instando a los estudiantes a revisar sus correos electrónicos (no Canvas) regularmente mientras tanto. Y la Universidad de Baylor retrasado el viernes exámenes y pidió a todos los profesores que envíen a los estudiantes «cualquier material de estudio que tengan en sus computadoras locales lo antes posible».
La brecha ha puesto de relieve cuánto del mundo académico depende de una plataforma única y centralizada.
Linker, de UPenn, dijo a NPR que recibió una avalancha de mensajes de pánico de estudiantes el jueves por la tarde cuando de repente no pudieron acceder a PowerPoints, lecturas y exámenes anteriores mientras intentaban estudiar para el examen final del lunes.
«El problema con el uso de una plataforma como Canvas es que la mayoría [students] «No van a tener las lecturas disponibles impresas o en sus computadoras portátiles», explica. «Todo vive en la plataforma en línea, y si esa plataforma deja de funcionar, no tienen forma de acceder a ellas».
El jueves les dijo a los estudiantes que subiría los materiales del curso a otra plataforma (como Dropbox o Google Docs) si el acceso a Canvas no se restablecía el viernes por la mañana. Afortunadamente, dice, volvió a estar en línea poco antes de las 9 am ET.
Pero Linker dice que le preocupa depender completamente de Canvas en el futuro.
«Teniendo en cuenta lo que esto ha expuesto, la vulnerabilidad involucrada y también la preocupación por las filtraciones de datos, estoy empezando a repensar si esta es realmente una forma inteligente de proceder», afirma.
Un ejemplo de ello es la calificación. Linker dice que Canvas hace que sea tan fácil calcular y sopesar las puntuaciones de los estudiantes (en evaluaciones individuales y en general) que ha llegado a funcionar como un libro de calificaciones digital. En el futuro, dice que podría empezar a llevar un registro analógico de las calificaciones de los estudiantes, por si acaso.
Si bien Canvas tiene competidores como Blackboard, Linker dice que no cree que ninguno sea menos vulnerable a una futura infracción. Y Tabaco está de acuerdo.
«El problema no es que este sitio web haya tenido este evento cibernético, ¿verdad? Porque nada en este mundo es imposible de piratear», dice. «Lo que tenemos que pensar es la recuperación ante desastres: ¿cómo continuamos haciendo negocios cuando hay un evento cibernético y cómo hacemos todo lo posible para mantener alejados a los malos actores?»
Tobac dice que esta semana ha demostrado que muchas instituciones no tenían un plan claro sobre cómo los estudiantes y profesores pueden estar en contacto y acceder a los materiales del curso sin Canvas. Dijo que esos planes deberían variar según las diferentes circunstancias y horarios de las escuelas, lo que podría explicar por qué algunas continúan con los exámenes finales como de costumbre, mientras que otras eliminan los exámenes por completo. Pero le gustaría que abordaran el período inmediatamente posterior con un objetivo común.
«Tenemos que tratar a las personas con dignidad y respeto», dice Tobac. «Y espero que eso sea algo que las instituciones hagan, dentro de sus plazos y limitaciones».
