Un ataque informático dirigido contra Canvas, el sistema digital para la gestión educativa más utilizado en Estados Unidos, provocó el colapso del servicio justo durante la temporada de exámenes finales. Miles de instituciones educativas quedaron sin acceso a la plataforma. El grupo de ciberdelincuentes conocido como ShinyHunters reivindicó la acción y exigió un pago económico a cambio de no divulgar información confidencial de estudiantes, docentes y personal administrativo.
La firma Instructure, dueña de Canvas, informó que logró restablecer completamente el servicio luego de aplicar medidas de emergencia y coordinar con la Oficina Federal de Investigaciones (FBI). Centros educativos de primer nivel como Columbia, Harvard, Princeton y Georgetown tuvieron que suspender o ajustar sus actividades académicas. El incidente evidenció los riesgos de la digitalización masiva en la educación y la fragilidad de los datos escolares.
¿Qué ocurrió exactamente con el hackeo a Canvas?
El 8 de mayo de 2026, los usuarios de Canvas se toparon con un mensaje de rescate firmado por ShinyHunters. En el aviso se advertía que los atacantes tenían acceso a datos de millones de personas y exigían un pago para evitar la filtración. De acuerdo con reportes de CNN, el grupo dio un plazo para negociar; si no se cumplía, publicarían la información obtenida.
Canvas, que cuenta con más de 30 millones de usuarios activos y opera en 9.000 instituciones, permaneció fuera de línea durante varias horas. La interrupción afectó la preparación de exámenes finales, la entrega de tareas y las actividades virtuales en universidades y escuelas de educación básica y media en todo el país.

Mientras el servicio estaba caído, Instructure comunicó que había activado un modo de mantenimiento mientras investigaba lo sucedido. Al día siguiente, la compañía anunció la reactivación total de la plataforma, aunque muchas escuelas ya habían modificado plazos y calendarios debido a la crisis, según reportaron CNN y CBS News.
¿Cómo se ejecutó el ataque y a quiénes afectó?
La intrusión se inició cuando los delincuentes aprovecharon una falla de seguridad relacionada con las cuentas Free-For-Teacher de la plataforma. Instructure confirmó a CBS News que esa vulnerabilidad les permitió alterar las páginas de inicio de sesión, lo que obligó al cierre temporal de esas cuentas.
ShinyHunters aseguró haber obtenido 6,65 terabytes de información de aproximadamente 9.000 instituciones educativas a nivel mundial, incluyendo nombres de usuario, direcciones de correo electrónico y números de identificación.
Entre las universidades que reportaron afectaciones se encuentran:
- Penn State
- Harvard
- Columbia
- Wisconsin-Madison
- UCLA
- Northwestern
- University of Chicago
- University of Illinois
También se vieron perjudicados distritos escolares de California, Florida, Georgia, Texas y otros estados, de acuerdo con NBC Los Angeles.
La reacción de las instituciones fue rápida: directivos cancelaron o reprogramaron evaluaciones, y los profesores buscaron formas alternativas de entregar materiales y tareas, todo en medio de la incertidumbre sobre el destino de los datos personales almacenados en la plataforma.
¿Quiénes son los miembros de ShinyHunters?
El grupo ShinyHunters ha sido señalado por investigadores de ciberseguridad y autoridades federales como responsable de graves robos de información. Entre sus antecedentes más notorios se encuentra el ataque a Ticketmaster en 2024 y la comercialización de datos de decenas de compañías en la dark web.
Según especialistas consultados por CNN y CBS News, ShinyHunters es una estructura flexible formada por adolescentes y jóvenes radicados en Estados Unidos y Reino Unido. Emplean métodos sofisticados, como la suplantación de identidad mediante voz y la creación de portales de acceso falsos, para engañar a empleados y obtener acceso a sistemas digitales.

En 2024, el Departamento de Justicia de Estados Unidos condenó a un miembro de la banda por vender datos sustraídos de más de sesenta empresas. Las autoridades alertaron que la información obtenida puede ser utilizada para extorsión o para nuevos ataques.
¿Cuál fue la reacción de estudiantes y universidades?
La interrupción de Canvas generó angustia entre los estudiantes que dependían de la herramienta para acceder a sus materiales académicos. Melanie Topchyan, alumna de la Universidad de California en Riverside, contó que no pudo entregar una prueba y teme no estar lista para un examen parcial.
Anish Garimidi, de la Universidad de Pensilvania, indicó que la falta de acceso a materiales fundamentales le provocó miedo y estrés. En contraste, Minhal Nazeer, de Georgetown, aprovechó la prórroga de plazos otorgada por los docentes. En el MIT, Allison Park señaló que los profesores tuvieron que recurrir a canales alternativos para comunicarse con los alumnos.

Después de la caída del sistema, profesores y estudiantes recurrieron a medios externos para seguir entregando trabajos y acceder a recursos, lo que puso de manifiesto el rol fundamental que Canvas desempeña en la organización de tareas, calificaciones y comunicaciones académicas.
Las instituciones educativas pusieron en marcha planes de contingencia. En varios casos, aplazaron exámenes o ajustaron trámites administrativos, como la facturación y la gestión de becas, para hacer frente a la emergencia.
¿Por qué el ataque provocó consecuencias tan severas?
El hecho dejó en evidencia la fragilidad de los sistemas educativos ante los ciberataques. Canvas concentra calificaciones, materiales, videos, tareas y comunicaciones vitales. La suspensión del servicio inmovilizó tanto la labor académica como la administrativa en muchas instituciones.
La gran cantidad de información sensible almacenada y la urgencia del calendario escolar convirtieron el hackeo en una crisis de alcance nacional para la educación. Si bien Instructure afirmó que no se encontró evidencia de una filtración masiva de datos sensibles, las autoridades y expertos aconsejaron mantenerse alerta ante posibles amenazas futuras.
Fuente: Infobae