Act 18. Modelo Diamante de Intrusión
Equipo Consultor / Analistas
Josué Emmanuel López López
Matrícula: 182078Aaron Efraim Mata Martínez
Matrícula: 179419Edgar Omar Rodríguez Hernández
Matrícula: 177888Estefano A. Rodriguez Morin
Matrícula: 178584Iván Ros Padilla
Matrícula: 177573Mauricio J. Salinas Carrillo
Matrícula: 177406El análisis estructurado de intrusiones informáticas permite desgranar un ciberataque en relaciones lógicas de causa y efecto. Este reporte aborda el análisis del compromiso masivo sufrido por la plataforma educativa Canvas (Instructure) en Mayo de 2026 a manos del grupo cibercriminal ShinyHunters. A través del Modelo Diamante y su integración con el Cyber Kill Chain, mapeamos las TTPs utilizadas para la exfiltración masiva de datos y el pivoteo en la red interna de la institución.
Modelo Diamante: Caso Canvas (Mayo 2026)
ShinyHunters
El actor o grupo cibercriminal responsable de planificar y ejecutar la intrusión en el sistema. En este incidente, se mostraron muy activos en redes sociales (como X) publicando capturas de pantalla de los paneles de administración de Canvas para presionar el pago.
Caso Canvas 2026
Grupo de ciberdelincuencia de élite que reapareció para realizar este ataque masivo y extorsión pública.Metacaracterísticas del Evento (Auditoría Forense)
Volumen de datos exfiltrados
3.65 Terabytes (3.65 TB)
Se califica como uno de los robos de datos más grandes en la historia del sector educativo, conteniendo registros de estudiantes, docentes e historiales académicos.
Impacto en la operación
~9,000 instituciones afectadas
Afectó a casi 9,000 escuelas y universidades a nivel mundial, ocurriendo críticamente en plena semana de exámenes finales y evaluaciones.
Persistencia del atacante
Re-intrusión y Burla de Parches
El atacante volvió a entrar a los sistemas el 7 de mayo para burlarse de los parches de seguridad de la empresa, demostrando que la infraestructura comprometida no había sido saneada.
Relación del Ataque con el Cyber Kill Chain
Envío de Phishing Dirigido
Los atacantes enviaron correos dirigidos a personal administrativo y educativo con cuentas "Free-for-Teacher" para capturar credenciales de acceso iniciales.
Ejecución del Exploit de Día Cero
El código y las credenciales comprometidas aprovechan una vulnerabilidad de día cero (0-day) en el sistema de tickets de soporte para elevar privilegios hasta el rol de administrador de producción.
Detección de Malware y Persistencia
Se establece un canal de Comando y Control (C2) para enviar comandos a la infraestructura de Canvas, depositando scripts maliciosos de persistencia en los buckets de AWS.
Exfiltración masiva y Extorsión
ShinyHunters exfiltra 3.65 TB de datos de bases de datos de estudiantes (275 millones de registros) y realiza desfiguraciones en el portal web (defacement), exigiendo un rescate a través de TOX.
Hilos de Actividad y Técnicas de Pivoteo
Visualización de Flujo de Pivoteo (Movimiento Lateral)
ShinyHunters
Ejecuta phishing y controla servidores de C2 desde Internet.
Admin Host
Comprometido inicialmente; usado como Jump Box interna.
Base de Datos AWS
Contiene los 3.65 TB de datos. Exfiltrada internamente.
Hilo 1: Compromiso Inicial (Víctima 1 - Administrador): Este hilo representa la entrada al entorno de Canvas. El adversario envía un correo de Phishing dirigido, instala código malicioso de persistencia que contacta con el servidor de control C2 y configura el host comprometido como un Proxy o Jump Box interno.
Hilo 2: Movimiento Lateral (Víctima 2 - Servidor de Base de Datos): El atacante aprovecha el túnel establecido y escanea la red interna desde el host comprometido (Víctima 1) evadiendo los firewalls externos. Explotan vulnerabilidades en la Base de Datos y exfiltran los 3.65 TB hacia el exterior a través de la conexión de confianza ya abierta.
Evidencia de Ataque de Pivoteo
Visualización Técnica: Modelo Diamante de Intrusión del Incidente Canvas LMS 2026
Pivoting Attack Diagram: ShinyHunters vs. Canvas LMS (May 2026)
- Caltagirone, S., Pendergast, A., & Betz, C. (2013). The Diamond Model of Intrusion Analysis. Center for Cyber Threat Intelligence and Threat Hunter Intelligence. Recuperado de http://www.activeresponse.org/wp-content/uploads/2013/07/diamond_model.pdf
- Hutchins, E. M., Cloppert, M. J., & Amin, R. M. (2011). Intelligence-driven computer network defense informed by analysis of adversary campaigns and intrusion kill chains. Lockheed Martin Corporation.
- Instructure Security Operations. (2026, mayo). Incident Response Report: May 2026 External Breach and Data Exfiltration. Official Instructure Security Blog.
- Krebs, B. (2026, 12 de mayo). ShinyHunters strikes again: The Canvas LMS 3.65TB data breach explained. Krebs on Security.
- MITRE ATT&CK. (2024). Technique: Lateral Movement through Proxying (T1090). Recuperado de https://attack.mitre.org/techniques/T1090/
- The Hacker News. (2026, mayo). Canvas LMS targeted by ShinyHunters: Millions of student records at risk. Recuperado de https://thehackernews.com