Hackearon Canvas, la SEP y la UNAM: esto es lo que pasó de verdad (y qué hacer hoy)
En los últimos meses hubo no uno, sino tres hackeos distintos a plataformas educativas: uno global, uno en escuelas de México y uno en la UNAM. Aquí te los explicamos sin rollos técnicos, con fuentes reales, y con una lista de cosas que puedes hacer hoy mismo.
Primero, la buena noticia: no es un solo hackeo gigante
Si viste titulares sueltos sobre "hackeo a universidades", "filtración en escuelas" o "hackeo a la UNAM" y sentiste que todo era el mismo lío, tranquilo: son tres casos distintos, de atacantes distintos, en fechas distintas. Eso es en realidad una buena noticia, porque significa que no hay una sola falla gigante afectando a todo el sistema educativo de golpe. Vamos uno por uno, como si te los estuviera contando en el café.
Caso 1: le entraron a Canvas, la plataforma que usan miles de universidades
Canvas es de esas plataformas que casi nadie nota que existe hasta que falla: ahí suben tareas, exámenes, calificaciones y avisos millones de estudiantes en el mundo. Es propiedad de una empresa llamada Instructure.
A finales de abril de 2026, un grupo de ciberdelincuentes conocido como ShinyHunters dijo haber sacado 3.65 terabytes de información de esa plataforma: datos de cerca de 275 millones de personas, en unas 8,800 instituciones de más de 50 países. Para ponerlo en perspectiva, es probablemente el hackeo más grande que le ha pasado al sector educativo hasta ahora a nivel mundial.
Una semana después volvieron a atacar, justo en plena temporada de exámenes, y le pusieron un ultimátum a Instructure: pagar o publicar todo, incluyendo mensajes privados entre estudiantes y maestros. Instructure llegó a un acuerdo con ellos un día antes de que venciera el plazo. Varios medios especializados (Xataka México, Security Boulevard, The Hacker News) reportan que la empresa pagó un rescate, aunque nunca lo confirmó públicamente: solo dijo que recibió una prueba de que los datos robados fueron destruidos.
¿Y en México? La firma de ciberseguridad SILIKN identificó al menos seis universidades mexicanas en la lista filtrada: UAG, UDEM, Universidad Tecnológica Metropolitana, Universidad Anáhuac, ITAM y el Tecnológico de Tijuana (fuente). El Tec de Monterrey reportó fallas de acceso durante el ataque, aunque eso no significa que sus datos hayan estado en la lista filtrada.
Caso 2: durante meses atacaron los sistemas escolares de la SEP, y la respuesta fue negarlo
Este es un caso completamente distinto, que ni siquiera pasó al mismo tiempo: entre abril y octubre de 2025, un grupo que se hace llamar Sociedad Privada 157 (SP157) fue tocando, uno por uno, varios sistemas propios de la Secretaría de Educación Pública: el sistema de becas de la Ciudad de México, el sistema de control escolar Servoescolar (usado por unas 1,600 escuelas), y sistemas estatales de Quintana Roo, Zacatecas, Baja California, Tamaulipas, Chiapas y Campeche.
Lo que hace más grave este caso es el tipo de dato que salió a la luz, según la cronología documentada por Ciber Conciencia Digital y reportada también por Infobae: CURP, domicilios, fotografías, calificaciones, contraseñas y, en varios casos, historial médico y tipo de sangre de niñas y niños de primaria. Se reportan más de un millón de registros filtrados solo en Servoescolar, y filtraciones de cientos de miles más en distintos estados a lo largo de esos meses.
A cada filtración, la SEP respondió lo mismo: que era falso. Lo hizo, por ejemplo, cuando se reportaron filtraciones en Campeche y Puebla. Hasta donde se pudo confirmar, no hubo una auditoría técnica independiente y pública que respaldara esa negación.
Caso 3: la UNAM sí admitió el hackeo, pero hay una contradicción sin resolver
El 7 de enero de 2026, en plena vacaciones, alguien entró a cinco de los más de 150 mil sistemas informáticos de la UNAM aprovechando una llave de acceso técnica que la propia universidad había dejado expuesta. El grupo responsable, identificado como ByteToBreach, después puso en venta en un foro de ciberdelincuencia una base de datos completa de la universidad.
Aquí viene lo interesante: la UNAM sí reconoció el hackeo, pero negó que se hubieran filtrado datos de sus más de 370 mil estudiantes o sus más de 43 mil trabajadores. Sin embargo, Milenio y análisis técnicos independientes describen algo distinto: acceso total a los servidores y exposición de matrículas, correos y contraseñas cifradas de más de 380 mil personas. Esa contradicción, entre lo que dice la UNAM y lo que reporta la prensa especializada, sigue sin resolverse públicamente.
¿Y el organismo que debería estar vigilando todo esto?
Aquí hay un dato que pocos mencionan: durante estos tres casos, México no tuvo un organismo autónomo de protección de datos. El INAI desapareció formalmente el 19 de marzo de 2025 y sus funciones de protección de datos pasaron a una nueva Secretaría Anticorrupción y Buen Gobierno. Esta sí reaccionó: en enero de 2026 confirmó 20 investigaciones abiertas por vulneración de datos en dependencias públicas y privadas, la primera vez que actúa a esta escala. Pero hasta ahora no ha dicho públicamente si Canvas, la SEP o la UNAM están entre esos 20 casos. Para una familia o un estudiante afectado, eso significa que hoy es más difícil saber si su caso concreto se está atendiendo.
Qué puedes hacer hoy mismo, sin ser de sistemas
No hace falta entender de ciberseguridad para protegerte. Con esto es suficiente:
Cambia tu contraseña escolar entrando directo al sitio oficial de tu universidad o plataforma, nunca desde un link que llegó por correo o WhatsApp.
Activa la verificación en dos pasos si la plataforma la ofrece: es el candoro extra que hace inútil una contraseña robada.
Desconfía de mensajes urgentes que pidan "actualizar tus datos" o "verificar tu cuenta" con un link. Ninguna escuela seria te va a pedir eso por WhatsApp.
Nunca compartas un código de verificación, ni siquiera si la persona dice ser de soporte técnico. Ese código es literalmente la llave de tu cuenta.
Si tienes hijos en escuela pública, mantente alerta a mensajes o llamadas que usen datos de becas o médicos como gancho para pedir dinero o información: es el tipo de fraude que se vuelve posible después de una filtración así.
Si eres de la UNAM, cambia tu contraseña institucional aunque la versión oficial diga que no hubo filtración de datos de alumnos: por precaución no cuesta nada y la prensa especializada sugiere lo contrario.
La idea de fondo
Los tres casos, aunque distintos, cuentan la misma historia: cuando una sola plataforma concentra los datos de cientos de miles o millones de personas, un solo error de seguridad puede exponer a una comunidad entera. Y ni la negación oficial ni pagar un rescate son garantía real de que el problema quedó resuelto. Lo único que sí está en tus manos es no depender de que la plataforma haga bien su parte: cambia contraseñas, activa el doble factor, y desconfía de lo que llega por link. Es poco esfuerzo para el tamaño del riesgo.
Recibe la siguiente nota por correo
La historia, contada mientras sucede. Sin spam: solo cuando publicamos, y te sales con un clic.
Fuentes
- 2026 Canvas data breach — Wikipedia
- Instructure quiso negar el mayor hackeo... — Xataka México
- Instructure Pays Ransom to Resolve Canvas Data Breach — Security Boulevard
- Instructure Reaches Ransom Agreement with ShinyHunters — The Hacker News
- ShinyHunters se adjudica ataque a Canvas; universidades mexicanas y el INE — Fortuna y Poder
- El sistema educativo mexicano, en el centro de una tormenta de ciberataques — Infobae
- Cronología de ataques atribuidos a Sociedad Privada 157 — Ciber Conciencia Digital
- SEP desmiente supuesto hackeo a su base de datos — Milenio
- UNAM admite 'hackeo' a cinco sistemas y niega filtración de datos — La Jornada
- Hackeo en la UNAM tuvo acceso total a servidores y datos sensibles — Milenio