← Volver a Tercer Parcial
📥 Descargar PDF

Act 18. Modelo Diamante de Intrusión

Auditoría de Ciberseguridad - Ficha Técnica:
  • Institución: Universidad Politécnica de San Luis Potosí
  • Materia: Seguridad Informática II
  • Profesor: Servando López Contreras
  • Fecha: 15 de mayo de 2026

Equipo Consultor / Analistas

J

Josué Emmanuel López López

Matrícula: 182078
A

Aaron Efraim Mata Martínez

Matrícula: 179419
E

Edgar Omar Rodríguez Hernández

Matrícula: 177888
E

Estefano A. Rodriguez Morin

Matrícula: 178584
I

Iván Ros Padilla

Matrícula: 177573
M

Mauricio J. Salinas Carrillo

Matrícula: 177406
THREAT_INTELLIGENCE // BRIEFING_REPORT DIAMOND_MODEL // INST_CANVAS

El análisis estructurado de intrusiones informáticas permite desgranar un ciberataque en relaciones lógicas de causa y efecto. Este reporte aborda el análisis del compromiso masivo sufrido por la plataforma educativa Canvas (Instructure) en Mayo de 2026 a manos del grupo cibercriminal ShinyHunters. A través del Modelo Diamante y su integración con el Cyber Kill Chain, mapeamos las TTPs utilizadas para la exfiltración masiva de datos y el pivoteo en la red interna de la institución.

Modelo Diamante: Caso Canvas (Mayo 2026)

👤 Adversario
🛠️ Capacidad
🌐 Infra
🎯 Víctima
CANVAS
Adversario

ShinyHunters

El actor o grupo cibercriminal responsable de planificar y ejecutar la intrusión en el sistema. En este incidente, se mostraron muy activos en redes sociales (como X) publicando capturas de pantalla de los paneles de administración de Canvas para presionar el pago.

Caso Canvas 2026
Grupo de ciberdelincuencia de élite que reapareció para realizar este ataque masivo y extorsión pública.

Metacaracterísticas del Evento (Auditoría Forense)

Volumen de datos exfiltrados

3.65 Terabytes (3.65 TB)

Se califica como uno de los robos de datos más grandes en la historia del sector educativo, conteniendo registros de estudiantes, docentes e historiales académicos.

Impacto en la operación

~9,000 instituciones afectadas

Afectó a casi 9,000 escuelas y universidades a nivel mundial, ocurriendo críticamente en plena semana de exámenes finales y evaluaciones.

Persistencia del atacante

Re-intrusión y Burla de Parches

El atacante volvió a entrar a los sistemas el 7 de mayo para burlarse de los parches de seguridad de la empresa, demostrando que la infraestructura comprometida no había sido saneada.

Relación del Ataque con el Cyber Kill Chain

1
Fase: Entrega (Delivery)

Envío de Phishing Dirigido

Los atacantes enviaron correos dirigidos a personal administrativo y educativo con cuentas "Free-for-Teacher" para capturar credenciales de acceso iniciales.

2
Fase: Explotación (Exploitation)

Ejecución del Exploit de Día Cero

El código y las credenciales comprometidas aprovechan una vulnerabilidad de día cero (0-day) en el sistema de tickets de soporte para elevar privilegios hasta el rol de administrador de producción.

3
Fase: Instalación (Installation) & C2

Detección de Malware y Persistencia

Se establece un canal de Comando y Control (C2) para enviar comandos a la infraestructura de Canvas, depositando scripts maliciosos de persistencia en los buckets de AWS.

4
Fase: Acciones sobre los Objetivos (Actions on Objectives)

Exfiltración masiva y Extorsión

ShinyHunters exfiltra 3.65 TB de datos de bases de datos de estudiantes (275 millones de registros) y realiza desfiguraciones en el portal web (defacement), exigiendo un rescate a través de TOX.

Hilos de Actividad y Técnicas de Pivoteo

Visualización de Flujo de Pivoteo (Movimiento Lateral)

Adversario

ShinyHunters

Ejecuta phishing y controla servidores de C2 desde Internet.

Víctima 1 (Proxy)

Admin Host

Comprometido inicialmente; usado como Jump Box interna.

Víctima 2 (Objetivo)

Base de Datos AWS

Contiene los 3.65 TB de datos. Exfiltrada internamente.

Hilo 1: Compromiso Inicial (Víctima 1 - Administrador): Este hilo representa la entrada al entorno de Canvas. El adversario envía un correo de Phishing dirigido, instala código malicioso de persistencia que contacta con el servidor de control C2 y configura el host comprometido como un Proxy o Jump Box interno.

Hilo 2: Movimiento Lateral (Víctima 2 - Servidor de Base de Datos): El atacante aprovecha el túnel establecido y escanea la red interna desde el host comprometido (Víctima 1) evadiendo los firewalls externos. Explotan vulnerabilidades en la Base de Datos y exfiltran los 3.65 TB hacia el exterior a través de la conexión de confianza ya abierta.

EXPLICACIÓN DE PIVOTEO // T1090 MITRE
Explicación del Pivoteo: El host de la Víctima 1 deja de ser solo un objetivo y se convierte en Infraestructura del Atacante. Para la Víctima 2 (Base de Datos), la conexión maliciosa parece provenir de una dirección IP interna y de confianza (Víctima 1), ocultando el verdadero origen externo de ShinyHunters y permitiendo el paso libre de los datos robados.

Evidencia de Ataque de Pivoteo

Diagrama de Pivoteo y Movimiento Lateral de ShinyHunters

Visualización Técnica: Modelo Diamante de Intrusión del Incidente Canvas LMS 2026

Pivoting Attack Diagram: ShinyHunters vs. Canvas LMS (May 2026)

  • Caltagirone, S., Pendergast, A., & Betz, C. (2013). The Diamond Model of Intrusion Analysis. Center for Cyber Threat Intelligence and Threat Hunter Intelligence. Recuperado de http://www.activeresponse.org/wp-content/uploads/2013/07/diamond_model.pdf
  • Hutchins, E. M., Cloppert, M. J., & Amin, R. M. (2011). Intelligence-driven computer network defense informed by analysis of adversary campaigns and intrusion kill chains. Lockheed Martin Corporation.
  • Instructure Security Operations. (2026, mayo). Incident Response Report: May 2026 External Breach and Data Exfiltration. Official Instructure Security Blog.
  • Krebs, B. (2026, 12 de mayo). ShinyHunters strikes again: The Canvas LMS 3.65TB data breach explained. Krebs on Security.
  • MITRE ATT&CK. (2024). Technique: Lateral Movement through Proxying (T1090). Recuperado de https://attack.mitre.org/techniques/T1090/
  • The Hacker News. (2026, mayo). Canvas LMS targeted by ShinyHunters: Millions of student records at risk. Recuperado de https://thehackernews.com