Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La Universidad de Nottingham confirmó esta semana un acceso no autorizado a su sistema de gestión de estudiantes que, según análisis independientes, afecta a cientos de miles de registros entre alumnos actuales y exalumnos. Los incidentes en sistemas administrativos universitarios no son hechos aislados: aquí hablamos de información personal y financiera sensible que facilita fraudes y suplantaciones de identidad.
Fuentes que han revisado los archivos filtrados apuntan a una exfiltración masiva —en torno a 40 GB según reclamó el grupo autodenominado ShinyHunters— que incluiría datos como nombres, direcciones, fechas de nacimiento, números de teléfono, detalles de pago y números de pasaporte. El servicio Have I Been Pwned ha publicado un informe preliminar que cifra el impacto en 454.600 personas y detalla la variedad de campos comprometidos; conviene consultarlo para identificar si su correo figura entre los afectados https://haveibeenpwned.com/Breach/UniversityOfNottingham.

Este ataque forma parte de una campaña más amplia que está explotando instancias de Oracle PeopleSoft, una suite ERP muy usada en universidades para gestionar desde matrículas hasta finanzas y nóminas. PeopleSoft es atractivo para los atacantes porque concentra datos críticos y, en muchos entornos, convive con configuraciones personalizadas y parches pendientes, lo que multiplica las superficies de ataque.
El presunto grupo responsable ha dicho haber utilizado cadenas de explotación que combinan vulnerabilidades antiguas y fallos no divulgados; según información pública, la eficacia de esos vectores depende en buena medida de la configuración concreta de cada instalación. Esto implica que organizaciones con despliegues en la nube o híbridos y sin segmentación adecuada pueden ser especialmente vulnerables.
Para las personas afectadas, las acciones inmediatas y prácticas son claras: revisar el acceso a cuentas bancarias y tarjetas, activar y reforzar la autenticación multifactor donde sea posible, cambiar contraseñas si se compartieron con el correo comprometido y suscribir alertas de fraude con su banco. También es recomendable consultar servicios de monitorización de identidad y evaluar la posibilidad de un bloqueo o alerta de fraude en las agencias de crédito. Si cree que sus documentos oficiales (pasaporte, etc.) están comprometidos, contacte al emisor para conocer los pasos para invalidarlos o renovarlos.
Las instituciones educativas y proveedores deben asumir que este tipo de campañas continuará. Las medidas prioritarias incluyen aplicar parches y mitigaciones conocidas en todos los entornos PeopleSoft, revisar configuraciones por defecto, segmentar redes, endurecer accesos remotos y aumentar el registro y monitorización para detectar movimientos laterales. Es imprescindible también realizar pruebas de intrusión y simulaciones de ataque que validen la detección y respuesta real de los equipos de seguridad antes de que lo haga un atacante.

Desde el punto de vista legal y regulatorio, las universidades están obligadas a notificar brechas significativas a autoridades como la Information Commissioner's Office en Reino Unido y a las fuerzas de seguridad pertinentes; Nottingham ya ha informado a los reguladores y a la policía. Si su organización necesita orientación sobre gestión de incidentes y notificación, las guías del regulador y del centro nacional de ciberseguridad son recursos útiles para diseñar respuestas proporcionales y conformes https://ico.org.uk/.
Este episodio también encadena con recientes compromisos de otras universidades, como el incidente que afectó a servicios de carrera en la Universidad de Oxford, y subraya una tendencia: los actores de extorsión y filtrado están apuntando a proveedores y plataformas comunes para maximizar el impacto. Puede leer la nota de Oxford sobre ataques a plataformas educativas en su comunicado oficial https://www.ox.ac.uk/news/2026-05-08-canvas-incident.
En resumen, estamos ante una nueva muestra de por qué la protección de infraestructuras críticas de administración debe recibir prioridad equivalente a la de los sistemas académicos: los datos expuestos causan daño real a individuos y reputación institucional. Para usuarios: vigile cuentas y active protecciones; para responsables TI: parchee, segmente y pruebe detección y respuesta; para gestores: informe, comunique con claridad y ofrezca soporte a los afectados. La ciberseguridad en la educación superior requiere inversión sostenida y coordinación entre universidades, proveedores y reguladores para impedir que incidentes como este se conviertan en norma.
Relacionadas
Mas noticias del mismo tema.

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...

Vulnerabilidad en isolated-vm permite corrupción de memoria y escape de sandbox
Investigadores de seguridad han revelado una vulnerabilidad crítica en la biblioteca open source isolated-vm —un binding de Node.js para ejecutar JavaScript no confiable en inst...

Microsoft vincula más de 30 dominios a MacSync Stealer para macOS con exfiltración de datos activa
Microsoft ha vinculado más de treinta dominios web con MacSync Stealer, un programa malicioso centrado en macOS que roba información. Los investigadores de Microsoft describen u...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...

Lazarus Group regresa con una campaña dirigida a defensa y aeroespacial que combina rootkit de kernel y reclutamiento social
La agrupación norcoreana conocida como Lazarus Group ha vuelto a demostrar que sigue perfeccionando técnicas de intrusión dirigidas a la industria de defensa y aeroespacial. Seg...