Filtración masiva en la Universidad de Nottingham expone datos personales y financieros de cientos de miles de estudiantes y exalumnos

Autor: Publicada 4 min de lectura 272 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

La Universidad de Nottingham confirmó esta semana un acceso no autorizado a su sistema de gestión de estudiantes que, según análisis independientes, afecta a cientos de miles de registros entre alumnos actuales y exalumnos. Los incidentes en sistemas administrativos universitarios no son hechos aislados: aquí hablamos de información personal y financiera sensible que facilita fraudes y suplantaciones de identidad.

Fuentes que han revisado los archivos filtrados apuntan a una exfiltración masiva —en torno a 40 GB según reclamó el grupo autodenominado ShinyHunters— que incluiría datos como nombres, direcciones, fechas de nacimiento, números de teléfono, detalles de pago y números de pasaporte. El servicio Have I Been Pwned ha publicado un informe preliminar que cifra el impacto en 454.600 personas y detalla la variedad de campos comprometidos; conviene consultarlo para identificar si su correo figura entre los afectados https://haveibeenpwned.com/Breach/UniversityOfNottingham.

Filtración masiva en la Universidad de Nottingham expone datos personales y financieros de cientos de miles de estudiantes y exalumnos
Imagen generada con IA.

Este ataque forma parte de una campaña más amplia que está explotando instancias de Oracle PeopleSoft, una suite ERP muy usada en universidades para gestionar desde matrículas hasta finanzas y nóminas. PeopleSoft es atractivo para los atacantes porque concentra datos críticos y, en muchos entornos, convive con configuraciones personalizadas y parches pendientes, lo que multiplica las superficies de ataque.

El presunto grupo responsable ha dicho haber utilizado cadenas de explotación que combinan vulnerabilidades antiguas y fallos no divulgados; según información pública, la eficacia de esos vectores depende en buena medida de la configuración concreta de cada instalación. Esto implica que organizaciones con despliegues en la nube o híbridos y sin segmentación adecuada pueden ser especialmente vulnerables.

Para las personas afectadas, las acciones inmediatas y prácticas son claras: revisar el acceso a cuentas bancarias y tarjetas, activar y reforzar la autenticación multifactor donde sea posible, cambiar contraseñas si se compartieron con el correo comprometido y suscribir alertas de fraude con su banco. También es recomendable consultar servicios de monitorización de identidad y evaluar la posibilidad de un bloqueo o alerta de fraude en las agencias de crédito. Si cree que sus documentos oficiales (pasaporte, etc.) están comprometidos, contacte al emisor para conocer los pasos para invalidarlos o renovarlos.

Las instituciones educativas y proveedores deben asumir que este tipo de campañas continuará. Las medidas prioritarias incluyen aplicar parches y mitigaciones conocidas en todos los entornos PeopleSoft, revisar configuraciones por defecto, segmentar redes, endurecer accesos remotos y aumentar el registro y monitorización para detectar movimientos laterales. Es imprescindible también realizar pruebas de intrusión y simulaciones de ataque que validen la detección y respuesta real de los equipos de seguridad antes de que lo haga un atacante.

Filtración masiva en la Universidad de Nottingham expone datos personales y financieros de cientos de miles de estudiantes y exalumnos
Imagen generada con IA.

Desde el punto de vista legal y regulatorio, las universidades están obligadas a notificar brechas significativas a autoridades como la Information Commissioner's Office en Reino Unido y a las fuerzas de seguridad pertinentes; Nottingham ya ha informado a los reguladores y a la policía. Si su organización necesita orientación sobre gestión de incidentes y notificación, las guías del regulador y del centro nacional de ciberseguridad son recursos útiles para diseñar respuestas proporcionales y conformes https://ico.org.uk/.

Este episodio también encadena con recientes compromisos de otras universidades, como el incidente que afectó a servicios de carrera en la Universidad de Oxford, y subraya una tendencia: los actores de extorsión y filtrado están apuntando a proveedores y plataformas comunes para maximizar el impacto. Puede leer la nota de Oxford sobre ataques a plataformas educativas en su comunicado oficial https://www.ox.ac.uk/news/2026-05-08-canvas-incident.

En resumen, estamos ante una nueva muestra de por qué la protección de infraestructuras críticas de administración debe recibir prioridad equivalente a la de los sistemas académicos: los datos expuestos causan daño real a individuos y reputación institucional. Para usuarios: vigile cuentas y active protecciones; para responsables TI: parchee, segmente y pruebe detección y respuesta; para gestores: informe, comunique con claridad y ofrezca soporte a los afectados. La ciberseguridad en la educación superior requiere inversión sostenida y coordinación entre universidades, proveedores y reguladores para impedir que incidentes como este se conviertan en norma.

Cobertura

Relacionadas

Mas noticias del mismo tema.