پایگاه داده محافظت نشده، جزئیات شخصی دانش آموزان با نیازهای ویژه را آسیب پذیر می کند

پایگاه داده محافظت نشده، جزئیات شخصی دانش آموزان با نیازهای ویژه را آسیب پذیر می کند

تایلر کراس تایلر کراس
منتشر شده در: مارس 29، 2023
پایگاه داده محافظت نشده، جزئیات شخصی دانش آموزان با نیازهای ویژه را آسیب پذیر می کند

محققان vpnMentor به طور تصادفی به یک پایگاه داده ناامن برخوردند که سوابق شخصی حساس دانش آموزان با نیازهای ویژه و والدین آنها را در خود جای داده است.

گزارش اخیر نشان می دهد که این پایگاه داده، که با رمز عبور محافظت نشده بود، حاوی حدود 50,000 صورتحساب متصل به Encore Support Services است، شرکتی که خدمات آموزشی ویژه و بهداشت رفتاری را ارائه می دهد.

پایگاه داده در معرض انواع مختلفی از اطلاعات قابل شناسایی شخصی مربوط به دانش آموزان و والدینی که در مدارس دولتی نیویورک تحصیل می کنند، قرار دارد. با بیش از 47 مورد که مجموعاً نزدیک به 000 گیگابایت است - برخی از این سوابق به سال 7 برمی‌گردد - این گزارش خطری برای امنیت عمومی را نشان می‌دهد.

پایگاه داده همچنین انواع خدماتی را که ممکن است به ناتوانی کودک اشاره کند، همراه با یادداشت هایی در مورد مراقبت های پزشکی یا خدمات ارائه شده در مدرسه یا خانه را نشان می دهد. این امر جزئیات حساسی مانند نام و آدرس منزل والدین را فاش کرد. فاکتورها حاوی اطلاعات فروشنده، شناسایی مالیاتی EIN/SSN، ساعات صورت‌حساب و هزینه‌های خدمات بودند.

این خدمات بر اساس نیازهای خاص دانش‌آموز ارائه می‌شد، با فاکتورهایی که فیلد «نوع خدمات» را نشان می‌داد که به طور بالقوه می‌تواند دلیل دریافت خدمات نیازهای ویژه یا داده‌های پزشکی اضافی در مورد دانشجویان را نشان دهد. این بدان معنی است که تمام اطلاعات به طور کامل در معرض دید قرار می گیرند.

اگرچه محققان نمی توانند تأیید کنند که آیا مجرمان سایبری یا سایر افراد غیرمجاز به داده های افشا شده دسترسی داشته اند یا خیر، در دسترس بودن عمومی آن خطرات قابل توجهی را برای افرادی که تحت تأثیر قرار گرفته اند به همراه دارد. مجرمان سایبری ممکن است والدین یا سرپرستان را برای به دست آوردن اطلاعات حساس مورد هدف قرار دهند، که می تواند برای سرقت هویت استفاده شود.

سپس مجرمان می توانند از استراتژی های مختلف مهندسی اجتماعی برای تهدید هویت خانواده استفاده کنند. به عنوان مثال، آنها می توانند وانمود کنند که کارمند خدمات پشتیبانی Encore یا نماینده مدرسه هستند. پس از تماس با والدین و درخواست اطلاعات شخصی مانند شماره امنیت اجتماعی کودک یا جزئیات کارت اعتباری برای پرداخت کوچک ادعایی، آنها می توانند از این اطلاعات برای سرقت هویت بیشتر استفاده کنند و به طور بالقوه بدون اینکه متوجه شوند از آنها سرقت کنند.

تمبر زمان:

بیشتر از کارآگاهان ایمنی