ฐานข้อมูลที่ไม่มีการป้องกันทำให้รายละเอียดส่วนบุคคลของนักเรียนที่มีความต้องการพิเศษตกอยู่ในความเสี่ยง

ฐานข้อมูลที่ไม่มีการป้องกันทำให้รายละเอียดส่วนบุคคลของนักเรียนที่มีความต้องการพิเศษตกอยู่ในความเสี่ยง

ไทเลอร์ ครอส ไทเลอร์ ครอส
เผยแพร่เมื่อ: March 29, 2023
ฐานข้อมูลที่ไม่มีการป้องกันทำให้รายละเอียดส่วนบุคคลของนักเรียนที่มีความต้องการพิเศษตกอยู่ในความเสี่ยง

นักวิจัยที่ vpnMentor ได้พบกับฐานข้อมูลที่ไม่ปลอดภัยซึ่งมีบันทึกส่วนตัวที่สำคัญของนักเรียนที่มีความต้องการพิเศษและผู้ปกครองของพวกเขา

รายงานล่าสุดเน้นว่าฐานข้อมูลนี้ซึ่งไม่มีการป้องกันด้วยรหัสผ่าน มีใบแจ้งหนี้ประมาณ 50,000 รายการที่เชื่อมโยงกับ Encore Support Services ซึ่งเป็นบริษัทที่ให้บริการด้านการศึกษาพิเศษและพฤติกรรมสุขภาพ

ฐานข้อมูลที่ถูกเปิดเผยนั้นเก็บข้อมูลที่สามารถระบุตัวบุคคลได้หลากหลายที่เกี่ยวข้องกับนักเรียนและผู้ปกครองที่เข้าเรียนในโรงเรียนรัฐบาลในนิวยอร์ก ด้วยสินค้ากว่า 47 รายการที่รวมเกือบ 000 GB — ข้อมูลบางส่วนเหล่านี้ย้อนกลับไปในปี 7 — รายงานดังกล่าวแสดงให้เห็นถึงความเสี่ยงต่อความปลอดภัยสาธารณะ

ฐานข้อมูลยังเปิดเผยประเภทบริการที่อาจบ่งบอกถึงความพิการของเด็ก พร้อมด้วยหมายเหตุเกี่ยวกับการรักษาพยาบาลหรือบริการที่โรงเรียนหรือที่บ้าน ข้อมูลนี้เปิดเผยรายละเอียดที่ละเอียดอ่อน เช่น ชื่อและที่อยู่บ้านของผู้ปกครอง ใบแจ้งหนี้ประกอบด้วยข้อมูลผู้ขาย การระบุภาษี EIN/SSN ชั่วโมงการเรียกเก็บเงิน และค่าบริการ

บริการเหล่านี้จัดทำขึ้นตามความต้องการเฉพาะของนักเรียน โดยใบแจ้งหนี้จะแสดงฟิลด์ "ประเภทบริการ" ซึ่งอาจระบุเหตุผลในการรับบริการที่มีความต้องการพิเศษหรือข้อมูลทางการแพทย์เพิ่มเติมเกี่ยวกับนักเรียน ซึ่งหมายความว่าข้อมูลทั้งหมดจะถูกเปิดเผยอย่างสมบูรณ์

แม้ว่านักวิจัยไม่สามารถยืนยันได้ว่าอาชญากรไซเบอร์หรือบุคคลที่ไม่ได้รับอนุญาตเข้าถึงข้อมูลที่ถูกเปิดเผยหรือไม่ แต่ความพร้อมใช้งานสาธารณะนั้นก่อให้เกิดความเสี่ยงอย่างมากต่อผู้ที่ได้รับผลกระทบ อาชญากรไซเบอร์อาจกำหนดเป้าหมายพ่อแม่หรือผู้ปกครองเพื่อรับข้อมูลที่ละเอียดอ่อน ซึ่งอาจนำไปใช้ในการโจรกรรมข้อมูลส่วนตัวได้

จากนั้นอาชญากรสามารถใช้กลยุทธ์วิศวกรรมทางสังคมต่างๆ เพื่อคุกคามตัวตนของครอบครัวได้ ตัวอย่างเช่น พวกเขาอาจแสร้งทำเป็นเป็นพนักงานของ Encore Support Services หรือตัวแทนของโรงเรียน หลังจากติดต่อผู้ปกครองและขอข้อมูลส่วนบุคคล เช่น หมายเลขประกันสังคมของเด็กหรือรายละเอียดบัตรเครดิตสำหรับการชำระเงินจำนวนเล็กน้อยที่ถูกกล่าวหา พวกเขาสามารถใช้ข้อมูลนั้นเพื่อขโมยข้อมูลระบุตัวตนเพิ่มเติม ซึ่งอาจขโมยจากพวกเขาโดยที่พวกเขาไม่ทันสังเกต

ประทับเวลา:

เพิ่มเติมจาก นักสืบความปลอดภัย