Незахищена база даних робить особисті дані учнів з особливими потребами вразливими

Незахищена база даних робить особисті дані учнів з особливими потребами вразливими

Тайлер Кросс Тайлер Кросс
Опубліковано: Березня 29, 2023
Незахищена база даних робить особисті дані учнів з особливими потребами вразливими

Дослідники з vpnMentor натрапили на незахищену базу даних, яка містить конфіденційні особисті записи учнів з особливими потребами та їхніх батьків.

У нещодавньому звіті підкреслюється, що ця база даних, яка не була захищена паролем, містила близько 50,000 XNUMX рахунків-фактур, пов’язаних із Encore Support Services, компанією, яка пропонує спеціальні освітні послуги та послуги поведінкового здоров’я.

У розкритій базі даних містилася різноманітна особиста інформація про учнів і батьків, які відвідують державні школи в Нью-Йорку. З понад 47 000 елементів загальним обсягом майже 7 ГБ — деякі з цих записів сягають 2018 року — звіт ілюструє ризик для громадської безпеки.

База даних також виявила типи послуг, які можуть вказувати на інвалідність дитини, а також примітки про медичне обслуговування чи послуги, які надаються в школі чи вдома. Це оприлюднило такі делікатні деталі, як імена та домашні адреси батьків. Рахунки-фактури містили інформацію про постачальника, податковий номер EIN/SSN, час виставлення рахунків і вартість послуг.

Ці послуги надавалися на основі конкретних потреб студента, у рахунках-фактурах відображалося поле «Тип послуги», яке потенційно могло вказувати на причину отримання послуг з особливими потребами або додаткові медичні дані про студентів. Це означає, що вся інформація повністю розкрита.

Хоча дослідники не можуть підтвердити, чи кіберзлочинці або інші неавторизовані особи отримували доступ до відкритих даних, їх публічна доступність становить значні ризики для постраждалих. Кіберзлочинці можуть націлюватися на батьків або опікунів, щоб отримати конфіденційну інформацію, яка може бути використана для крадіжки особистих даних.

Потім злочинці можуть використовувати різні стратегії соціальної інженерії, щоб загрожувати ідентичності сім'ї. Наприклад, вони можуть видати себе за співробітника служби підтримки Encore або представника школи. Зв’язавшись із батьками та запитавши особисту інформацію, як-от номер соціального страхування дитини або дані кредитної картки, для нібито невеликого платежу, вони можуть використати цю інформацію для подальшої крадіжки особистих даних, потенційно викравши їх непомітно.

Часова мітка:

Більше від Детективи безпеки