Reklama
Reklama
Reklama
  • WIADOMOŚCI

Piszesz do szkoły, mail trafia do cyberprzestępcy. Incydent w liceum

LO nr IX w Opolu poinformowało o naruszeniu ochrony danych osobowych. Dotyczy e-maili
LO nr IX w Opolu poinformowało o naruszeniu ochrony danych osobowych. Dotyczy e-maili
Autor. Magnific.com. Licencja: https://www.magnific.com/ai/docs/licenses-attribution

Nieautoryzowane przekierowania e-maili stanowią duże zagrożenie dla bezpieczeństwa informacji. Publiczne LO nr IX w Opolu poinformowało o naruszeniu ochrony danych osobowych spowodowanym „automatycznym kopiowaniem e-maili” z dwóch szkolnych skrzynek na zewnętrzne adresy mailowe. Nieuprawnione osoby mogły zapoznawać się z korespondencją przez niecały miesiąc. Niestety nie jest to pierwszy incydent tego typu.

„Naruszenie polegało na nieuprawnionym ustawieniu automatycznego kopiowania wiadomości e-mail z dwóch szkolnych skrzynek pocztowych na zewnętrzne adresy w usłudze gmail” – czytamy w komunikacie o naruszeniu ochrony danych osobowych, opublikowanym przez Publiczne Liceum Ogólnokształcące nr IX im. Generała Władysława Andersa w Opolu.

Nie stwierdzono zainfekowania szkolnych komputerów przez złośliwe oprogramowanie. Wiadomości były przekazywane co najmniej między 2 sierpnia a 1 września br.

Zakres naruszenia

Zawiadomienie pokazuje, że zakres naruszenia może być szeroki – mowa o poniższych kategoriach danych, które mogły trafić w niepowołane ręce:

  • imię i nazwisko;
  • data urodzenia;
  • numer PESEL;
  • adres zamieszkania lub pobytu;
  • adres e-mail;
  • numer telefonu;
  • numer rachunku bankowego;
  • wizerunek;
  • dane dotyczące zarobków.

W niektórych przypadkach utrata poufności mogła obejmować również przekonania religijne oraz przynależność do związków zawodowych.

Reklama

Działania po incydencie

Zdarzenie zostało zgłoszone do Prezesa Urzędu Ochrony Danych Osobowych oraz CSIRT NASK.

Opolskie liceum zabezpieczyło kopię logów (zapisów dziennika zdarzeń), reguł pocztowych oraz inny materiał dowodowy na potrzeby dalszego postępowania. Aktywne sesje dostępowe do poczty zostały wygaszone. Wymuszono również reset haseł.

Zmiany dotyczą również samych przekierowań – poza trwałym usunięciem automatycznego przekazywania wiadomości, LO zdecydowało o zablokowaniu możliwości tworzenia takich reguł z poziomu serwera. „Wprowadzono dodatkowe zabezpieczenie dostępu do głównego panelu administratora” – czytamy w komunikacie szkoły.

Ze względu na rodzaj danych, które mogły znaleźć się w przejętej korespondencji, nie można całkowicie wykluczyć wykorzystania ich przez osoby nieuprawnione.
LO nr IX w Opolu

2FA i PESEL

Warto nadmienić, że bezpieczeństwo naszych kont opiera się nie tylko na silnym haśle. Ważny jest dodatkowy element uwierzytelniania – np. jednorazowy kod (z SMS bądź aplikacji) czy fizyczne urządzenie (klucz U2F). Dzięki temu sama znajomość naszego hasła nie pozwoli cyberprzestępcom na włamanie się do naszego konta.

Należy przy tym nadmienić, że 2FA nie jest „panaceum” na wszelkie ataki – szczególnie w przypadku korzystania z jednorazowych kodów (OTP), co podkreślał na naszych łamach Andrzej Zieliński (UODO).

Wśród rekomendacji dla osób, których dane uległy naruszeniu ochrony, znalazło się m.in. zastrzeżenie numeru PESEL. Jednocześnie LO podkreśla, że zastrzeganie numeru PESEL osoby małoletniej nie jest możliwe. Dopiero z dniem osiągnięcia pełnoletności takie zastrzeżenie będzie możliwe lub szybciej, gdy zmienią się przepisy”.

Rozdźwięk w tej sprawie między Prezesem UODO a stanowiskiem Ministerstwa Cyfryzacji opisaliśmy na łamach CyberDefence24.

Niezależnie od tego, czy nasze dane trafiły w niepowołane ręce, warto stosować się do poniższych rekomendacji:

  • ostrożność wobec prób kontaktu;
  • nieprzekazywanie danych uwierzytelniających (zarówno drogą mailową i telefoniczną);
  • zgłaszanie prób wyłudzeń do CBZC;
  • przekazywanie podejrzanych e-maili i SMS-ów do CERT Polska.
Reklama

BEC i włamania

Przekierowywanie wiadomości często jest elementem ataków BEC (ang. business email compromise).

Cyberprzestępcy wykorzystują przekierowania wiadomości m.in. do wysłania fałszywych faktur w ramach istniejących wątków mailowych pomiędzy organizacjami (np. poprzez informowanie o zmianie numeru konta). Jednocześnie ten motyw nie został jakkolwiek wskazany w przypadku opolskiego liceum.

W przeszłości byliśmy już świadkami takich incydentów, również w podmiotach publicznych. Kilka miesięcy temu informowaliśmy o nieautoryzowanym przekierowaniu wiadomości przychodzących kont pocztowych struktur administracyjnych w Szkole Podstawowej im. Ks. Prof. J. Tischnera w Ochotnicy Dolnej.

W sierpniu rozbito grupę podejrzewaną o oszustwa wykorzystujące BEC. Udało się im wyłudzić 4 mln złotych.

Włamania na maila nie są niczym nadzwyczajnym – na naszych łamach opisywaliśmy poniższe przypadki:

CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Reklama