Newcastle University undersøger databrud efter fejlkonfiguration i optagelsessystem
Newcastle University har bekræftet, at en fejlkonfiguration i en forbindelse til et af universitetets optagelsessystemer har medført uautoriseret adgang til personoplysninger. Ifølge universitetet omfatter de berørte data blandt andet navne, e-mailadresser, telefonnumre og postadresser.
Det skriver mediet Teiss.
Hændelsen blev opdaget 27. juli, efter at universitetet modtog oplysninger om mulig uautoriseret adgang. En efterfølgende undersøgelse har identificeret og lukket den tekniske sårbarhed, som gjorde adgangen mulig.
Universitetet understreger, at der ikke er fundet tegn på, at adgangsdata, økonomiske oplysninger, eksamensresultater eller optagelsesregistre er blevet kompromitteret. Samtidig oplyses det, at efterforskningen ikke har afdækket spor af ransomware, malware eller kompromittering af øvrige systemer.
Kriminel gruppe fremsætter større påstande
Cyberkriminelle fra gruppen ExfilSquad har taget ansvaret for angrebet og hævder at være i besiddelse af omkring 440.000 poster fra universitetet. Ifølge gruppen omfatter materialet kontaktoplysninger på ansøgere og studerende samt yderligere personhenførbare oplysninger.
Universitetet har imidlertid ikke bekræftet hverken omfanget af de data, gruppen påstår at have tilegnet sig, eller hvorvidt oplysningerne er blevet offentliggjort. Dermed står universitetets foreløbige konklusioner i kontrast til ExfilSquads beskrivelse af hændelsen, særligt når det gælder adgangen til optagelsesrelaterede oplysninger.
Det er endnu ikke offentliggjort, hvilket konkret system der var involveret, eller hvordan fejlkonfigurationen opstod. Eksterne sikkerhedsspecialister bistår med yderligere forensiske undersøgelser, og hændelsen er anmeldt til den britiske databeskyttelsesmyndighed Information Commissioner’s Office (ICO).
Fokus på phishing og social engineering
Selvom universitetet ikke anbefaler umiddelbare tiltag fra berørte personer, opfordres studerende, ansøgere og andre tilknyttede til at være særligt opmærksomme på phishingforsøg, falske telefonopkald og svindel baseret på de eksponerede kontaktoplysninger.
Kontaktoplysninger som e-mailadresser og telefonnumre kan i hænderne på cyberkriminelle bruges til mere målrettede angreb, hvor troværdighed ofte er halvdelen af arbejdet. Universitetet understreger derfor, at det ikke vil anmode om adgangskoder eller betaling via telefon eller e-mail.
ExfilSquad i offensiven
ExfilSquad profilerer sig som en klassisk afpresningsgruppe, der forsøger at presse organisationer til betaling ved at true med offentliggørelse af stjålne data. På gruppens læksite fremhæves det, at offentliggjorte data vil være permanent tilgængelige, og at betaling angiveligt er den billigste vej ud af problemet.
Gruppen har i de seneste uger også taget æren for angreb mod en række andre organisationer, herunder forsikringsselskabet Allstate, skolemyndighederne i District of Columbia samt forsyningskoncernen Wesco International. Den 26. juli hævdede gruppen at have kompromitteret 15 organisationer på én dag, blandt andet de amerikanske storbyer Atlanta og Houston, ligesom den også har påstået at stå bag brud hos det britiske undervisningsministerium og Police National Legal Database.
Efterforskningen af hændelsen hos Newcastle University fortsætter, mens universitetet koordinerer indsatsen med eksterne partnere og myndigheder for at klarlægge hændelsens fulde omfang.