ShinyHunters, K-12 eğitim platformu Infinite Campus'un Salesforce ortamını hedef alarak 137 binden fazla okul personelinin kişisel verisini sızdırdı. Olayın boyutu ve alınması gereken önlemler.
Ne oldu?
Mart ayında, ShinyHunters fidye ve şantaj çetesi, ABD'de yaygın olarak kullanılan K-12 öğrenci bilgi sistemi Infinite Campus'un Salesforce üzerinde barındırılan ortamına sızarak 137 binden fazla okul çalışanının kişisel verilerini ele geçirdi. Saldırganlar, 1,2 GB büyüklüğünde bir arşivi fidye ödenmediği takdirde yayınlamakla tehdit etti ve sonrasında bu verileri veri sızıntısı sitesinde yayınladı. Infinite Campus, olayı doğrularken saldırının "Salesforce hesaplarını hedefleyen ve yüzlerce şirketi hedef alan bir grup" tarafından gerçekleştirildiğini belirtti; ancak firma, müşteri veritabanlarının ihlal edildiğine dair bir kanıt olmadığını açıkladı.
Neden önemli?
Bu olay, eğitim teknolojilerindeki üçüncü taraf SaaS ortamlarının ne kadar kritik bir güvenlik riski taşıdığını bir kez daha gözler önüne seriyor. Infinite Campus gibi binlerce okulun güvendiği bir platform, tek bir satış ekibi hesabının ele geçirilmesiyle büyük ölçekli bir veri ihlaline dönüşebildi. Sızdırılan bilgiler arasında isim, e-posta, telefon, fiziksel adres, iş unvanı, kullanıcı adı ve destek taleplerinin bulunması, kimlik avı, sosyal mühendislik ve hedefli saldırılar için zengin bir kaynak oluşturuyor.
Özellikle okul çalışanlarının iş e-postaları ve telefon numaraları, saldırganların daha ileri düzeyde kimlik avı kampanyaları düzenlemesine olanak tanıyabilir. Eğitim kurumları genellikle sınırlı IT bütçesiyle çalıştığı için bu tür bir ihlal, yalnızca veri kaybıyla kalmayıp, güven düzeyini de sarsabilir. Ayrıca, Infinite Campus'un "çoğunlukla kamuya açık bilgi" açıklaması, sızdırılan verilerin aslında özel ve birleştirilebilir bir profil oluşturmaya yetecek kadar detaylı olduğunu gösteriyor.
Kim veya ne etkileniyor?
Doğrudan etkilenenler, Infinite Campus platformunu kullanan okul ve okul bölgesi çalışanları. Have I Been Pwned'in analizine göre 137.100 hesaba ait benzersiz veriler ele geçirildi. Infinite Campus'e göre çoğunlukla okul web sitelerinde de bulunabilecek kamuya açık iletişim bilgileri içeren bir liste söz konusu olsa da, araştırmacılar saldırının kapsamının yalnızca iletişim bilgileriyle sınırlı kalıp kalmadığını henüz doğrulamadı. Etkilenen kurumlar arasında Infinite Campus müşterisi olan K-12 okul bölgeleri yer alıyor; öğrenci veritabanlarının ise saldırı kapsamına girip girmediği kesin değil.
Ne yapılmalı?
Kurumlar, Salesforce ve benzeri bulut SaaS platformlarında çok faktörlü kimlik doğrulama (MFA) kullanımını zorunlu hale getirmeli, ayrıcalıklı hesapların erişimini düzenli olarak gözden geçirmeli ve olağandışı oturum açma etkinlikleri için izleme mekanizmaları kurmalıdır. Eğitim çalışanlarına yönelik kimlik avı ve sosyal mühendislik farkındalık eğitimleri artırılmalı, veri ihlali bildirimlerinde şeffaflık ilkesi benimsenmelidir. Bireysel kullanıcılar için ise şifreleri güncellemek, farklı hizmetlerde aynı parolayı kullanmamak ve mümkün olan her yerde MFA'yi etkinleştirmek temel ama acil önlemler arasında yer alıyor. Kurumlar ayrıca üçüncü taraf yazılım tedarikçilerinin güvenlik denetimlerini ve olay müdahale planlarını sözleşmelerine dahil etmelidir.