Κυβερνοεπίθεση στο Ανοικτό Πανεπιστήμιο - Διέρρευσαν στο dark web προσωπικά δεδομένα και τραπεζικοί λογαριασμοί

Image
λαπτοπ
Συντάκτης
Newsroom

 

Σοβαρή κυβερνοεπίθεση δέχτηκε το Ελληνικό Ανοικτό Πανεπιστήμιο, με συνέπεια προσωπικά στοιχεία χιλιάδων φοιτητών καθώς και IBAN τραπεζικών λογαριασμών να είναι εκτεθειμένα στο dark web.

Το περιστατικό συνέβη τον περασμένο Οκτώβριο. Όπως αναφέρει σε ανακοίνωσή του το Ανοικτό Πανεπιστήμιο, «στο πλαίσιο της υπεύθυνης και διαφανούς ενημέρωσής σας, αναφορικά με την κακόβουλη επίθεση που είχε δεχτεί το Ίδρυμα από ομάδα κυβερνοεγκληματιών στις 25/10/2024, θα θέλαμε, αρχικώς, να σας ενημερώσουμε ότι η διερεύνηση του συμβάντος βρίσκεται σε εξέλιξη, αλλά με βάση τα έως τώρα ευρήματα είμαστε σε θέση να παρέχουμε νέα ενημέρωση πάνω σε αυτό το θέμα».

Η κυβερνοεπίθεση είχε ως συνέπεια τη διαρροή προσωπικών δεδομένων, το μέγεθος των οποίων ανέρχεται σε 813GB, σύμφωνα με τα έως τώρα στοιχεία του ΕΑΠ.

Πρόκειται για προσωπικά δεδομένα που αφορούν:

Ονοματεπώνυμα, ΑΦΜ, ΑΜΚΑ, αριθμούς ταυτότητας, υπογραφές, φωτογραφίες
Προσωπικά στοιχεία επικοινωνίας (διευθύνσεις, τηλέφωνα, email)
Τραπεζικούς λογαριασμούς και στοιχεία πληρωμών
Ιατρικά δεδομένα
Βαθμολογίες, τίτλους σπουδών, εκπαιδευτικά έγγραφα
Συμβάσεις, αποφάσεις συλλογικών οργάνων και αλληλογραφία
Σύμφωνα με το Ίδρυμα, έχουν εντοπιστεί στο dark web, με τουλάχιστον 65 GB να έχουν ήδη ανακτηθεί από τρίτους.

Κυβερνοεπίθεση στο Ελληνικό Ανοικτό Πανεπιστήμιο: Το περιστατικό

Όπως αναφέρει το ΕΑΠ, «στις 25/10/2024 εντοπίσαμε ύποπτη δραστηριότητα στα πληροφοριακά μας συστήματα, η οποία αφορούσε σε μη εξουσιοδοτημένη πρόσβαση. Η επίθεση πραγματοποιήθηκε με λογισμικό τύπου ransomware (ransomware attack), κατά την οποία το κακόβουλο λογισμικό απέκτησε πρόσβαση, με υποκλοπή συγκεκριμένων δικαιωμάτων, στην κύρια υποδομή πληροφορικής και την υποδομή αντιγράφων ασφαλείας και προκάλεσε κρυπτογράφηση του συστήματος διαχείρισης εικονικών μηχανών και δυσλειτουργίες σε δευτερεύοντα συστήματα και στο δίκτυο δεδομένων. Η κρυπτογράφηση δεν επηρέασε το σύνολο των εφεδρικών αντιγράφων, το οποίο ανακτήθηκε από την υποδομή αντιγράφων ασφαλείας και χρησιμοποιήθηκε, μετά από ενδελεχή έλεγχο ασφαλείας, για την ανάκαμψη των συστημάτων και υπηρεσιών του Πανεπιστημίου».

Η έκταση της διαρροής
Στη συνέχεια, το ΕΑΠ σημειώνει το μέγεθος της διαρροής λόγων της επίθεσης.

«Η επίθεση αυτή είχε ως αποτέλεσμα την περιορισμένη διαρροή προσωπικών δεδομένων. Το μέγεθος των δεδομένων που διέρρευσε ανέρχεται σε 813GB, σύμφωνα με τα έως τώρα στοιχεία μας.

Ωστόσο, είναι σημαντικό να διευκρινίσουμε ότι το συγκεκριμένο μέγεθος αντιπροσωπεύει ένα εξαιρετικά μικρό ποσοστό σε σχέση με τον συνολικό όγκο δεδομένων που διατηρεί το Ίδρυμα (μεγέθους πολλών terabytes), γεγονός που υποδηλώνει ότι η διαρροή είναι περιορισμένης κλίμακας. Το μέγεθος αυτό μπορεί να συγκριθεί, ενδεικτικά, με τη χωρητικότητα τοπικού δίσκου ενός τυπικού υπολογιστή.

Τα διαρρεύσαντα αρχεία περιείχαν, σύμφωνα με τις έως τώρα ενδείξεις, προσωπικά δεδομένα σε διάφορες μορφές αρχείων (κατά κύριο λόγο doc, pdf, excel). Επιπλέον, το αρχείο που έχει διαρρεύσει βρίσκεται στο σκοτεινό διαδίκτυο (dark web), όπου η πρόσβαση απαιτεί εξειδικευμένες, τεχνικές γνώσεις

Επιπρόσθετα, σύμφωνα με τις έως τώρα αναλύσεις, το συγκεκριμένο αρχείο που διέρρευσε δεν είναι εφικτό, στην παρούσα φάση, να ληφθεί ολόκληρο. Αυτό που μπορεί να καταστεί διαθέσιμο για λήψη, είναι αρκετά μικρότερο από το αρχικό σύνολο των δεδομένων που υποκλάπηκαν (περίπου 65 GB έχουν ανακτηθεί)».

Κατηγορίες προσωπικών δεδομένων που ενδεχομένως να διέρρευσαν
Σύμφωνα με το Πανεπιστήμιο: Το Ίδρυμα προβαίνει σε ενημέρωση σχετικά με τις πιθανές κατηγορίες δεδομένων που ενδέχεται να έχουν επηρεαστεί. Η αναφορά μας περιλαμβάνει δεδομένα/κατηγορίες δεδομένων που θα μπορούσαν θεωρητικά να έχουν εκτεθεί.

Ονοματεπώνυμο, Πατρώνυμο / Μητρώνυμο, Ιδιότητα, Στοιχεία Συγγενών, Υπηκοότητα, Φύλο, Ημερομηνία Γέννησης, ΑΦΜ, ΑΜΚΑ, ΑΜ, ΑΔΤ, Υπογραφή (φυσική), Φωτογραφίες, όνομα χρήστη, Δεδομένα Επικοινωνίας (Ταχυδρομική Διεύθυνση, Αριθμός τηλεφώνου (σταθερό & κινητό), Διεύθυνση ηλεκτρονικού ταχυδρομείου (προσωπική & ιδρύματος), ηλεκτρονική αλληλογραφία), Ακαδημαϊκά και Εκπαιδευτικά Δεδομένα & Τίτλοι Σπουδών (Βαθμολογίες και επιδόσεις, Τίτλοι σπουδών, Βεβαιώσεις σπουδών), Δεδομένα Υγείας, Οικονομικά Δεδομένα (IBAN, στοιχεία τιμολόγησης, στοιχεία πληρωμής δαπάνης), Δεδομένα Επαγγελματικής & Ερευνητικής Δραστηριότητας (Βιογραφικό σημείωμα, ερευνητικό  / επαγγελματικό / διδακτικό / συγγραφικό έργο), Δεδομένα Αποφάσεων Συλλογικών Οργάνων, αποφάσεις επιτροπών,  Δεδομένα Συμβάσεων, Αναδόχων & Προσφορών.

Ωστόσο, βάσει των μέχρι τώρα διαθέσιμων ενδείξεων και της συνεχιζόμενης έρευνας, η πραγματική διαρροή φαίνεται να περιορίζεται σε σαφώς μικρότερο εύρος δεδομένων.

Ενέργειες που έγιναν προς αντιμετώπιση του περιστατικού
Τέλος, αναφορικά με τα μέτρα που πήρε το ίδρυμα: «Το Ε.Α.Π. εφάρμοσε όλα τα απαραίτητα μέτρα για να διασφαλίσει την ελάχιστη, δυνατή διαρροή, ενώ, παράλληλα, συνεργάστηκε άμεσα με την Εθνική Αρχή Κυβερνοασφάλειας, τη Διεύθυνση Δίωξης Ηλεκτρονικού Εγκλήματος και την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα».