Frontline Education、情報漏えい 学区職員のデータが流出

Frontline Educationは、サードパーティ製ソフトウェアの脆弱性を突かれて自社システムに不正アクセスされ、社会保障番号(SSN)を含む職員の情報が盗まれたとして、学区への通知を進めています。

Frontline Educationは、学区が利用する管理業務・人材管理向けのソフトウェアやサービスを提供するエドテック企業です。

昨夜、ある読者がBleepingComputerに情報漏えいの通知書を提供しました。これはFrontlineが影響を受けた学区に送付したもので、攻撃者がサードパーティ製アプリケーションの脆弱性を悪用して同社の環境に侵入したと記されています。

通知書には次のように書かれています。「2026年8月14日、当社のセキュリティチームは、利用しているサードパーティ製ソフトウェアに脆弱性があり、環境の一部に不正アクセスが可能な状態だったことを確認しました」

「当社は独立系のサイバーセキュリティ企業の支援を受けて速やかに調査を行い、脆弱性を修正しました。あわせて法執行機関とも連携し、システムのセキュリティをさらに強化する措置を講じました」

同社は、問題となったサードパーティ製アプリケーションの名称や、不正アクセスが最初に発生した時期を明らかにしていません。

BleepingComputerが確認した通知書について、情報提供者は、当該学区の全職員が影響を受け、社会保障番号、メールアドレス、住所などが流出したと説明しています。

BleepingComputerは昨日、Frontline Educationに今回の情報漏えいについてメールで問い合わせましたが、返信は得られていません。

一方、学校のIT管理者らは、K12SysAdminのサブレディットで、学区の担当者に同様の通知が届き始めたと報告しています。

ある管理者は当初、教育長と事務部長が10月1日に [email protected] から通知を受け取ったものの、Frontlineのサポート窓口からはメッセージが本物かどうかの確認が取れていないと投稿しました。

しかしその後、他の管理者から、情報漏えいの通知が本物であることを独自に確認したとの報告が寄せられました。

ある管理者は「本物だと確認できました。Frontlineの担当者とは口頭でやり取りしています」と報告しています。

別の管理者は、Frontlineからの通知書の写しも共有しました。それによると、同管理者の学区では職員1,210人が影響を受け、社会保障番号、メールアドレス、住所が流出したということです。

Frontlineによると、学区が10月16日までに辞退を申し出ない限り、影響を受けた学区に代わって、被害者への通知を同社が行います。

辞退を希望する学区は、www.frontline-transunion.com か電話番号 833-516-8792 から手続きできます。学区が辞退した場合、Frontlineは通知サービスを提供せず、学区が独自に通知を行う際の費用も補償しないとしています。

影響を受けた成人には、TransUnionを通じて2年間の無料クレジットモニタリングと個人情報の盗用対策が提供されます。未成年者にはサイバーモニタリングサービスが提供されます。

同社はさらに、州司法長官に対して必要となる通知も同社が行い、個人への通知やID保護サービスにかかる費用も負担するとしています。

影響を受けた学区や個人の数は明らかになっていません。

翻訳元: https://www.bleepingcomputer.com/news/security/frontline-education-data-breach-impacts-school-district-employees/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。