米国の教育分野で広く使われているソフトウェアプロバイダーでサードパーティー経由の情報漏えいが発生し、サイバー犯罪者が社会保障番号(SSN)などの従業員データを盗み出しました。
Frontline Educationは、数千のK-12(幼稚園から高校まで)学区に管理ソフトウェアを提供しています。このソフトウェアにより、各学区は人材管理、業務運営、特別支援教育をより効率的に進めることができます。
同社からの通知は、顧客の1人が10月2日にRedditで公開しました。この通知によると、情報漏えい自体は2カ月近く前に発覚していたことが明らかになりました。
通知には次のように記されています。「2026年8月14日、当社のセキュリティチームは、当社が利用するサードパーティー製ソフトウェアに脆弱性があり、環境の一部への不正アクセスを許していたことを確認しました」
「当社は独立系のサイバーセキュリティ企業の支援を受けて直ちに調査を行い、脆弱性を修正しました。あわせて法執行機関と連携し、システムのセキュリティをさらに強化する措置を講じています」
教育分野の情報漏えいに関する関連記事:英国、国内の脅威レベルは安定しているにもかかわらず、教育分野でサイバー侵害が急増
顧客向けの通知によると、Frontline Educationは、盗まれたデータが「悪用された形跡は確認していない」としています。
通知はさらに、ハッカーがSSNに加えて、メールアドレスや自宅住所も入手したと説明しています。
これらの情報を組み合わせれば、より巧妙なフィッシング攻撃を仕立てられます。税金詐欺や新規口座詐欺など、さまざまな種類のなりすまし詐欺を試みる土台にもなりかねません。
事態への対応
Frontline Educationは、影響を受けたすべての個人に電子メールと郵送で通知を送付する方針です。あわせて、自社ウェブサイトへの告知とプレスリリースの発表も行うとしています。ただし、現時点でソフトウェアプロバイダー自身による公式な確認は出ていません。
Infosecurityが詳細を問い合わせようとしたところ、同社のメインサイトにある「Contact Us」ページは機能していないようでした。
SecurityScorecardの公共政策責任者であるMichael Centrella氏は、同社にはまだ説明すべき点が残っていると指摘しました。
同氏は次のように述べています。「セキュリティ上の重要な問いは、脆弱だったアプリケーションが何にアクセスできたのかという点です。Frontlineは脆弱性を修正したとしていますが、影響を受けた学区は、そのアプリケーション経由でどの記録にアクセスできる状態だったのか、そしてどのような制御がそのアクセスを制限していたのかも把握する必要があります」
「侵入口を塞いでも、対処できるのはインシデントの一部にすぎません。各学区は、なぜそのアプリケーション経由で機微な従業員記録が露出したのか、同様のアクセス経路が環境内のほかの場所に残っていないかを把握する必要があります」
これまでのところ、今回の情報漏えいで影響を受けた学区や職員の数は明らかになっていません。
翻訳元: https://www.infosecurity-magazine.com/news/frontline-education-breach-k12/