Napadač tvrdi da je izvukao podatke 83.373 učenika i studenata sa portala za stipendije
Akter pod pseudonimom Albanian Electronic Army objavio je da je sa portala Ministarstva prosvete Srbije za učeničke i studentske kredite i stipendije izvukao podatke 83.373 učenika i studenata. Reč je o onima koji su konkurisali za školske 2024/2025. i 2025/2026. godine. Po njegovom opisu, u paketu su matični brojevi, imena, podaci roditelja, adrese stanovanja, telefoni, mejl adrese i brojevi računa na koje se stipendija uplaćuje. Uz to navodi i 447.679 popunjenih dokumenata, uglavnom nepotpisanih obrazaca i ugovora, ali sa ličnim podacima. Ukupno oko 7,2 gigabajta. Među licima ima i maloletnika. Napad opisuje kao krajnje prozaičan: produkcijski sistem je, tvrdi, radio sa podrazumevanim administratorskim kredencijalima, izdati token je imao mnogo širi pristup nego što mu je trebalo, a pojedini delovi sistema nisu ni tražili prijavu. Na slučaj je javno ukazano na forumu Bezbedan Balkan, uz navod da se pogođena infrastruktura portala nalazi kod Kancelarije za IT i eUpravu. Sam portal je u međuvremenu oboren: umesto prijave vraća poruku da je „u toku unapređenje sistema“. Autentičnost podataka za sada nije nezavisno potvrđena, a zvaničnog saopštenja još nema — vest je tek isplivala. Sve navedeno su, dakle, tvrdnje napadača i procena stručne javnosti.
Ako se tvrdnje pokažu tačnim, ovo curenje ugrožava najosetljiviju grupu stanovništva, decu. Ima podataka koji mogu ponovo da se izdaju, ima onih koji se ne menjaju. Deca čiji su podaci u tom paketu tek ulaze u život. Zajedno sa roditeljima koji su predali dokumentaciju za stipendiju, oni ne znaju da li su pogođeni ili ne. Podrazumevana administratorska lozinka na produkciji, ako se opis potvrdi, je ogroman propust. Dok se sa jedne strane hvalimo velikim projektima u digitalizaciji i napretkom u veštačkoj inteligenciji i sajber bezbednosti, ovde je, po opisu napadača, bilo dovoljno isprobati podrazumevanu lozinku. Portal je već oboren, i to je razuman prvi potez — sistem se sklanja dok se rupa ne zatvori. Manje je razumno što na njemu piše da je „u toku unapređenje sistema“. Hitno gašenje posle upada nije unaprеđenje, i ta sitna doterivanja istine podrivaju poverenje dublje od samog incidenta. Zakon o zaštiti podataka o ličnosti traži da se povreda prijavi Povereniku u roku od 72 sata, a da se pogođeni obaveste kada su u visokom riziku. Nadamo se da će ovaj slučaj biti presedan u kojem će se sve uraditi po propisima koji već postoje.
- Ako si konkurisao za učeničku ili studentsku stipendiju u poslednje dve godine, računaj da su tvoji podaci možda napolju i budi oprezan sa pozivima i porukama koje se pozivaju na Ministarstvo
- Prati promet na računu koji si dao za uplatu stipendije i prijavi banci svaku transakciju koju ne prepoznaješ
- Ne otvaraj priloge i linkove iz poruka o stipendijama, čak ni kad ti se obraćaju punim imenom i tačnim podacima, jer upravo to napadač sada ima
- Ako držiš sličan portal, proveri da li na produkciji rade podrazumevani nalozi, koliko je širok opseg izdatih tokena i da li svaki krajnji resurs zaista traži prijavu
- Rukovaoci podacima: povreda se prijavljuje Povereniku u roku od 72 sata, a pogođeni se obaveštavaju kada im preti visok rizik — ćutanje nije opcija koju zakon predviđa