El último exploit de MOVEit afecta a miles de estudiantes y personal en Nueva York
La información personal de más de 45,000 estudiantes de escuelas públicas se vio comprometida en una violación del software de transferencia de archivos MOVEit, según una carta comunitaria enviada a las familias y al personal por el Departamento de Educación de la Ciudad de Nueva York.
«DOE usó MOVEit para transferir documentos y datos internamente y hacia y desde proveedores, incluidos proveedores de servicios de educación especial de terceros», dice la carta.
La brecha es la última hazaña de Una vulnerabilidad de inyección SQL en MOVEit Transfer, un software de transferencia de archivos ampliamente utilizado por Progreso Software.
Documentos expuestos antes de parchear
Aunque el DOE de la ciudad de Nueva York, con la ayuda del Comando Cibernético de la Ciudad de Nueva York, parchó por completo el software horas después de que se conociera la vulnerabilidad, ya se había accedido a 19.000 documentos sin autorización, según descubrió la investigación interna del DOE.
Los servidores se desconectaron como medida de precaución, según Emma Vadehra, directora de operaciones del DOE. «Actualmente, no tenemos motivos para creer que continúa el acceso no autorizado a los sistemas del DOE», agregó.
Los resultados preliminares de la investigación interna también mostraron que alrededor de 45 000 estudiantes se vieron afectados, sin incluir al personal del DOE ni a los proveedores de servicios relacionados.
Los tipos de datos afectados incluyen números de seguro social y números de identificación de empleados.
Vulnerabilidad de MOVEit afectada por muchos exploits
La vulnerabilidad de transferencia de archivos estaba siendo explotada mucho antes de que Progressive Software enviara una notificación el 31 de mayo. Se aconsejó a los clientes de MOVEit que buscaran signos de acceso no autorizado durante al menos los últimos 30 días, lo que sugiere que los atacantes fueron descubiertos activamente antes de que se conociera la vulnerabilidad.
Unos días después de la notificación, la banda de ransomware Clop supuestamente atacó al menos a tres agencias gubernamentales de EE. UU. al explotar las fallas de transferencia de archivos de MOVEit. El El Departamento de Estado ofreció una recompensa de $10 millones por detectar vínculos de Clop con un gobierno extranjero.
La carta de la comunidad del DOE prometió que ayudaría a los afectados por la violación y prometió notificar a las personas con instrucciones sobre cómo lidiar con cualquier compromiso de datos personales. Además, se les ofrece acceso a un servicio de seguimiento de identidad.
El DOE también anunció que el FBI y el Departamento de Policía de la Ciudad de Nueva York están investigando la violación y esperan más detalles de la investigación.
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Llegarás a la noticia original en el enlace que sigue: https://www.csoonline.com/article/3700774/latest-moveit-exploit-hits-thousands-of-nyc-school-students-and-staff.html#tk.rss_news