國立中央大學(NCU)驚傳駭客竊密疑案!一名攻擊者gethacked在駭客情資地下論壇Breach Forums公開3份資料樣本,宣稱掌握中央大學學生個資、論文等研究檔案,同時標價900美元兜售資料。對此,校方表示,目前學校網站運作正常,尚無法確認系統遭駭客入侵,也不排除駭客透過其他管道蒐集、彙整取得相關資料。

根據駭客公開3份樣本檔案,內容主要涵蓋學生註冊(Student Enrollments)、聯絡人(Contacts)以及研究論文(Research Papers)三大類,具體個資包括姓名、Email、電話、住址、生日、學生學籍、學費、獎助學金、住宿及研究論文作者、題目、摘要、共同作者、研究經費來源、審查資訊及論文決定等。

其中部分公開資料經電話向名單上學生查證,確認與當事人資訊相符,顯示這批資料並非單純的虛構名單。

獨家/中央大學驚傳學生個資、研究資料外洩 駭客PO樣本「只賣900美元」
獨家/中央大學驚傳學生個資、研究資料外洩 駭客PO樣本「只賣900美元」

駭客點名中央大學兜售學生資料。(圖/翻攝駭客論壇網站)

資安專家認為,從駭客公布的資料結構來看,如果攻擊者掌握完整資料庫,影響範圍就不只是一般個資,還可能涉及學生資料與學術研究資訊。更大的風險在於,這些資料可以彼此交叉比對。攻擊者取得姓名、Email、電話與就讀資訊後,就可進一步發動釣魚信件、冒名聯絡或精準社交工程攻擊。

有關交易方式,攻擊者採用地下市場常見的資料販售模式,先公開3份資料樣本,並將完整資料標價900美元,要求買家透過 Telegram 聯繫,同時表示可使用 escrow 或中間人完成交易。公開樣本的目的,主要讓潛在買家先「驗貨」,確認資料內容有無價值,再決定是否聯繫購買。

至於校方真正關注的焦點,不是900美元的價格,應該先釐清2個更重要的問題:究竟有多少資料外洩?駭客如何取得這些資料?

獨家/中央大學驚傳學生個資、研究資料外洩 駭客PO樣本「只賣900美元」
獨家/中央大學驚傳學生個資、研究資料外洩 駭客PO樣本「只賣900美元」

竣盟科技總經理鄭加海表示,如果已有可驗證的真實資料曝光,就不該只當成單純的資料外洩,應立即啟動正式的事件調查與鑑識。

首先要查清楚系統有無遭受攻擊?如果有,攻擊者怎麼進來、取得什麼權限,以及目前是否仍能存取系統;同時保全登入、API、資料庫與網路存取紀錄,避免重灌、清除 Log 或修改環境而破壞鑑識證據。

其次,應透過系統與資料庫紀錄確認實際遭存取及外洩的資料範圍,不能把目前公開的3份樣本視為全部。若涉及學生、教職員及研究人員個資,也要同步評估個資風險與後續的釣魚、冒名及社交工程攻擊。

尤其是攻擊者一旦取得這批資料,將個人、學籍、聯絡方式與研究活動串在一起,就可鎖定學生、教職員、研究人員或行政人員,進一步發動更精準的社交工程攻擊,甚至進一步危害研究資訊與學術活動安全。

對此,中央大學秘書室回應:「本校已知悉相關網路貼文及資安通報,並立即進行查證。目前並無足夠證據認定本案係由本校系統遭入侵所造成,本校首頁僅提供公開資訊,資料庫並無事件所稱之個資,但不排除係由公開資訊或其他來源蒐集、彙整而成。」

至於學校網路系統有無異常?秘書處表示:「針對本案所指之本校首頁網站,目前運作正常,未發現伺服器當機、資料庫毀損、異常存取、大量資料下載或其他遭入侵之跡象。後續將持續監控相關系統;如發現新的具體事證顯示有資訊外洩或資安事件,將立即依相關規定辦理通報、調查及應變處置。」