Утечка данных Nottingham затронула 454,6 тыс. нынешних и бывших студентов, а среди похищенного массива могли оказаться не только контакты, но и паспортные сведения, данные об оплате обучения и академические записи. Для русскоязычной IT-аудитории это не очередная история про «взломали кого-то далеко», а вполне прикладной кейс: если у вас ERP, HRM, LMS или кампусные сервисы живут на старых корпоративных платформах, атакующие уже смотрят именно туда.
Университет Ноттингема подтвердил инцидент 11 июня, сообщает BleepingComputer. По словам вуза, известная киберпреступная группа получила доступ к системе student records, где хранятся данные о студентах, а объем скомпрометированной информации в университете назвали значительным. Организация уже уведомила британского регулятора ICO и службу Action Fraud, а также подключила к расследованию стороннего поставщика, который обслуживает платформу. Формально университет не назвал виновных, но ответственность за атаку накануне взяла на себя группировка ShinyHunters и выложила архив якобы похищенных документов как подтверждение своих слов.
По версии ShinyHunters, злоумышленники вынесли более 40 ГБ документов из University of Nottingham, а также из его кампусов в Малайзии и Китае. В перечне заявленных данных фигурируют сведения о студенческих финансах, биллинге, платежах, банковских и карточных реквизитах, а также выгрузки из кампусного портала. Группа также утверждает, что в архиве есть полные имена, домашние адреса, IP-адреса, телефоны и даты рождения. Независимую оценку масштаба позже дал сервис Have I Been Pwned: после анализа утечки он сообщил, что инцидент затронул 454 600 человек. По его данным, набор данных включает email-адреса и весьма неприятный комплект персональной информации: адреса, телефоны, этническую принадлежность, сведения об инвалидности, номера паспортов и детали, связанные с зачислением и оплатой обучения.
Для университета с 7 тыс. сотрудников и более чем 46 тыс. студентов цифра выглядит особенно токсично не только из-за текущего набора обучающихся, но и из-за длинного хвоста выпускников. Это типичный кошмар для любой организации, которая годами хранит исторические записи в операционных системах, считая их «внутренним контуром» и потому менее приоритетной целью. На практике именно такие контуры удобны для вымогателей: данных там много, схема владения часто размыта между внутренней ИТ-командой и подрядчиком, а чувствительность информации делает шантаж куда убедительнее обычного слива email-базы. Утечка данных Nottingham здесь выглядит не частным исключением, а симптомом того, как legacy-системы превращаются из бухгалтерской рутины в прямой риск для бренда и комплаенса.
Важен и технический контекст. Как ранее писал BleepingComputer, эта атака стала частью более широкой кампании ShinyHunters против Oracle PeopleSoft. Речь идет о корпоративном пакете, который используют для управления HR, финансами, зарплатой, закупками, цепочками поставок и университетским администрированием. По словам самих злоумышленников, в атаках применяется цепочка из zero-day и старых уязвимостей, а результат зависит от конфигурации конкретного экземпляра PeopleSoft, поэтому срабатывает не везде. Oracle на момент публикации источника публично не подтверждала, известно ли компании об активно эксплуатируемом zero-day. Но даже без официального ответа вывод для ИБ-команд неприятный: если преступники действительно комбинируют новые и давно известные дыры, ставка только на «мы патчили базовые CVE» уже не выглядит достаточной стратегией.
Отдельно настораживает отраслевой фон. Ноттингем стал уже вторым британским университетом, публично раскрывшим взлом за последние дни. Неделей ранее Оксфордский университет сообщил о компрометации платформы CareerConnect, инцидент там датирован 28 мая. А в начале мая Оксфорд раскрыл еще одну утечку после взлома ShinyHunters системы Canvas от Instructure. Это уже не серия совпадений, а довольно прозрачный паттерн: атакующие системно идут в образовательный сектор, где сочетаются большие массивы персональных данных, множество интеграций, длинные циклы обновления ПО и постоянная зависимость от внешних платформ. Для бизнеса за пределами образования параллель тоже очевидна. Любая организация с разросшимся стеком из ERP, self-service-порталов и подрядных SaaS-сервисов технически находится в той же категории риска, просто вместо студенческих записей там будут досье сотрудников, поставщиков или клиентов.
Практический урок здесь предельно приземленный. Если критичная система поддерживается вендором или интегратором, это не снимает ответственности с владельца данных: вопрос не в том, кто «администрирует платформу», а в том, кто способен быстро проверить экспозицию, сегментацию, логи доступа и реальную ценность накопленных исторических данных для атакующего. Истории вроде этой неприятны еще и тем, что рушат удобную иллюзию о второстепенности бэк-офисных систем. Пока рынок спорит о защите облаков, почты и endpoint-ов, злоумышленники спокойно монетизируют старые добрые административные платформы. И если кампания против PeopleSoft действительно масштабируется, следующий громкий кейс, скорее всего, снова будет не про «хакнули сайт», а про то, сколько лет чужие персональные данные лежали в системе, которую никто давно не считал фронтом войны.