Deux districts scolaires situés sur deux continents ont signalé des cyberattaques au cours du même mois. À Springfield (Massachusetts), une cyberattaque a dérobé des données du personnel et des élèves, et le comité scolaire a depuis voté le raccourcissement des vacances de Noël de cette année pour rattraper les jours d'enseignement perdus. À Burnaby (Colombie-Britannique), une cyberattaque a mis hors service les réseaux internes et les lignes téléphoniques, et les familles attendent toujours de savoir si des données ont fuité.
Contexte
Les districts scolaires détiennent exactement les dossiers que recherchent les groupes de vol de données : noms, adresses, dates de naissance et, dans certains systèmes, numéros de sécurité sociale, pour les enfants comme pour le personnel. Les services informatiques des systèmes scolaires publics sont souvent plus petits et dotés de moins de moyens que ceux d'employeurs privés de taille comparable. Deux districts voisins de Springfield, Everett et Sutton, ont signalé des attaques similaires le même mois, ce qui suggère que les systèmes scolaires de la région ont été visés à plusieurs reprises plutôt qu'une seule fois.
Constatations
Le personnel informatique de Springfield Public Schools a repéré une activité suspecte sur les systèmes du district le 1er septembre et a passé la semaine suivante à tenter de la contenir, a rapporté The Reminder. Le district a informé le public le 11 septembre, et le FBI a confirmé le 15 septembre que des données avaient été volées. Selon le district, les fichiers dérobés comprennent des dossiers du personnel et des élèves, ainsi que, possiblement, des numéros de sécurité sociale d'employés actuels et anciens ; les numéros de sécurité sociale des élèves n'étaient, selon les informations disponibles, pas stockés dans le système touché. Springfield Public Schools emploie plus de 4 800 personnes, toutes concernées. Le district a engagé la société de protection d'identité IDX pour offrir au personnel une surveillance gratuite du crédit et du vol d'identité, et travaille avec le FBI, des avocats externes et des enquêteurs en informatique judiciaire.
Nous dépenserons ce qu'il faut dépenser.
Le maire Domenic J. Sarno, cité par The Reminder
Le maire Sarno a depuis écrit à la délégation fédérale du Massachusetts pour demander de l'aide afin de couvrir le coût de la cyberattaque, a rapporté Western Mass News, décrivant ce type d'incident comme un coût que chaque collectivité locale doit désormais budgétiser. MassLive a rapporté que le comité scolaire a voté le raccourcissement des vacances de Noël de près de trois semaines du district, afin que les élèves puissent rattraper le temps d'enseignement perdu pendant l'indisponibilité des systèmes.
À Burnaby, le district a indiqué aux familles le 21 septembre que « les services du réseau interne et les lignes téléphoniques » avaient été touchés et que l'apprentissage des élèves n'avait pas été perturbé, a rapporté The Cyber Express. À la date de ce rapport, le district n'avait pas dit si des données personnelles avaient été consultées, bien que la perturbation de ses systèmes ait fait craindre une éventuelle fuite. Le personnel s'employait encore à rétablir les services plusieurs jours plus tard.
Conséquences pour les familles
L'impact direct se limite aux familles des districts cités ci-dessus. Ce qui se généralise, c'est la configuration : les districts scolaires détiennent les dossiers que veut un groupe de vol de données et, comme le montre ce qui est rapporté sur Springfield, il n'y a souvent pas de raison claire pour qu'un district soit visé plutôt qu'un autre. Recevoir de l'école de sa famille un avis de violation, ce trimestre ou le prochain, est une éventualité réaliste.
Recommandations
- Lisez un avis de violation de l'école sur le site de l'école ou sur son papier à en-tête, non par un lien dans un SMS ou un courriel. Un avis authentique ne demandera pas le numéro de sécurité sociale d'un enfant à saisir via un lien.
- Attendez-vous à une vague de messages imitant l'école après toute nouvelle locale de violation : de faux messages du type « mettez à jour votre contact d'urgence », « confirmez l'inscription de votre enfant » ou « réglez des frais en retard » sont une escroquerie courante qui suit. Appelez le secrétariat de l'école en cas de doute.
- Inscrivez-vous à la surveillance gratuite du crédit ou du vol d'identité si un district la propose, comme Springfield l'a fait par l'intermédiaire d'IDX. Elle ne coûte rien et peut déceler tôt un usage abusif d'un numéro de sécurité sociale volé.
- Vérifiez quels comptes sont connectés sur l'ordinateur portable ou le Chromebook fourni par l'école à un enfant, et séparez-les des comptes et des mots de passe de la famille.
- Utilisez des mots de passe uniques pour le portail de l'école et pour les comptes de messagerie de la famille, et activez l'authentification à deux facteurs partout où l'école ou le fournisseur de messagerie la propose.
- Dites aux enfants de ne pas cliquer sur un lien ni d'ouvrir une pièce jointe dans un message inattendu prétendant venir de l'école, et de ne rien coller dans une fenêtre qui demande de « réparer » une app scolaire.
Pertinence pour FireAI
Le réseau d'un district scolaire et ses systèmes d'information sur les élèves sont entièrement hors de portée de FireAI : il protège le Mac sur lequel il s'exécute, non les serveurs d'un district. Ce qu'il peut faire, c'est réduire le risque qu'une escroquerie qui s'appuie sur ce type d'actualité, ou qu'une app douteuse d'« aide aux devoirs », prenne pied sur un Mac familial.
- Le contrôle parental de FireAI bloque déjà les sites d'hameçonnage et d'escroquerie connus dans tous les navigateurs du Mac, ce qui couvre une part des fausses pages « scolaires » que ce genre d'actualité tend à susciter.
- Si une app ou une extension de navigateur suspecte apparaît après un avis de violation, les règles par app peuvent bloquer cette app ou cette entreprise d'emblée, et une seule page malveillante peut être coupée sans toucher au reste d'un site.
- La carte du monde et Examiner une connexion montrent, en langage clair, où une app du Mac familial envoie réellement des données, plutôt que de croire sur parole une page de connexion.
- L'IA embarquée de FireAI, Ask FireAI, peut expliquer une connexion suspecte sans rien envoyer du Mac à un service cloud.
FireAI ne peut pas récupérer des données qu'un district a déjà perdues, n'analyse pas les fichiers à la recherche de programmes voleurs d'informations et ne peut pas dire si le dossier d'un enfant précis faisait partie d'une violation ; seuls l'école ou le district peuvent y répondre. FireAI est édité par HisnLabs.
Limites
À la date de son rapport, The Cyber Express n'avait pas confirmé si des données personnelles avaient été consultées lors de l'incident de Burnaby. Aucune des quatre sources n'établit si les attaques contre Springfield, Everett et Sutton ont été menées par le même acteur, ni si l'incident de Burnaby est lié aux cas du Massachusetts. L'étendue complète des données prélevées dans les systèmes de Springfield, au-delà des catégories nommées par le district, n'a pas été publiée.
Essayez FireAI, par HisnLabs gratuitement pendant 17 jours.