ΔΙΑΦΗΜΙΣΗ

Κυβερνοεπίθεση στο Ελληνικό Ανοικτό Πανεπιστήμιο: Διαρροή στο dark web 813 GB προσωπικών δεδομένων φοιτητών

Η κυβερνοεπίθεση έλαβε χώρα στις 25 Οκτωβρίου και το Ελληνικό Ανοικτό Πανεπιστήμιο ενημέρωσε μετά από 5 μήνες

Από το NEWSROOM 
Δημοσίευση 28/3/2025 | 20:28
Κυβερνοεπίθεση στο Ελληνικό Ανοικτό Πανεπιστήμιο: Διαρροή στο dark web 813 GB προσωπικών δεδομένων φοιτητών

Τον περασμένο Οκτώβριο το Ελληνικό Ανοικτό Πανεπιστήμιο είχε δεχτεί μια κακόβουλη επίθεση από ομάδα κυβερνοεγκληματιών, με τους φοιτητές του ιδρύματος να έχουν ζητήσει από την πρώτη στιγμή να διεξαχθεί σχετική έρευνα.

Σήμερα, Παρασκευή 28/3, το ΕΑΠ εξέδωσε ανακοίνωση, στην οποία επιβεβαιώνει πως, σύμφωνα με τις μέχρι στιγμής έρευνες, κατά την κακόβουλη κυβερνοεπίθεση της 25ης Οκτωβρίου 2024 παραβιάστηκαν τα πληροφοριακά συστήματα του ιδρύματος και διέρρευσαν στο «σκοτεινό διαδίκτυο» (dark web) 813GB προσωπικών δεδομένων και τραπεζικοί λογαριασμοί χιλιάδων φοιτητών του.

ΔΙΑΦΗΜΙΣΗ

Σύμφωνα με την ανακοίνωση του ΕΑΠ, πρόκειται για προσωπικά δεδομένα που αφορούν σε:

Όλα τα παραπάνω, σύμφωνα με το ίδρυμα, έχουν εντοπιστεί στο dark web, με τουλάχιστον 65GB να έχουν ήδη ανακτηθεί από τρίτους. «Κανείς δεν μπορεί να γνωρίζει ποιοι τα έχουν στην κατοχή τους και με τι σκοπούς», αναφέρεται σχετικά.

Σύμφωνα με το foititikanea.gr, φοιτητές και απόφοιτοι του ΕΑΠ είχαν εκφράσει, ήδη από τον Νοέμβριο του 2024, την ανησυχία τους για την έκταση της επίθεσης και την αδικαιολόγητη καθυστέρηση στην ενημέρωση. Σε επιστολές τους προς τη διοίκηση ζητούσαν ξεκάθαρες απαντήσεις: ποια δεδομένα είχαν διαρρεύσει, ποιοι είχαν πρόσβαση, και κυρίως, τι ενέργειες έπρεπε να κάνουν για να προστατευθούν.

ΔΙΑΦΗΜΙΣΗ

Μέσω σχετικών ρεπορτάζ, ο συγκεκριμένος ιστότοπος είχε αναδείξει από τις 3/11/2024 πως η επίθεση είχε προκαλέσει σοβαρές ανησυχίες στους φοιτητές και τους αποφοίτους του ιδρύματος, καθώς κυκλοφορούσε στο διαδίκτυο η πιθανότητα διαρροής των προσωπικών τους δεδομένων, σε περίπτωση που το ΕΑΠ δεν κατέβαλε τα λύτρα που είχαν ζητήσει οι κυβερνοεγκληματίες εντός συγκεκριμένου χρονικού διαστήματος που είχαν ορίσει.

Η ανακοίνωση του ΕΑΠ

«Στις 25/10/2024 εντοπίσαμε ύποπτη δραστηριότητα στα πληροφοριακά μας συστήματα, η οποία αφορούσε σε μη εξουσιοδοτημένη πρόσβαση. Η επίθεση πραγματοποιήθηκε με λογισμικό τύπου ransomware (ransomware attack), κατά την οποία το κακόβουλο λογισμικό απέκτησε πρόσβαση, με υποκλοπή συγκεκριμένων δικαιωμάτων, στην κύρια υποδομή πληροφορικής και την υποδομή αντιγράφων ασφαλείας και προκάλεσε κρυπτογράφηση του συστήματος διαχείρισης εικονικών μηχανών και δυσλειτουργίες σε δευτερεύοντα συστήματα και στο δίκτυο δεδομένων.

Η κρυπτογράφηση δεν επηρέασε το σύνολο των εφεδρικών αντιγράφων, το οποίο ανακτήθηκε από την υποδομή αντιγράφων ασφαλείας και χρησιμοποιήθηκε, μετά από ενδελεχή έλεγχο ασφαλείας, για την ανάκαμψη των συστημάτων και υπηρεσιών του Πανεπιστημίου.

ΔΙΑΦΗΜΙΣΗ

Η επίθεση αυτή είχε ως αποτέλεσμα την περιορισμένη διαρροή προσωπικών δεδομένων. Το μέγεθος των δεδομένων που διέρρευσε ανέρχεται σε 813GB, σύμφωνα με τα έως τώρα στοιχεία μας.

Ωστόσο, είναι σημαντικό να διευκρινίσουμε ότι το συγκεκριμένο μέγεθος αντιπροσωπεύει ένα εξαιρετικά μικρό ποσοστό, σε σχέση με τον συνολικό όγκο δεδομένων που διατηρεί το Ίδρυμα (μεγέθους πολλών terabytes), γεγονός που υποδηλώνει ότι η διαρροή είναι περιορισμένης κλίμακας.

Το μέγεθος αυτό μπορεί να συγκριθεί, ενδεικτικά, με τη χωρητικότητα τοπικού δίσκου ενός τυπικού υπολογιστή. Τα διαρρεύσαντα αρχεία περιείχαν, σύμφωνα με τις έως τώρα ενδείξεις, προσωπικά δεδομένα σε διάφορες μορφές αρχείων (κατά κύριο λόγο doc, pdf, excel). Επιπλέον, το αρχείο που έχει διαρρεύσει βρίσκεται στο σκοτεινό διαδίκτυο (dark web), όπου η πρόσβαση απαιτεί εξειδικευμένες, τεχνικές γνώσεις».

ΔΙΑΦΗΜΙΣΗ

Ενέργειες που έγιναν προς αντιμετώπιση του περιστατικού

«Το Ε.Α.Π. εφάρμοσε όλα τα απαραίτητα μέτρα για να διασφαλίσει την ελάχιστη, δυνατή διαρροή ενώ παράλληλα, συνεργάστηκε, άμεσα, με την Εθνική Αρχή Κυβερνοασφάλειας, τη Διεύθυνση Δίωξης Ηλεκτρονικού Εγκλήματος και την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα.

Πιο συγκεκριμένα:

Για λόγους ασφαλείας, οι ακριβείς, τεχνικές ενέργειες που έχουν, ήδη, ληφθεί ή προγραμματιστεί να πραγματοποιηθούν δε μπορούν να δημοσιοποιηθούν».

Ενδεχόμενες συνέπειες της διαρροής για τα υποκείμενα των δεδομένων

«Μία διαρροή δεδομένων μπορεί να έχει πιθανές συνέπειες για τα υποκείμενα των δεδομένων, όπως:

Σημειώνεται ότι ο πιθανός αριθμός των εμπλεκόμενων υποκειμένων φαίνεται να είναι, αισθητά, περιορισμένος ενώ και οι κατηγορίες των δεδομένων που ενδέχεται να έχουν διαρρεύσει είναι, σημαντικά, λιγότερες από όσες αναφέρονται.

Παρ’ όλα αυτά, συνιστούμε σε όλους τους ενδιαφερόμενους να λαμβάνουν τα κατάλληλα μέτρα προστασίας, διασφαλίζοντας τα δικαιώματά τους ως υποκείμενα δεδομένων. Με αυτόν τον τρόπο, όχι μόνο συμμορφώνονται με τις απαιτήσεις προστασίας αλλά και ενισχύουν, ενεργά, την ιδιωτικότητά τους», γράφει η ανακοίνωση του ΕΑΠ».

Μέτρα προστασίας για τα υποκείμενα των δεδομένων

«Για την προστασία των φοιτητών, το ΕΑΠ συνιστά να ακολουθήσετε τις εξής οδηγίες:

ΜΗΝ ΧΑΣΕΤΕ
ΣΤΗΝ ΙΔΙΑ ΚΑΤΗΓΟΡΙΑ
ΣΤΗΝ ΙΔΙΑ ΚΑΤΗΓΟΡΙΑ