Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
L'Université d'Oxford a confirmé la semaine dernière que sa plateforme de service professionnel CareerConnect, gérée par le fournisseur externe Groupe GTI, a subi une intrusion le 28 mai qui a permis aux attaquants d'accéder aux noms, noms de famille, adresses e-mail et mots de passe stockés localement pour les utilisateurs qui n'utilisent pas Single Sign-On (SSO). Il s ' agit là d ' une lacune qui vise principalement à recueillir des informations, un objectif de plus en plus commun parce qu'il ouvre la porte à la post-phishing, les attaques de réutilisation de mot de passe et l'enlèvement de comptes dans d'autres services.
L'incident touche un certain nombre d'institutions qui utilisent la même plate-forme - dont King's College London et l'Université de Manchester - qui souligne à nouveau le risque systémique de la chaîne d'approvisionnement numérique dans l'enseignement supérieur: un échec d'un fournisseur peut avoir des répercussions sur de nombreuses universités même si leurs propres réseaux n'ont pas été compromis. Oxford a indiqué que pour l'instant il n'y a aucune preuve d'accès aux systèmes universitaires internes, aux informations financières ou aux fichiers téléchargés, et que GTI a invalidé les mots de passe locaux concernés; la déclaration officielle de l'université explique ces mesures et les limites de la portée connue Voilà..

Cet épisode vient des semaines après un autre incident qui a affecté la communauté académique: la fuite liée au système de gestion d'apprentissage Canvas de Instructure, qui comprenait des données de millions d'utilisateurs et dans lequel Oxford a également été affecté dans sa capacité d'utilisateur, selon sa propre communication. La récurrence des incidents sur des plateformes tierces souligne que les institutions ne peuvent pas déléguer pleinement la gestion des risques; nécessitent une transparence continue, des contrôles et des tests de sécurité de la part de leurs fournisseurs. Plus de détails officiels sur l'incident Canvas peuvent être trouvés dans la note universitaire publié en mai.
Du point de vue technique, bien que les mots de passe soient décrits comme étant « chiffrés », la documentation publique détaille rarement le plan de hachage et de saut exact utilisé; savoir si des algorithmes résistant à la force brute (par exemple bcrypt, Argon2) sont utilisés est essentiel pour évaluer le risque réel que des mots de passe puissent être découverts après la fuite. Sans transparence quant à la façon dont ces pouvoirs sont stockés, le danger de leur déchiffrement ou réutilisation par les attaquants persiste et les bonnes pratiques indiquent que les fournisseurs devraient publier des vérifications médico-légales ou des rapports démontrant la robustesse des mesures de stockage et de confinement.

Pour les utilisateurs et le personnel touché, les recommandations immédiates sont claires : modifier les mots de passe dans CareerConnect si vous avez accès à un titre local, activer et prioriser l'utilisation de SSO et, si disponible, activer l'authentification multi-facteurs (MFA) dans tout service académique ou professionnel. En outre, être attentif aux courriels suspects qui appellent à la restauration des mots de passe ou inclure des liens inattendus; l'objectif déclaré de l'incident était de recueillir des pouvoirs pour faciliter l'hameçonnage et les attaques de contrôle et donc la surveillance des communications frauduleuses doit être élevée.
Pour les responsables informatiques des institutions qui dépendent de fournisseurs externes, la leçon est double : d'une part, renforcer les clauses contractuelles exigeant une notification immédiate des incidents, des tests de réponse et des mesures de médiation; d'autre part, effectuer régulièrement des évaluations des risques comprenant des tests de sécurité indépendants, des exigences de chiffrement des données au repos et en transit, et la nécessité de politiques clés de rotation et de gestion secrète. Des exercices d'intervention en cas d'incident et des simulations d'attaque sur des services tiers aident les équipes à détecter et à contenir les fuites avant de monter.
Enfin, compte tenu de l'impact potentiel sur les données à caractère personnel, les institutions devraient tenir compte des obligations réglementaires applicables et de la nécessité éventuelle de notifier les autorités chargées de la protection des données et les personnes concernées; le Royaume-Uni dispose d'orientations pratiques pour ces situations sur le site Internet du Bureau du Commissaire à l'information (BIC) disponible à l'adresse suivante: ico.org.uk. La prévention et la transparence sont les meilleures défenses publiques : exiger des fournisseurs des normes de sécurité, appliquer le MFA universel et sensibiliser la communauté au risque d'hameçonner réduira les possibilités offertes aux agresseurs.
Autres
Plus de nouvelles sur le même sujet.

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...

Isolated-vm Vulnérabilité permet la corruption de mémoire et l'évasion de bac à sable
Les chercheurs en sécurité ont révélé une vulnérabilité critique dans la bibliothèque open source isolée-vm - une liaison Node.js pour exécuter un JavaScript peu fiable dans des...

Microsoft relie plus de 30 domaines à MacSync Stealer pour macOS avec infiltration de données active
Microsoft a lié plus de trente domaines Web à MacSync Stealer, un programme malveillant axé sur macOS qui vole des informations. Les chercheurs de Microsoft décrivent une chaîne...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...

Lazarus Group revient avec une campagne de défense et d'aérospatiale qui combine le noyau rootkit et le recrutement social
Le groupe nord-coréen appelé Lazarus Group a de nouveau montré qu'il continue d'améliorer les techniques d'intrusion pour l'industrie de la défense et de l'aérospatiale. Selon l...