نقص امنیتی جدی در سیستم یادگیری از راه دور اسرائیل
به گزارش کارگروه بینالملل سایبربان؛ به گفته محققان امنیت اطلاعات در شرکت فناوریهای نرمافزاری «Check Point»، نواقص امنیتی جدی در سیستم «Ofek» مورد استفاده دانشآموزان اسرائیلی در یادگیری از راه دور به دلیل شیوع ویروس کرونا کشف شدهاند. Ofek، بزرگترین سیستم دیجیتالی است که برای یادگیری از راه دور در مدارس ابتدایی، راهنمایی و متوسطه اسرائیل استفاده میشود.
شرکت اسرائیلی CheckPoint از نواقص امنیتی در اداره سایبری ملی اسرائیل خبر داد که در مورد این موضوع با وزارت آموزش و پرورش و مركز فناوری آموزشی (CET) همکاری میکرده است.
این نواقص باعث میشوند تا مهاجمان به اطلاعات شخصی دانشآموزان از جمله آدرس، شماره تلفن، ایمیل و شماره شناسنامه و نمرات آنها دسترسی پیدا کنند و درنتیجه امکان تغییر نمرات، اطلاعات شخصی معلمان و دسترسی به پروندههای امن فراهم میشود. مهاجمان همچنین میتوانند رمزهای ورود دانشآموزان و معلمان را تغییر دهند.
حمله با ارسال یک لینک مخرب از داخل سیستم به کاربر انجام شود. با کلیک روی لینک، مهاجم میتواند از راه دور کد مخرب را به حساب کاربران ارسال کند.
اُدِد وانونو (Oded Vanunu)، رئیس تحقیقات آسیبپذیری محصولات در CheckPoint گفت :
«تمام پلتفرمهای دیجیتال میتوانند به عنوان یک میدان نبرد برای حملات سایبری مورد استفاده قرار گیرند و با افزایش کاربرد پلتفرمها، آنها به اهداف باکیفیتتری برای مهاجمان سایبری تبدیل میشوند. سیستم Ofek اخیراً در اثر شیوع کروناویروس محبوبتر شده است.»
بنابر ادعای مرکز فناوری آموزشی اسرائیل، هیچ حملهای با استفاده از نقص امنیتی صورت نگرفته است.
هفته گذشته ، CheckPoint اعلام کرد که آسیبپذیریهایی را در 3 افزونه «WordPress» - «LearnPress»، «LearnDash» و «LifterLMS» - پیدا کرده که برای تبدیل وبسایتهای وردپرس به محیطهای یادگیری مؤثر از سوی دانشگاههای برتر جهانی و بسیاری از شرکتهای «Fortune 500» استفاده شدهاند.
محققان معتقدند که پلاگینها روی تقریباً 100 هزار پلتفرم آموزشی از جمله دانشگاههای فلوریدا، میشیگان و واشنگتن نصب شدهاند. این 3 پلتفرم در حدود نیمی از راهحلهای یادگیری از راه دور در بازار اسرائیل استفاده میشود و شرکتها میتوانند آزمونها، درسها، جوایز یادگیری و گواهینامهها را ایجاد کنند.
به گفته کارشناسان امنیتی، این نقصها باعث توانمندی دانشآموزان و کاربران غیرمجاز برای سرقت اطلاعات شخصی از جمله نام، ایمیل، نامهای کاربری و کلملا عبور، سرقت پول از حسابهای بانکی آنها مانند قیف پول از «LMS»، تغییر نمرات برای خود یا همسالان، جعل گواهینامهها، بازیابی پاسخهای آزمون و افزایش امتیازات سیستم نسبت به یک معلم شود.
پس از کشف و افشای این موارد بهوسیله Check Point در ماه مارس امسال، همه آسیبپذیریهای شناسایی شده از سوی توسعه دهندگان افزونه برطرف شدند.