Sogang University in Seoul, Zuid-Korea, heeft een groot cyberbeveiligingsincident bekendgemaakt waarbij de persoonlijke informatie van bijna 180.000 huidige en voormalige leden van haar gemeenschap betrokken is. De getroffen database omvatte studenten, medewerkers en alumni, waarmee de impact aanzienlijk wordt uitgebreid buiten mensen die momenteel aan de instelling studeren of werken.
De universiteit kondigde de inbreuk aan in een openbare verontschuldiging en legde uit dat niet-geïdentificeerde aanvallers informatie hadden verkregen die gekoppeld was aan haar geïntegreerde inlogaccounts. De gecompromitteerde gegevens bevatten namen, universiteitsidentificatienummers, affiliaties, e-mailadressen, mobiele telefoonnummers en versleutelde wachtwoorden die werden gebruikt voor het geïntegreerde authenticatiesysteem van de instelling.
Sogang University zei dat gevoeligere categorieën informatie niet in de gecompromitteerde gegevens waren opgenomen. Zuid-Koreaanse inwonersregistratienummers werden niet vrijgegeven, en de universiteit meldde dat ook financiële rekeninginformatie onaangetast bleef.
De inbraak begon op 11 augustus, toen ongeautoriseerde toegang van buiten Zuid-Korea de systemen van de universiteit bereikte. De activiteit werd drie dagen later, op 14 augustus, ontdekt. Zodra beheerders de inbraak hadden geïdentificeerd, blokkeerden ze het kwaadaardige IP-adres, beperkten de getroffen dienst en isoleerden ze de relevante netwerkomgeving om het incident te beperken.
De universiteit begon vervolgens haar interne servers te onderzoeken op beveiligingszwaktes en haalde externe cybersecurityspecialisten binnen. Aanvullende monitoring- en beveiligingsmaatregelen worden ontwikkeld terwijl onderzoekers de omstandigheden rond de aanval blijven onderzoeken.
Omdat versleutelde wachtwoorden tot de informatie behoorden, heeft Sogang University studenten, medewerkers en alumni geadviseerd hun wachtwoorden te vervangen. Iedereen die hetzelfde wachtwoord opnieuw gebruikt voor diensten buiten de universiteit, zou ook reden hebben om die inloggegevens uit voorzorg te vervangen.
De combinatie van namen, e-mailadressen, telefoonnummers, universiteitsaffiliaties en identificatiegegevens kan het ook makkelijker maken om zich te vermoeien als iemand zich voor te doen. De universiteit heeft daarom getroffenen mensen gewaarschuwd om bijzonder voorzichtig te zijn met onverwachte e-mails, sms’jes en telefoontjes na het lek.
Een prominente voormalige student die naar verluidt bij het incident betrokken was, is de voormalige Zuid-Koreaanse president Park Geun-hye. Park begon in 1970 aan het elektronica-ingenieursprogramma van Sogang University en studeerde af in 1974. Lokale berichtgeving die in de berichtgeving over het datalek wordt aangehaald, zegt dat het invoeren van haar naam en studentenidentificatienummer in de datalekcontrole van de universiteit een melding opleverde dat persoonlijke informatie die aan het account gekoppeld was, was gelekt.
Haar vermelding illustreert de ongewoon lange historische reikwijdte van de gecompromitteerde archieven. Het incident lijkt niet beperkt te zijn geweest tot actieve universiteitsaccounts, wat betekent dat informatie die verband houdt met mensen die Sogang decennia geleden verlieten, mogelijk binnen het getroffen systeem is gebleven.
De universiteit heeft excuses gestuurd naar studenten en medewerkers en zei dat er aanvullende instructies zullen worden gegeven naarmate de reactie vordert. Ook heeft zij beloofd haar beveiligingssystemen te herzien en te versterken na het incident.
Verschillende belangrijke vragen blijven publiekelijk onbeantwoord. De identiteit van de aanvallers is niet vastgesteld en de universiteit heeft de specifieke methode die is gebruikt om eerste toegang te krijgen niet bekendgemaakt. Er is ook geen bevestigde informatie in de aankondiging van de universiteit die aantoont wat de aanvallers van plan waren met de gestolen dossiers.
Voorlopig richt de bevestigde impact zich op persoonlijke en geïntegreerde inloggegevens die verband houden met bijna 180.000 mensen. De universiteit zegt dat haar directe beheersingsmaatregelen zijn afgerond, terwijl interne kwetsbaarheidscontroles, externe beveiligingsondersteuning en aanvullende monitoring doorgaan.
