Brüder entdecken schwachstellen im NSFAS-studentendatensystem

Zwei technikaffine Brüder haben schwere Schwachstellen im ICT-System des National Student Financial Aid Scheme entdeckt, die potenziell die persönlichen Daten von Millionen Studenten, einschließlich Bankkonten, für Betrüger freilegen könnten. Die Schwachstellen erlaubten Zugriff auf sensible Nachrichten, Einmal-PINs und sogar administrative Funktionen wie die Änderung von Förderungen. NSFAS hat seit der Meldung die kritischsten Probleme behoben.

Connor Bettridge, ein Informatikstudent am Varsity College in Kapstadt, stieß auf die Probleme, während er bei einer NSFAS-Förderantragshilfe half. Er rief die Kommunikationsseite des Portals auf und sah Adressen, Geschlecht, Einkommen und Bankdetails von Studenten. Sein älterer Bruder Jordan Bettridge, der in der Versicherungstechnologie arbeitet, untersuchte weiter.

Jordan beschrieb, wie das System jedem Zugriff auf alle SMS und E-Mails ermöglichte, die NSFAS seit 2022 versendet hat, einschließlich Einmal-PINs und persönlicher Daten von zwischen einer halben Million und einer Million Antragstellern. „Es war überhaupt nicht schwer. Man konnte ein Skript in 20 Minuten schreiben, das buchstäblich jede einzelne SMS und E-Mail zieht“, sagte er. Durch die Untersuchung des Website-Codes fand Jordan ungesicherte API-Endpunkte für das Admin-Dashboard, die Aktionen wie das Ablehnen von Förderanträgen, Ändern von Bankdetails oder Entzug aktiver Förderungen ermöglichten.

Diese Schwachstellen bauen auf die anhaltenden ICT-Probleme der NSFAS auf, einschließlich Zahlungsverzögerungen und manueller Prozesse, die Studenten Notlagen bereiten. 2024 warnte der ehemalige Administrator Freeman Nomvalo ein parlamentarischen Ausschuss, dass die Systeme anfällig für Cyberangriffe seien und Risiken für Studentendaten bestünden.

Jordan hob potenzielle Folgen hervor: Betrüger könnten Fördermittel auf ihre eigenen Konten umleiten oder geleakte Daten im Dark Web verkaufen. Die Brüder versuchten zuerst, NSFAS direkt zu kontaktieren, erhielten aber keine Antwort. Dann wandten sie sich an MyBroadband und informierten das Medienteam sowie den kommissarischen CEO Waseem Carrim, der bestätigte, dass die Probleme behoben wurden.

NSFAS veröffentlichte eine Erklärung, in der bestätigt wurde, dass angemeldete Nutzer alle systemgenerierten Nachrichten, einschließlich OTPs, einsehen konnten und dass bestimmte API-Endpunkte unsicher waren, was Admin-Aktionen wie den Entzug von Berufungen ermöglichte. „NSFAS wurde auf eine potenzielle Sicherheitslücke aufmerksam und aktivierte umgehend seine Informationssicherheits- und Incident-Management-Protokolle“, hieß es darin. Die Behörde stärkte Zugriffskontrollen und verbesserte die Überwachung, ging aber nicht auf die Verantwortung für die Systemeinrichtung ein.

Dieser Vorfall erinnert an einen Fall aus 2024, in dem Studenten der Stellenbosch University Betrugsschwachstellen im SASSA-Sozialhilfesystem aufdeckten und eine parlamentarische Untersuchung auslösten.

Verwandte Artikel

Dramatic illustration depicting the Coupang data breach, with data spilling from a cracked digital vault and investigators on scene.
Bild generiert von KI

Coupang data breach spanned June to November

Von KI berichtet Bild generiert von KI

A massive data breach at e-commerce giant Coupang exposed personal information of 33.7 million customers from June 24 to November 8. Officials revealed the attacker exploited the company's electronic signature key, prompting a thorough government investigation. The incident has heightened public concerns over South Korea's data protection capabilities.

Der amtierende CEO des National Student Financial Aid Scheme, Waseem Carrim, hat eine Strategie zur Stabilisierung der Abläufe für das akademische Jahr 2026 detailliert dargelegt, die Finanzierungsmängel und Unterkunftsprobleme angeht. Dies geschieht, während Finanzminister Enoch Godongwana die Zukunft des Schemas aufgrund seiner Abhängigkeit von externen Anbietern infrage stellt. Carrim wies Vorschläge zur Schließung zurück und betonte die einzigartige Rolle von NSFAS bei der Studierendenförderung.

Von KI berichtet

Eine zweijährige Untersuchung der Organisation Undoing Tax Abuse (Organisation zur Verhinderung von Steuermissbrauch) hat systematische Schwachstellen bei der Auslagerung von Studentenunterkünften durch das National Student Financial Aid Scheme aufgedeckt, die den Steuerzahler möglicherweise zwischen 600 Millionen und einer Milliarde Rupien kosten könnten. Die Untersuchung wirft ein Schlaglicht auf die Probleme unter dem ehemaligen Geschäftsführer Andile Nongogo und dem ehemaligen Vorsitzenden Ernest Khosa. NSFAS räumt die Probleme ein und kooperiert mit den Ermittlern.

A massive data breach has come to light, involving 149 million credentials left exposed online. The 98GB cache includes unique usernames and passwords from financial services, social media, and dating apps. The discovery highlights ongoing vulnerabilities in digital security.

Von KI berichtet

Canada Computers & Electronics has disclosed a data breach that exposed customer information. Some affected customers also had their credit card details compromised. The company announced the incident on February 2, 2026.

A new artificial intelligence-based platform has prevented 19 billion won ($13 million) in financial losses from voice phishing scams over the past three months, the financial regulator said. Dubbed the AI-based Phishing Sharing and Analysis Platform (ASAP), it was launched in late October to bolster anti-fraud measures.

Von KI berichtet

Angesichts des anstehenden Idul Fitri fordert IT-Experte Supangat von der Untag Surabaya die Öffentlichkeit auf, die Wachsamkeit gegenüber Betrügereien über WhatsApp und SMS zu erhöhen. Steigende digitale Transaktionen werden von Cyberkriminellen ausgenutzt. Vida-Gründer Niki Santo Luhur benennt zwei Hauptmethoden: Phishing und Malware, die in Indonesien verbreitet sind.

 

 

 

Diese Website verwendet Cookies

Wir verwenden Cookies für Analysen, um unsere Website zu verbessern. Lesen Sie unsere Datenschutzrichtlinie für weitere Informationen.
Ablehnen