Des frères découvrent des vulnérabilités dans le système de données NSFAS

Deux frères versés en technologies de l'information ont découvert de graves failles dans le système TIC de la National Student Financial Aid Scheme, exposant potentiellement les détails personnels de millions d'étudiants, y compris leurs comptes bancaires, aux escrocs. Les vulnérabilités permettaient d'accéder à des messages sensibles, des codes PIN uniques et même à des fonctions administratives comme la modification des financements. La NSFAS a depuis corrigé les problèmes les plus critiques après avoir été alertée.

Connor Bettridge, étudiant en informatique au Varsity College à Le Cap, a découvert les problèmes en aidant à une demande de financement NSFAS. Il a accédé à la page de communication du portail et vu les adresses, le genre, les revenus et les détails bancaires des étudiants. Son frère aîné, Jordan Bettridge, qui travaille dans les technologies d'assurance, a approfondi l'enquête.

Jordan a décrit comment le système permettait à quiconque d'accéder à tous les SMS et e-mails envoyés par la NSFAS depuis 2022, y compris les codes PIN uniques et les informations personnelles de entre 500 000 et un million de demandeurs. « Ce n'était pas du tout difficile. On pouvait écrire un script en 20 minutes qui récupère littéralement tous les SMS et e-mails », a-t-il dit. En examinant le code du site web, Jordan a trouvé des points d'extrémité API non sécurisés pour le tableau de bord administrateur, permettant des actions telles que le refus de demandes de financement, la modification de détails bancaires ou le retrait de financements actifs.

Ces failles s'ajoutent aux problèmes TIC persistants de la NSFAS, y compris les arriérés de paiements et les processus manuels qui ont causé des difficultés aux étudiants. En 2024, l'ancien administrateur Freeman Nomvalo a averti un comité parlementaire que les systèmes étaient vulnérables aux cyberattaques, notant les risques pour les informations des étudiants.

Jordan a souligné les conséquences potentielles : les fraudeurs pourraient rediriger les financements vers leurs propres comptes ou vendre les données fuitées sur le dark web. Les frères ont d'abord tenté de contacter directement la NSFAS mais n'ont reçu aucune réponse. Ils ont ensuite contacté MyBroadband, alertant l'équipe média et le PDG par intérim Waseem Carrim, qui a confirmé que les problèmes avaient été résolus.

La NSFAS a publié un communiqué reconnaissant que les utilisateurs connectés pouvaient voir tous les messages générés par le système, y compris les OTP, et que certains points d'extrémité API étaient non sécurisés, permettant des actions administratives comme le retrait d'appels. « La NSFAS a pris connaissance d'une faiblesse de sécurité potentielle et a immédiatement activé ses protocoles de sécurité de l'information et de gestion d'incidents », indique le communiqué. L'agence a renforcé les contrôles d'accès et amélioré la surveillance, mais n'a pas abordé la responsabilité de la configuration du système.

Cet incident fait écho à un cas de 2024 où des étudiants de l'université de Stellenbosch ont exposé des vulnérabilités de fraude dans le système de subventions SASSA, déclenchant une enquête parlementaire.

Articles connexes

Dramatic illustration depicting the Coupang data breach, with data spilling from a cracked digital vault and investigators on scene.
Image générée par IA

Coupang data breach spanned June to November

Rapporté par l'IA Image générée par IA

A massive data breach at e-commerce giant Coupang exposed personal information of 33.7 million customers from June 24 to November 8. Officials revealed the attacker exploited the company's electronic signature key, prompting a thorough government investigation. The incident has heightened public concerns over South Korea's data protection capabilities.

Une faille de sécurité dans les examens du National Senior Certificate a été découverte au Gauteng, où des élèves de sept écoles de Pretoria ont accédé à des épreuves et directives de correction divulguées pour trois matières. Le Department of Basic Education a détecté l’anomalie grâce à son système robuste de correction, entraînant la suspension de deux membres du personnel et une enquête nationale. La ministre de l’Éducation de base Siviwe Gwarube a souligné l’efficacité du système pour identifier le problème rapidement.

Rapporté par l'IA

La vice-ministre de l’Enseignement supérieur et de la Formation, Dr Nomusa Dube-Ncube, a mis en lumière les défis persistants pour admettre davantage de matriculants dans les institutions d’enseignement supérieur malgré la hausse des taux de réussite. S’exprimant à Le Cap, elle a évoqué les efforts départementaux pour rationaliser les processus face à des ressources limitées. Les améliorations du système de candidature NSFAS visent à faciliter l’accès des étudiants à l’échelle nationale.

La société d'État PetroSA a demandé en mai 2024 une subvention de 3,5 milliards de rands au Fonds national de compétences pour former 5 500 artisans, mais des documents révèlent que 1,2 milliard de rands étaient destinés à la réparation de sa plate-forme pétrolière offshore. Le projet, proposé par Equator Holdings, s'est finalement effondré sans financement. Il met en lumière les vulnérabilités du fonds destiné à la formation des jeunes dans un contexte de fort chômage.

Rapporté par l'IA

The National Transport and Safety Authority has warned Kenyan motorists against a scam using fake SMS messages demanding instant payments for alleged traffic violations. The alert coincides with new government initiatives to boost road safety during the festive season. Drivers are advised not to click links or respond to such messages.

Police conducted a second day of raids at e-commerce giant Coupang's headquarters over a massive data breach affecting 33.7 million customers. The suspect is a former Chinese developer who worked on the company's authentication system. Prime Minister Kim Min-seok described the incident as 'beyond serious' and vowed strict action.

Rapporté par l'IA

Le secteur tech sud-africain fait face à une grave crise des compétences, avec des postes en IA et data science non pourvus malgré un chômage élevé chez les jeunes. Le PDG de HyperionDev, Riaz Moola, propose des bootcamps comme une 'école de finition' pour les diplômés en informatique afin de combler l'écart. Ce manque pourrait coûter jusqu'à 124 milliards de rands à l'économie d'ici 2027.

 

 

 

Ce site utilise des cookies

Nous utilisons des cookies pour l'analyse afin d'améliorer notre site. Lisez notre politique de confidentialité pour plus d'informations.
Refuser