Des frères découvrent des vulnérabilités dans le système de données NSFAS

Deux frères versés en technologies de l'information ont découvert de graves failles dans le système TIC de la National Student Financial Aid Scheme, exposant potentiellement les détails personnels de millions d'étudiants, y compris leurs comptes bancaires, aux escrocs. Les vulnérabilités permettaient d'accéder à des messages sensibles, des codes PIN uniques et même à des fonctions administratives comme la modification des financements. La NSFAS a depuis corrigé les problèmes les plus critiques après avoir été alertée.

Connor Bettridge, étudiant en informatique au Varsity College à Le Cap, a découvert les problèmes en aidant à une demande de financement NSFAS. Il a accédé à la page de communication du portail et vu les adresses, le genre, les revenus et les détails bancaires des étudiants. Son frère aîné, Jordan Bettridge, qui travaille dans les technologies d'assurance, a approfondi l'enquête.

Jordan a décrit comment le système permettait à quiconque d'accéder à tous les SMS et e-mails envoyés par la NSFAS depuis 2022, y compris les codes PIN uniques et les informations personnelles de entre 500 000 et un million de demandeurs. « Ce n'était pas du tout difficile. On pouvait écrire un script en 20 minutes qui récupère littéralement tous les SMS et e-mails », a-t-il dit. En examinant le code du site web, Jordan a trouvé des points d'extrémité API non sécurisés pour le tableau de bord administrateur, permettant des actions telles que le refus de demandes de financement, la modification de détails bancaires ou le retrait de financements actifs.

Ces failles s'ajoutent aux problèmes TIC persistants de la NSFAS, y compris les arriérés de paiements et les processus manuels qui ont causé des difficultés aux étudiants. En 2024, l'ancien administrateur Freeman Nomvalo a averti un comité parlementaire que les systèmes étaient vulnérables aux cyberattaques, notant les risques pour les informations des étudiants.

Jordan a souligné les conséquences potentielles : les fraudeurs pourraient rediriger les financements vers leurs propres comptes ou vendre les données fuitées sur le dark web. Les frères ont d'abord tenté de contacter directement la NSFAS mais n'ont reçu aucune réponse. Ils ont ensuite contacté MyBroadband, alertant l'équipe média et le PDG par intérim Waseem Carrim, qui a confirmé que les problèmes avaient été résolus.

La NSFAS a publié un communiqué reconnaissant que les utilisateurs connectés pouvaient voir tous les messages générés par le système, y compris les OTP, et que certains points d'extrémité API étaient non sécurisés, permettant des actions administratives comme le retrait d'appels. « La NSFAS a pris connaissance d'une faiblesse de sécurité potentielle et a immédiatement activé ses protocoles de sécurité de l'information et de gestion d'incidents », indique le communiqué. L'agence a renforcé les contrôles d'accès et amélioré la surveillance, mais n'a pas abordé la responsabilité de la configuration du système.

Cet incident fait écho à un cas de 2024 où des étudiants de l'université de Stellenbosch ont exposé des vulnérabilités de fraude dans le système de subventions SASSA, déclenchant une enquête parlementaire.

Articles connexes

Dramatic illustration depicting the Coupang data breach, with data spilling from a cracked digital vault and investigators on scene.
Image générée par IA

Coupang data breach spanned June to November

Rapporté par l'IA Image générée par IA

A massive data breach at e-commerce giant Coupang exposed personal information of 33.7 million customers from June 24 to November 8. Officials revealed the attacker exploited the company's electronic signature key, prompting a thorough government investigation. The incident has heightened public concerns over South Korea's data protection capabilities.

Le directeur général par intérim du National Student Financial Aid Scheme, Waseem Carrim, a détaillé une stratégie pour stabiliser les opérations en vue de l'année académique 2026, en répondant aux pénuries de financement et aux problèmes de logement. Cela intervient alors que le ministre des Finances Enoch Godongwana s'interroge sur l'avenir du programme en raison de sa dépendance envers des prestataires externes. Carrim a rejeté les suggestions de fermeture, soulignant le rôle unique de la NSFAS dans le soutien aux étudiants.

Rapporté par l'IA

Une enquête de deux ans menée par l'Organisation Undoing Tax Abuse a révélé des faiblesses systémiques dans l'externalisation des logements étudiants du National Student Financial Aid Scheme, ce qui pourrait coûter aux contribuables entre 600 millions et 1 milliard de rands. L'enquête met en lumière les problèmes rencontrés par l'ancien directeur général, Andile Nongogo, et l'ancien président du conseil d'administration, Ernest Khosa. Le NSFAS reconnaît les problèmes et coopère aux enquêtes.

Une massive violation de données a été révélée, impliquant 149 millions d'identifiants laissés exposés en ligne. Le cache de 98 Go contient des noms d'utilisateur et mots de passe uniques provenant de services financiers, réseaux sociaux et applications de rencontre. Cette découverte met en lumière les vulnérabilités persistantes en matière de sécurité numérique.

Rapporté par l'IA

Canada Computers & Electronics a divulgué une violation de données qui a exposé des informations clients. Certains clients affectés ont également vu leurs détails de carte de crédit compromis. L’entreprise a annoncé l’incident le 2 février 2026.

A new artificial intelligence-based platform has prevented 19 billion won ($13 million) in financial losses from voice phishing scams over the past three months, the financial regulator said. Dubbed the AI-based Phishing Sharing and Analysis Platform (ASAP), it was launched in late October to bolster anti-fraud measures.

Rapporté par l'IA

À l'approche de l'Idul Fitri, l'expert en informatique de l'Untag Surabaya, Supangat, exhorte le public à renforcer sa vigilance face aux escroqueries via WhatsApp et SMS. Les transactions numériques en hausse sont exploitées par les cybercriminels. Le fondateur de Vida, Niki Santo Luhur, identifie deux méthodes principales : phishing et malware, prévalents en Indonésie.

 

 

 

Ce site utilise des cookies

Nous utilisons des cookies pour l'analyse afin d'améliorer notre site. Lisez notre politique de confidentialité pour plus d'informations.
Refuser