Irmãos descobrem vulnerabilidades no sistema de dados estudantis da NSFAS

Dois irmãos versados em tecnologias da informação descobriram falhas graves no sistema TIC do National Student Financial Aid Scheme, expondo potencialmente detalhes pessoais de milhões de estudantes, incluindo contas bancárias, a golpistas. As vulnerabilidades permitiam acesso a mensagens sensíveis, PINs de uso único e até funções administrativas como alteração de financiamentos. A NSFAS corrigiu as questões mais críticas desde que foi alertada.

Connor Bettridge, estudante de ciência da computação no Varsity College em Cidade do Cabo, deparou-se com os problemas ao ajudar em uma solicitação de financiamento NSFAS. Ele acessou a página de comunicação do portal e visualizou endereços, gênero, renda e detalhes bancários dos estudantes. Seu irmão mais velho, Jordan Bettridge, que trabalha em tecnologia de seguros, investigou mais a fundo.

Jordan descreveu como o sistema permitia que qualquer pessoa acessasse todos os SMS e e-mails enviados pela NSFAS desde 2022, incluindo PINs de uso único e informações pessoais de entre meio milhão e um milhão de solicitantes. 'Não foi difícil de jeito nenhum. Você poderia escrever um script em 20 minutos que literalmente puxa todos os SMS e e-mails', disse ele. Ao examinar o código do site, Jordan encontrou endpoints de API não seguros para o painel administrativo, permitindo ações como rejeitar pedidos de financiamento, alterar detalhes bancários ou retirar financiamentos ativos.

Essas falhas se somam aos problemas contínuos de TIC da NSFAS, incluindo atrasos em pagamentos e processos manuais que causaram dificuldades aos estudantes. Em 2024, o ex-administrador Freeman Nomvalo alertou um comitê parlamentar de que os sistemas eram vulneráveis a ciberataques, destacando riscos às informações dos estudantes.

Jordan destacou consequências potenciais: fraudadores poderiam redirecionar financiamentos para suas próprias contas ou vender dados vazados na dark web. Os irmãos primeiro tentaram contatar a NSFAS diretamente, mas não receberam resposta. Em seguida, entraram em contato via MyBroadband, alertando a equipe de mídia e o CEO interino Waseem Carrim, que confirmou que as questões foram resolvidas.

A NSFAS emitiu uma declaração reconhecendo que usuários logados podiam visualizar todas as mensagens geradas pelo sistema, incluindo OTPs, e que certos endpoints de API eram inseguros, permitindo ações administrativas como retirada de recursos. 'A NSFAS tomou conhecimento de uma fraqueza de segurança potencial e ativou imediatamente seus protocolos de segurança da informação e gerenciamento de incidentes', dizia o texto. A agência fortaleceu os controles de acesso e aprimorou o monitoramento, mas não abordou a responsabilidade pela configuração do sistema.

Este incidente ecoa um caso de 2024 em que estudantes da Universidade de Stellenbosch expuseram vulnerabilidades de fraude no sistema de subsídios SASSA, provocando uma investigação parlamentar.

Artigos relacionados

Dramatic illustration depicting the Coupang data breach, with data spilling from a cracked digital vault and investigators on scene.
Imagem gerada por IA

Coupang data breach spanned June to November

Reportado por IA Imagem gerada por IA

A massive data breach at e-commerce giant Coupang exposed personal information of 33.7 million customers from June 24 to November 8. Officials revealed the attacker exploited the company's electronic signature key, prompting a thorough government investigation. The incident has heightened public concerns over South Korea's data protection capabilities.

O CEO interino do Esquema Nacional de Apoio Financeiro aos Estudantes (NSFAS), Waseem Carrim, detalhou uma estratégia para estabilizar as operações para o ano acadêmico de 2026, abordando faltas de financiamento e problemas de acomodação. Isso surge enquanto o ministro das Finanças, Enoch Godongwana, questiona o futuro do esquema devido à sua dependência de prestadores externos. Carrim rejeitou sugestões de encerramento, enfatizando o papel único da NSFAS no apoio aos estudantes.

Reportado por IA

Uma investigação de dois anos realizada pela Organisation Undoing Tax Abuse (Organização que Elimina o Abuso de Impostos) revelou deficiências sistêmicas na terceirização de acomodações para estudantes do National Student Financial Aid Scheme, o que pode custar aos contribuintes entre R600 milhões e R1 bilhão. A investigação destaca os problemas do ex-CEO Andile Nongogo e do ex-presidente Ernest Khosa. O NSFAS reconhece os desafios e está cooperando com as investigações.

Um grande vazamento de dados veio à tona, envolvendo 149 milhões de credenciais deixadas expostas online. O cache de 98 GB inclui nomes de usuário e senhas únicos de serviços financeiros, redes sociais e apps de namoro. A descoberta destaca vulnerabilidades contínuas na segurança digital.

Reportado por IA

Canada Computers & Electronics divulgou uma violação de dados que expôs informações de clientes. Alguns clientes afetados também tiveram os detalhes dos seus cartões de crédito comprometidos. A empresa anunciou o incidente em 2 de fevereiro de 2026.

A new artificial intelligence-based platform has prevented 19 billion won ($13 million) in financial losses from voice phishing scams over the past three months, the financial regulator said. Dubbed the AI-based Phishing Sharing and Analysis Platform (ASAP), it was launched in late October to bolster anti-fraud measures.

Reportado por IA

Ahead of Idul Fitri, IT expert from Untag Surabaya, Supangat, urges the public to heighten vigilance against scams via WhatsApp and SMS. Rising digital transactions are exploited by cybercriminals. Vida founder Niki Santo Luhur identifies two main methods: phishing and malware prevalent in Indonesia.

 

 

 

Este site usa cookies

Usamos cookies para análise para melhorar nosso site. Leia nossa política de privacidade para mais informações.
Recusar