Irmãos descobrem vulnerabilidades no sistema de dados estudantis da NSFAS

Dois irmãos versados em tecnologias da informação descobriram falhas graves no sistema TIC do National Student Financial Aid Scheme, expondo potencialmente detalhes pessoais de milhões de estudantes, incluindo contas bancárias, a golpistas. As vulnerabilidades permitiam acesso a mensagens sensíveis, PINs de uso único e até funções administrativas como alteração de financiamentos. A NSFAS corrigiu as questões mais críticas desde que foi alertada.

Connor Bettridge, estudante de ciência da computação no Varsity College em Cidade do Cabo, deparou-se com os problemas ao ajudar em uma solicitação de financiamento NSFAS. Ele acessou a página de comunicação do portal e visualizou endereços, gênero, renda e detalhes bancários dos estudantes. Seu irmão mais velho, Jordan Bettridge, que trabalha em tecnologia de seguros, investigou mais a fundo.

Jordan descreveu como o sistema permitia que qualquer pessoa acessasse todos os SMS e e-mails enviados pela NSFAS desde 2022, incluindo PINs de uso único e informações pessoais de entre meio milhão e um milhão de solicitantes. 'Não foi difícil de jeito nenhum. Você poderia escrever um script em 20 minutos que literalmente puxa todos os SMS e e-mails', disse ele. Ao examinar o código do site, Jordan encontrou endpoints de API não seguros para o painel administrativo, permitindo ações como rejeitar pedidos de financiamento, alterar detalhes bancários ou retirar financiamentos ativos.

Essas falhas se somam aos problemas contínuos de TIC da NSFAS, incluindo atrasos em pagamentos e processos manuais que causaram dificuldades aos estudantes. Em 2024, o ex-administrador Freeman Nomvalo alertou um comitê parlamentar de que os sistemas eram vulneráveis a ciberataques, destacando riscos às informações dos estudantes.

Jordan destacou consequências potenciais: fraudadores poderiam redirecionar financiamentos para suas próprias contas ou vender dados vazados na dark web. Os irmãos primeiro tentaram contatar a NSFAS diretamente, mas não receberam resposta. Em seguida, entraram em contato via MyBroadband, alertando a equipe de mídia e o CEO interino Waseem Carrim, que confirmou que as questões foram resolvidas.

A NSFAS emitiu uma declaração reconhecendo que usuários logados podiam visualizar todas as mensagens geradas pelo sistema, incluindo OTPs, e que certos endpoints de API eram inseguros, permitindo ações administrativas como retirada de recursos. 'A NSFAS tomou conhecimento de uma fraqueza de segurança potencial e ativou imediatamente seus protocolos de segurança da informação e gerenciamento de incidentes', dizia o texto. A agência fortaleceu os controles de acesso e aprimorou o monitoramento, mas não abordou a responsabilidade pela configuração do sistema.

Este incidente ecoa um caso de 2024 em que estudantes da Universidade de Stellenbosch expuseram vulnerabilidades de fraude no sistema de subsídios SASSA, provocando uma investigação parlamentar.

Artigos relacionados

Dramatic illustration depicting the Coupang data breach, with data spilling from a cracked digital vault and investigators on scene.
Imagem gerada por IA

Coupang data breach spanned June to November

Reportado por IA Imagem gerada por IA

A massive data breach at e-commerce giant Coupang exposed personal information of 33.7 million customers from June 24 to November 8. Officials revealed the attacker exploited the company's electronic signature key, prompting a thorough government investigation. The incident has heightened public concerns over South Korea's data protection capabilities.

Uma falha de segurança nos exames do National Senior Certificate foi descoberta em Gauteng, onde alunos de sete escolas de Pretória acessaram provas e diretrizes de correção vazadas para três disciplinas. O Department of Basic Education detectou a anomalia por meio de seu robusto sistema de correção, levando à suspensão de dois funcionários e a uma investigação nacional. A ministra da Educação Básica Siviwe Gwarube destacou a eficácia do sistema em identificar o problema rapidamente.

Reportado por IA

A vice-ministra do Ensino Superior e Formação, Dra Nomusa Dube-Ncube, destacou os desafios contínuos para admitir mais matriculados em instituições de ensino superior apesar do aumento das taxas de aprovação. Falando em Cidade do Cabo, discutiu os esforços do departamento para simplificar processos face a recursos limitados. Melhorias no sistema de candidaturas ao NSFAS visam facilitar o acesso para estudantes em todo o país.

A estatal PetroSA solicitou em maio de 2024 uma subvenção de R3,5 bilhões do Fundo Nacional de Competências para formar 5.500 artesãos, mas documentos revelam que R1,2 bilhão destinava-se à reparação de sua plataforma de petróleo offshore. O esquema, proposto pela Equator Holdings, acabou por colapsar sem financiamento. Destaca vulnerabilidades no fundo destinado à formação de jovens em meio ao alto desemprego.

Reportado por IA

The National Transport and Safety Authority has warned Kenyan motorists against a scam using fake SMS messages demanding instant payments for alleged traffic violations. The alert coincides with new government initiatives to boost road safety during the festive season. Drivers are advised not to click links or respond to such messages.

Police conducted a second day of raids at e-commerce giant Coupang's headquarters over a massive data breach affecting 33.7 million customers. The suspect is a former Chinese developer who worked on the company's authentication system. Prime Minister Kim Min-seok described the incident as 'beyond serious' and vowed strict action.

Reportado por IA

O setor tech da África do Sul enfrenta uma grave crise de habilidades, com vagas em IA e ciência de dados não preenchidas em meio ao alto desemprego juvenil. O CEO da HyperionDev, Riaz Moola, propõe bootcamps como 'escola de acabamento' para formados em ciência da computação para preencher a lacuna. A escassez pode custar à economia até R124 bilhões até 2027.

 

 

 

Este site usa cookies

Usamos cookies para análise para melhorar nosso site. Leia nossa política de privacidade para mais informações.
Recusar