Un hacker amenaza con publicar datos de 39.000 alumnos del sistema educativo de la Junta de Andalucía

Un actor de amenazas asegura haber conseguido acceso a sistemas de la Junta de Andalucía y haber extraído información de la Consejería de Desarrollo Educativo y Formación Profesional

El ciberdelincuente sostiene que su objetivo inicial habría sido la infraestructura de la Consejería y, concretamente, sistemas vinculados a los dominios de la Administración educativa andaluza.

El acceso no autorizado le habría permitido consultar información de empleados, entre ella fotografías, nombres, DNI o pasaporte, fechas de nacimiento, direcciones, teléfonos, números de Seguridad Social, datos laborales y documentación relacionada con recursos humanos

También afirma haber obtenido información de nóminas, certificados fiscales y datos bancarios. El cibermalo asegura, igualmente, haber encontrado credenciales almacenadas en gestores de contraseñas de Google que permitirían acceder a otros servicios utilizados por la Administración. Entre ellos estaría el entorno de Google Workspace empleado por docentes y estudiantes

Para más inri, el hacker dice haber tenido acceso a cuentas de correo y a servicios como Google Drive, Docs, Sheets, Calendar, Meet, Forms, Sites, Groups, Contacts, Tasks y Google Classroom

El supuesto robo no se limitaría a los empleados de la Administración. La información publicada por el actor incluye un extenso inventario de datos académicos y personales de estudiantes. Entre ellos, figurarían fotografía, edad, nombre completo, identificadores escolares, DNI o pasaporte, fecha de nacimiento, nacionalidad, información sobre hermanos, Seguridad Social, tarjeta sanitaria y datos de contacto. También aparecen campos relacionados con domicilio, teléfonos y correo electrónico de las familias.

Especialmente sensible sería la información correspondiente a los representantes legales de los menores. El atacante asegura disponer de datos de padres o tutores, incluyendo documentación identificativa, sexo, nombre y apellidos, teléfonos, e-mail y datos relacionados con familias numerosas. Si la información es auténtica no estaríamos ante una simple exposición de cuentas corporativas, sino ante una posible filtración de datos personales de menores y sus familias.

El actor cifra en 38.700 los estudiantes afectados y en 731 los docentes cuyos datos habría conseguido. 

Por el momento, no hay evidencias públicas que permitan establecer que todos los datos enumerados en la publicación procedan realmente de sistemas de la Junta o que el actor haya tenido acceso a todas las capacidades que asegura poseer.

Oculto durante meses en los sistemas de la Junta

Kr0x6 cuenta que no se ha limitado a descargar bases de datos, sino que lleva varios meses dentro de los sistemas y que habría mantenido el acceso incluso después de que la Administración cambiase las credenciales.

El cibermalo sostiene que, aunque se hayan restablecido las contraseñas, eso no sería suficiente para expulsarlo de los sistemas. 

Según su versión, habría intentado contactar durante varios días con los responsables de los servicios de ciberseguridad de la Junta para negociar y evitar la publicación de la información. Al no obtener respuesta, habría decidido hacer pública la existencia del supuesto acceso y lanzar un ultimátum.

El actor de amenazas amenaza con que, si no recibe respuesta antes del 31 de julio, podría publicar nuevos datos o comenzar a exponer información perteneciente a otros organismos públicos que asegura haber comprometido

El atacante dice incluso que no querría publicar la información de los 38.700 estudiantes por motivos «éticos», pero responsabiliza a los máximos responsables de la Junta de lo que pueda ocurrir si no colaboran.

En el mismo mensaje, el actor asegura que la Administración andaluza dispone de un presupuesto de 26 millones de euros para ciberseguridad, y menciona esa cifra para cuestionar la seguridad de sus sistemas y, particularmente, la autenticación multifactor. 

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *