近4万8000名学生、家长和学校教职员的个人资料遭盗取,软件开发公司Learnaholic因学校点名系统出现网安疏漏,导致骇客入侵,被个人资料保护委员会罚款6万元。这是委员会自新加坡保健集团网袭事件以来,施予的最高罚金。


这起事件发生于2016年3月至4月间,遭泄露的资料包括姓名、身份证号码、联络号码、电邮和地址,其中370多人的医疗资料也遭泄露。


目前没有证据显示,遭盗取的资料被骇客利用或散播。


个人资料保护委员会(Personal Data Protection Commission,简称PDPC)星期四(12月5日)针对这起事件发布裁决。裁决书中指出,Learnaholic是在执行与教育部签署的合同时,为学校提供点名系统。


裁决书中并未透露受影响的是哪间学校,或有几所学校受影响。但据了解,受影响的学校相信超过一所。


Learnaholic是在2016年3月左右,为检修点名系统故障,修改了学校内联网的防火墙设置,让校外的电脑能在不输入密码的情况下,连接到学校的保安岗(Guard Post Cluster)。公司人员在检修后,忘记马上还原设置,直至4月左右才发现疏漏。


骇客相信是在这段期间进入系统,盗取了保安岗中公司代表的电邮登录资料,并由此获取储存在邮箱中学生、家长和学校教职员的个人资料。公司事后并未发现资料外泄,直至2017年2月,警方在调查另一起骇客事故时,才意外揭露事件。


PDPC在裁决书中指出,Learnaholic一连犯下三个疏失,除了未还原防火墙设置,公司也不该把存有电邮登录资料的文件储存在保安岗。学生、家长和学校教职员的个人资料不该未经加密地储存在电邮里。公司并未实行足够的保安措施,因此必须“直接为个人资料的违反和外泄负起责任”。


裁决书中写道:“任何一项疏失,单单一项就足以引起关注;集合在一起,这些疏失为投机取巧、拥有基本工具的骇客,制造了绝佳的机会。”


网上资料显示,Learnaholic成立于2007年。公司的网站已经关闭,电话号码也已经断线。


除了Learnaholic,还有另四家公司因未妥善保护顾客和员工的个人资料,而遭罚款。当中包括配送公司诚蜂、旅游公司特拉维旅游集团(The Travel Corporation),以及教育起步公司Chizzle。