ΕΑΠ: Περιορισμένη η διαρροή προσωπικών δεδομένων από την κυβερνοεπίθεση -Οδηγίες

Το αρχείο που έχει διαρρεύσει βρίσκεται στο σκοτεινό διαδίκτυο (dark web), όπου η πρόσβαση απαιτεί εξειδικευμένες, τεχνικές γνώσεις.

30/03/2025

Άκουσε το άρθρο

"Η κακόβουλη επίθεση που είχε δεχτεί το Ίδρυμα, από ομάδα κυβερνοεγκληματιών, στις 25/10/2024, είχε ως αποτέλεσμα την περιορισμένη διαρροή προσωπικών δεδομένων", τονίζει σε ανακοίνωση του Υπεύθυνου Προστασίας Δεδομένων (DPO) του Ελληνικού Πανεπιστημίου, ενώ σημειώνονται τα εξής:

Το μέγεθος των δεδομένων που διέρρευσε ανέρχεται σε 813GB, σύμφωνα με τα έως τώρα στοιχεία μας.

  •  Ωστόσο, είναι σημαντικό να διευκρινίσουμε ότι το συγκεκριμένο μέγεθος αντιπροσωπεύει ένα εξαιρετικά μικρό ποσοστό, σε σχέση με τον συνολικό όγκο δεδομένων που διατηρεί το Ίδρυμα (μεγέθους πολλών terabytes), γεγονός που υποδηλώνει ότι η διαρροή είναι περιορισμένης κλίμακας. 
  • Το μέγεθος αυτό μπορεί να συγκριθεί, ενδεικτικά, με τη χωρητικότητα τοπικού δίσκου ενός τυπικού υπολογιστή. 
  • Τα διαρρεύσαντα αρχεία περιείχαν, σύμφωνα με τις έως τώρα ενδείξεις, προσωπικά δεδομένα σε διάφορες μορφές αρχείων (κατά κύριο λόγο doc, pdf, excel). 
  • Επιπλέον, το αρχείο που έχει διαρρεύσει βρίσκεται στο σκοτεινό διαδίκτυο (dark web), όπου η πρόσβαση απαιτεί εξειδικευμένες, τεχνικές γνώσεις.
  • Επιπρόσθετα, σύμφωνα με τις έως τώρα αναλύσεις, το συγκεκριμένο αρχείο που διέρρευσε δεν είναι εφικτό, στην παρούσα φάση, να ληφθεί ολόκληρο.
  • Αυτό που μπορεί να καταστεί διαθέσιμο για λήψη, είναι αρκετά μικρότερο από το αρχικό σύνολο των δεδομένων που υποκλάπηκαν (περίπου 65 GB έχουν ανακτηθεί).

Κατηγορίες προσωπικών δεδομένων που ενδεχομένως να διέρρευσαν

Το Ίδρυμα προβαίνει σε ενημέρωση σχετικά με τις πιθανές κατηγορίες δεδομένων που ενδέχεται να έχουν επηρεαστεί. Η αναφορά μας περιλαμβάνει δεδομένα/κατηγορίες δεδομένων που θα μπορούσαν θεωρητικά να έχουν εκτεθεί.

Ονοματεπώνυμο, Πατρώνυμο / Μητρώνυμο, Ιδιότητα, Στοιχεία Συγγενών, Υπηκοότητα, Φύλο, Ημερομηνία Γέννησης, ΑΦΜ, ΑΜΚΑ, ΑΜ, ΑΔΤ, Υπογραφή (φυσική), Φωτογραφίες, όνομα χρήστη, Δεδομένα Επικοινωνίας (Ταχυδρομική Διεύθυνση, Αριθμός τηλεφώνου (σταθερό & κινητό), Διεύθυνση ηλεκτρονικού ταχυδρομείου (προσωπική & ιδρύματος), ηλεκτρονική αλληλογραφία), Ακαδημαϊκά και Εκπαιδευτικά Δεδομένα & Τίτλοι Σπουδών (Βαθμολογίες και επιδόσεις, Τίτλοι σπουδών, Βεβαιώσεις σπουδών), Δεδομένα Υγείας, Οικονομικά Δεδομένα (IBAN, στοιχεία τιμολόγησης, στοιχεία πληρωμής δαπάνης), Δεδομένα Επαγγελματικής & Ερευνητικής Δραστηριότητας (Βιογραφικό σημείωμα, ερευνητικό  / επαγγελματικό / διδακτικό / συγγραφικό έργο), Δεδομένα Αποφάσεων Συλλογικών Οργάνων, αποφάσεις επιτροπών,  Δεδομένα Συμβάσεων, Αναδόχων & Προσφορών.

Ωστόσο, βάσει των μέχρι τώρα διαθέσιμων ενδείξεων και της συνεχιζόμενης έρευνας, η πραγματική διαρροή φαίνεται να περιορίζεται σε σαφώς μικρότερο εύρος δεδομένων.

Ενέργειες που έγιναν προς αντιμετώπιση του περιστατικού

Το Ε.Α.Π. εφάρμοσε όλα τα απαραίτητα μέτρα για να διασφαλίσει την ελάχιστη, δυνατή διαρροή ενώ παράλληλα, συνεργάστηκε, άμεσα, με την Εθνική Αρχή Κυβερνοασφάλειας, τη Διεύθυνση Δίωξης Ηλεκτρονικού Εγκλήματος και την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα.

Πιο συγκεκριμένα:

   Από την πρώτη στιγμή του συμβάντος (25/10/2024) ενημερώθηκε τόσο η Εθνική Αρχή Κυβερνοασφάλειας όσο και η Διεύθυνση Δίωξης Ηλεκτρονικού Εγκλήματος. Η ενημέρωση είναι συνεχής.
   Γνωστοποιήθηκε, έγκαιρα, το περιστατικό στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ). Η αρχική δήλωση επικαιροποιείται ανάλογα με τα δεδομένα.
   Δημιουργήθηκε Ομάδα Διαχείρισης Περιστατικού.
   Οι Τεχνικές Υπηρεσίες του Ιδρύματος, σε συνεργασία με εξειδικευμένη εταιρεία, προέβησαν, άμεσα, σε όλες τις ενέργειες για την αντιμετώπιση του περιστατικού και τον περιορισμό των επιπτώσεών του. Πιο συγκεκριμένα, την ίδια ημέρα (25/10/2024), έγινε απομόνωση του συμβάντος (διακοπή λειτουργίας των συστημάτων που επηρεάζονται).
   Ενημέρωση των υποκειμένων των δεδομένων και παροχή ενδεικτικών οδηγιών για την προστασία των προσωπικών τους δεδομένων.
   Ενίσχυση της ευαισθητοποίησης του ακαδημαικού και διοικητικού προσωπικού σχετικά με την προστασία των προσωπικών δεδομένων και τους κινδύνους από κυβερνοεπιθέσεις.
   Ετοιμασία προκήρυξης για ενίσχυση της Τεχνικής Υπηρεσίας με επιπρόσθετο εξειδικευμένο προσωπικό.
   Κατατέθηκε μηνυτήρια αναφορά κατά αγνώστου και κατά παντός υπευθύνου για την κακόβουλη επίθεση.
   Έχουν, ήδη, τεθεί σε εφαρμογή στοχευμένα μέτρα ενίσχυσης της ασφάλειας των πληροφοριακών μας συστημάτων ενώ βρίσκεται σε εξέλιξη μία συνολική αναβάθμιση της υποδομής μας, η οποία περιλαμβάνει την ενίσχυση των υφιστάμενων μηχανισμών προστασίας και την προσθήκη επιπρόσθετων δικλίδων ασφαλείας.

Για λόγους ασφαλείας, οι ακριβείς, τεχνικές ενέργειες που έχουν, ήδη, ληφθεί ή προγραμματιστεί να πραγματοποιηθούν δε μπορούν να δημοσιοποιηθούν.

Ενδεχόμενες συνέπειες της διαρροής για τα υποκείμενα των δεδομένων

Μία διαρροή δεδομένων μπορεί να έχει πιθανές συνέπειες για τα υποκείμενα των δεδομένων, όπως:

  • Στοχευμένες επιθέσεις ηλεκτρονικού ψαρέματος (phishing).
  • Απόπειρες απάτης, μέσω email ή τηλεφώνου.
  • Ενδεχόμενη, μη εξουσιοδοτημένη χρήση προσωπικών πληροφοριών που μπορεί να οδηγήσουν σε απάτες και κακόβουλη χρήση αυτών των προσωπικών πληροφοριών από επιτήδειους ή εγκληματίες.
  • Κατάχρηση των δεδομένων για δημιουργία ψεύτικων λογαριασμών ή πλαστογραφία στοιχείων.
  • Διαρροή  πληροφοριών που μπορεί να οδηγήσει σε κοινωνική μηχανική (social engineering).
  • Κακόβουλη χρήση των πληροφοριών, με στόχο απάτη (κυρίως οικονομική).
  • Στόχευση για ανεπιθύμητη διαφήμιση ή ανεπιθύμητες κλήσεις (spam).
  • Παραβίαση της ιδιωτικής ζωής, μέσω ενδεχόμενης διαρροής προσωπικών δεδομένων σε μη εξουσιοδοτημένα άτομα ή φορείς.
  • Υποκλοπή ταυτότητας (identity theft) και χρήση των προσωπικών στοιχείων για δόλιες δραστηριότητες.

Σημειώνεται ότι ο πιθανός αριθμός των εμπλεκόμενων υποκειμένων φαίνεται να είναι, αισθητά, περιορισμένος ενώ και οι κατηγορίες των δεδομένων που ενδέχεται να έχουν διαρρεύσει είναι, σημαντικά, λιγότερες από όσες αναφέρονται. 

Παρ’ όλα αυτά, συνιστούμε σε όλους τους ενδιαφερόμενους να λαμβάνουν τα κατάλληλα μέτρα προστασίας, διασφαλίζοντας τα δικαιώματά τους ως υποκείμενα δεδομένων.

 Με αυτόν τον τρόπο, όχι μόνο συμμορφώνονται με τις απαιτήσεις προστασίας αλλά και ενισχύουν, ενεργά, την ιδιωτικότητά τους.

Μέτρα προστασίας για τα υποκείμενα των δεδομένων

Για την προστασία σας, σας συνιστούμε να ακολουθήσετε τις εξής οδηγίες:

  • Αλλάξτε, άμεσα, τους κωδικούς πρόσβασης στους λογαριασμούς σας (ηλεκτρονικού ταχυδρομείου και υπηρεσιών μητρώου). Συνιστάται η χρήση ενός μοναδικού και ισχυρού κωδικού, με τουλάχιστον 10 χαρακτήρες που να περιλαμβάνει συνδυασμό κεφαλαίων και πεζών γραμμάτων, αριθμών και συμβόλων. Επιπλέον, προτείνεται η τακτική αλλαγή του κωδικού, ιδανικά κάθε έξι μήνες.
  • Αποφύγετε τη χρήση του ίδιου κωδικού πρόσβασης σε πολλαπλές υπηρεσίες.
  • Να είστε προσεκτικοί με emails ή τηλεφωνικές κλήσεις που ζητούν προσωπικά στοιχεία ή οικονομικές πληροφορίες.
  • Μην ανοίγετε συνδέσμους και μην κατεβάζετε συνημμένα από άγνωστες ή ύποπτες πηγές.
  • Παρακολουθείτε τις συναλλαγές σας για τυχόν μη εξουσιοδοτημένες κινήσεις και ενημερώστε, άμεσα, την τράπεζά σας, σε περίπτωση ύποπτης δραστηριότητας.
  • Χρησιμοποιήστε λογισμικό προστασίας από κακόβουλο λογισμικό και διατηρήστε το ενημερωμένο.
  • Περιορίστε τη δημοσίευση προσωπικών πληροφοριών σε δημόσιες πλατφόρμες και κοινωνικά δίκτυα.
  • Ρυθμίστε ειδοποιήσεις για ύποπτες συνδέσεις ή δραστηριότητα στους λογαριασμούς σας.
  • Ενημερώστε, άμεσα, τον πάροχο υπηρεσιών σας εάν παρατηρήσετε ύποπτη δραστηριότητα σε προσωπικούς ή επαγγελματικούς σας λογαριασμούς.
  • Σε περίπτωση που αρχίσετε να λαμβάνετε ανεπιθύμητες, εμπορικές κλήσεις, εξετάστε την πιθανότητα εγγραφής σας, μέσω των σχετικών, νόμιμων διαδικασιών στο μητρώο της παρ.  2, άρθρου 11, Ν. 3471/2006.
  • Σε περίπτωση που λαμβάνετε ενοχλητικά, διαφημιστικά email, μηνύματα ή μηνύματα τα οποία δε σχετίζονται με την εκπαιδευτική διαδικασία στις ηλεκτρονικές διευθύνσεις που σας έχουν δοθεί από το Ε.Α.Π., παρακαλούμε να τα γνωστοποιείτε στο Γραφείο Δικτυακών και Πληροφοριακών Υπηρεσιών, προωθώντας τα εν λόγω μηνύματα στην email διεύθυνση abuse@eap.gr, έτσι ώστε να λαμβάνονται όλα τα απαραίτητα μέτρα.

Επιπρόσθετα, μπορείτε να ενημερωθείτε για περισσότερες, ενδεικτικές, καλές πρακτικές προστασίας προσωπικών δεδομένων, στον κάτωθι οδηγό.

https://www.eap.gr/wp-content/uploads/2024/11/dpo_guide.pdf

Η ανάκτηση, η ταξινόμηση και η ανάλυση των σχετικών αρχείων αποτελούν διαδικασίες που απαιτούν εξειδικευμένες γνώσεις και τεχνικά προηγμένες μεθόδους. Λόγω της τεχνικής φύσης και την πολυπλοκότητας αυτών των διαδικασιών και της ανάγκης συμμόρφωσης με το νομικό πλαίσιο περί προστασίας προσωπικών δεδομένων, η πλήρης διερεύνηση μπορεί να είναι ιδιαίτερα χρονοβόρα.

Θα θέλαμε να τονίσουμε ότι το Ε.Α.Π. συνεργάζεται, πλήρως, με τις αρμόδιες, εποπτικές αρχές, παρέχοντας κάθε απαιτούμενη πληροφόρηση και διευκόλυνση, στο πλαίσιο της διερεύνησης του περιστατικού, σε πλήρη συμμόρφωση με το ισχύον, νομικό και κανονιστικό πλαίσιο.

Δεδομένου ότι το ψηφιακό περιβάλλον είναι δυναμικό και συνεχώς εξελισσόμενο, με νέες προκλήσεις και τεχνολογικές μεταβολές που επηρεάζουν, άμεσα, τις απαιτήσεις κυβερνοασφάλειας, το Ε.Α.Π. δεσμεύεται να διατηρεί ένα διαρκώς, επικαιροποιημένο και προσαρμοσμένο στις συνθήκες πλαίσιο προστασίας, με στόχο τη μέγιστη, δυνατή διασφάλιση της ακεραιότητας, της διαθεσιμότητας και της εμπιστευτικότητας των δεδομένων των χρηστών μας.
 

ΠΕΡΙΣΣΟΤΕΡΑ:

Σχόλια (11)

ΔΕΠ
|

Ενημερωθήκαμε πριν λίγο από τον κ. Πρύτανη ότι κάποια στιγμή θα γίνει *προσωπική* ενημερωση όσων επηρρεάστηκαν (διέρευσαν τα στοιχεία τους). Αυτό θα είναι πολύ καλό, απλά έχουν περάσει ήδη 5-6 μήνες, πρέπει να γίνει ΤΩΡΑ, όχι σε άλλους 5.

Αυτό λεγεται θράσσος και gaslighting
|

Το να μας παραπέμπει η ανακοίνωση σε λινκ για "καλές πρακτικές προστασίας προσωπικών δεδομένων", εμας που είμαστε τα θύματα σε αυτή την περίπτωση, το λες και θράσσος. Ναι, θα αλλάξουμε κωδικούς κκ του ΕΑΠ. ΑΦΜ και ταυτότητες πως θα αλλάξουμε; Θα προσλάβουμε ντεντέκτιβ να κρατάει τσίλιες μήπως γίνουν απάτες με τα στοιχεία μας (που θα γίνουν); Μας εκθέσατε σε κίνδυνο και τώρα μας δίνετε και "οδηγίες" ενώ το πρόβλημα και η ευθύνη είναι 100% στην πλευρά του ΕΑΠ, όχι των φοιτητών του.

Περιορισμένη
|

Μου αρέσει που λένε περιορισμένη ενώ δεν υπάρχει στοιχείο που να καταθέσαμε και δεν διέρευσε. Από φωτοτυπίες ταυτοτήτων μέχρι ΑΜΚΑ και ότι άλλο έχει ο καθένας.

Προς ΕΑΠ και Αρχές
|

Απαράδεκτη η ανακοίνωση, απαράδεκτη η κατάσταση, απαράδεκτο το ότι δεν ενημέρωσαν ως τώρα ΕΝΑΝ ΕΝΑΝ τους φοιτητές για το αν έχουν κλαπεί τα δεδομένα τους και ποιά. Τεχνικά είναι εύκολο, ξέρουν ακριβώς, αφού το αρχείο έχει δημοσιευτεί στο dark web. Απλά δεν το κάνουν. Επίσης, δεν υπάρχουν ποινικές ευθύνες; Αστικές θα υπάρχουν σίγουρα. Τόσες αρχές προστασίας προσωπικών δεδομένων, υπουργεία, γραφεία, κανένας δεν θα τραβήξει αυτιά; Κανένας δε θα λογοδοτήσει; Προσωπικά ως φοιτητής θεωρώ ότι πρέπει να γνωρίζω αν τα δεδομένα μου ήταν ανάμεσα σε αυτά που κλέψανε και το καλύτερο θα ήταν να μας το πει το ΕΑΠ, τίμια και ξεκάθαρα. Η ζημία (γιατί θα γίνει ζημία κάποια στιγμή) θα είναι πολύ μικρότερη για όλους.

Πάμε κι όπου βγει
|

Μετά από 5 μήνες μάθαμε ότι έγινε το "έλα να δεις".... αλλά περιορισμένα....

Γεώργιος
|

Σωστά και χρειάζεται το ΕΑΠ να ενημερώσει για το αν εκλάπησαν συγκεκριμένα από συγκεκριμένες/συγκεκριμένους φοιτητές.

Κωνσταντίνος
|

Το ΕΑΠ πρέπει να ενημερώσει προσωπικά

ilias
|

Με αφορμή το περιστατικό αυτό. Ο GDPR δεν επιβάλλει κρυπτογράφηση των προσωπικών δεδομένων ώστε και αν υποκλαπούν να μην μπορεί ο υποκλοπέας να βγάλει άκρη;

CJ
|

Μόνο 813GB λέει διέρρευσαν αλλά είχαμε πολλά TB, δεν μας τα πήραν όλα. Σαν να σου πει η τράπεζα Πειραιώς μεθαύριο μας χακαραν τη DB και μας πείραν όλα τα credentials του ebanking αλλά δεν πειράζει ήταν μόνο 10MB. Το να διαρρεύσει το ΙΒΑΝ και ο ΑΦΜ δεν λέει ΑΠΟΛΥΤΩΣ τίποτα αγαπητέ σχολιαστή από κάτω. Το μεγάλο πρόβλημα είναι που βγήκαν στον αέρα τα περιεχόμενα των γραμματοκιβωτιων των χρηστών. Όποιος φοιτητής χρησιμοποιούσε το mail του ΕΑΠ και για συναλλαγές της προσωπικής του ζωής, πέραν της επικοινωνίας με το ίδιο το ΕΑΠ, την έχει πατήσει για τα καλά.

Εκτος τοπου και χρονου
|

Εκει στο ΕΑΠ μας κοροϊδεύουν;Εχουν καταλάβει τι εχει γινει;Επισης,οταν εγινε μιλουσαν επι μια βδομαδα για "τεχνικο προβλημα".Εχουν ευθυνες αν συμβει οτιδηποτε αλλο και πρεπει καποιος να λογοδοτησει γιαυτο.Αντι αυτου ,κανουν υποδειξεις για "καλες πρακτικες"

Ντροπή
|

"περιορισμένη" λεει η ζημιά αλλά επίσης μας λέτε ότι διερευσαν ΑΦΜ, ΙΒΑΝ, ταυτότητες, φωτο και 100 άλλα! Θα μας τρελάνετε; Με αυτά τα δεδομένα μπορεί να κάνει πολύ μεγάλη ζημια κάποιος. ΤΟ ΕΛΑΧΙΣΤΟ που μπορεί να κάνει το ΕΑΠ είναι να ενημερώσει τους παθόντες προσωπικά για το αν διέρευσαν τα δικά τους δεδομένα. Συνέπειες θα υπάρχουν για αυτό; Τιμωρία, πρόστιμο ΚΑΤΙ; Αν αυτό συνέβαινε σε ιδιωτική εταιρία θα είχε κλείσει και καλά θα είχε κάνει.

ΠΡΟΣΘΗΚΗ ΣΧΟΛΙΟΥ

Συκοφαντικά και υβριστικά σχόλια δεν δημοσιεύονται και διαγράφονται. Επίσης δεν επιτρέπεται στα σχόλια να αναγράφονται links τα οποία διαγράφονται. Το esos δεν φέρει ευθύνη για τα επώνυμα ή ανώνυμα σχόλια που φιλοξενεί. Σε περίπτωση που θεωρείτε πως θίγεστε από κάποιο εξ αυτών, επικοινωνήστε μέσω της φόρμας επικοινωνίας έτσι ώστε να αφαιρεθεί.

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ