نشت اطلاعات کلمبیا؛ قربانیهایی که اصلاً دانشجوش نبودن
خلاصهٔ کاملتر
همهچی با یه نامه شروع میشه: دانشگاه کلمبیا به نویسنده خبر میده که تو نشت اطلاعاتی ژوئن پارسال قربانی شده، نشتی که طیف وسیعی از اطلاعات حساس از جمله ۱.۸ میلیون شمارهی تأمین اجتماعی (SSN) رو لو داده. مشکل اینجاست که نویسنده هیچوقت تو این دانشگاه درس نخونده، اونجا کار نکرده و حتی براش درخواست هم نداده. اطلاعیههای عمومی کلمبیا هم فقط «اعضای جامعهی کلمبیا» رو مخاطب قرار داده بودن، نه آدمهای بیربط.
نویسنده میگه پیگیری از خط پشتیبانی شرکت Kroll (که کلمبیا برای مدیریت قربانیها استخدام کرده) عملاً به بنبست خورد؛ تنها کاری که میکردن «ارجاع دادن» پرونده بود و تماس بعدی هم در کار نبود. حتی دفتر روابطعمومی دانشگاه فقط یه حدس داد: شاید SSN موقع شرکت تو آزمون SAT در سال ۲۰۰۱ به دستشون رسیده، چون اون موقع از SSN بهعنوان شناسهی دانشآموز استفاده میشد.
اما College Board (متولی آزمون SAT) این نظریه رو رد کرد و گفت تنها حالتی که SSN کسی رو با کلمبیا به اشتراک میذاشته، این بوده که خود فرد درخواست کرده باشه نمرهش به کلمبیا فرستاده بشه؛ کاری که نویسنده هرگز نکرده. روی ردیت هم دهها نفر همین سردرگمی رو داشتن. College Board از سال ۲۰۱۸ و ACT حدود یه دهه پیش بهکل اشتراک SSN رو متوقف کردن.
بالاخره بعد از چهار ماه، یه مقام دانشگاه واقعیت رو گفت: کلمبیا قبل از ۲۰۱۲ اطلاعات دانشآموزهای بالقوه، از جمله SSN، رو از منابع جورواجوری مثل سرویسهای جذب دانشجو، برنامههای بورسیه و سازمانهای آزمون میگرفت. دانشگاه از ۲۰۱۲ استفاده از SSN رو کنار گذاشت و قرار بود دادههای قدیمی رو هم پاک کنه، ولی به گفتهی این مقام، یه پایگاهدادهی قدیمی (legacy) که SSN نویسنده توش بوده، سهواً از قلم افتاده.
نکتهی تلختر اینه که کلمبیا احتمالاً هیچوقت نمیتونه منبع اصلی این دادهها رو پیدا کنه، چون بعضی از فیلدهایی که میتونستن منبع رو مشخص کنن، خودشون پاک شده بودن. دانشگاه فعلاً درگیر یه دادخواست دستهجمعی (class action) ـه که میگه کلمبیا استانداردهای امنیتی متعارف رو رعایت نکرده.
به گفتهی Bill Budington از بنیاد EFF، عجیبه که کلمبیا تو هیچ اطلاعیهی عمومیای به وجود این دسته از قربانیهای بیربط اشاره نکرده. اون میگه این دادهها بهشکل نادرست ذخیره شده بودن و با گذشت زمان عملاً تبدیل به سوژهی یه نشت اطلاعاتی شدن. سازمان تأمین اجتماعی آمریکا از همون ۲۰۰۵ به دانشگاهها هشدار داده بود استفاده از SSN بهعنوان شناسه رو کنار بذارن، ولی خیلیها سالها به این توصیه بیاعتنا موندن.
نکات کلیدی:
- نشت اطلاعات کلمبیا ۱.۸ میلیون SSN رو لو داد، شامل افرادی که هیچ ارتباطی با دانشگاه نداشتن
- ریشهی ماجرا: جمعآوری داده از سرویسهای جذب دانشجو و آزمونها قبل از ۲۰۱۲ و نگهداشتن یه پایگاهدادهی قدیمی که موقع پاکسازی جا افتاد
- College Board و ACT اشتراک SSN رو بهترتیب در ۲۰۱۸ و حدود یه دهه پیش متوقف کردن
- درس امنیتی اصلی: دادهی حساسی که بیدلیل نگه داشته بشه، دیر یا زود به نشت ختم میشه
- توصیهی EFF به قربانیها: علاوه بر مانیتورینگ اعتباری، حسابهای بانکی و اکانتهایی که SSN براشون احراز هویته رو هم محکم قفل کنن




