Вопиющее нарушение федерального закона FERPA в США

Вопиющее нарушение федерального закона FERPA в США

Университет штата Айова предоставлял персданные студентов, желающих получить разрешение на ношение оружия, полицейскому управлению округа Джонсон. В то время как многие учебные заведения используют Закон о правах семьи на образование и неприкосновенность частной жизни (FERPA) в качестве предлога для того чтобы попридержать секретную информацию, по крайней мере, один американский университет просто передает персональные данные своих студентов третьей стороне без получения разрешения на подобные действия.

Как выяснилось, университет штата Айова тайно делился персональными данными студентов с сотрудниками правоохранительных органов полицейского управления округа Джонсон, занимающимися выдачей разрешений на ношение оружия. По этому поводу одна национальная организация заявила, что такие полицейские негласно имеют «лицензию на шпионские действия».

Передаваемые данные представляли собой информацию об успеваемости студентов, которую шериф не имеет права просматривать при обработке запросов на получение лицензий на ношение оружия, так как подобная информация, в соответствии с положениями FERPA, попадает под государственную защиту от разглашения, пишет infowatch.ru.

Марк Браун, глава администрации ректора Университета Айовы, сказал, что в некоторых случаях эта информация помогает идентифицировать студента как "нарушителя спокойствия", а также может свидетельствовать о низкой успеваемости, признаках депрессии или агрессии.

Как выяснилось, университетские чиновники даже не проверяли, имеется ли у полиции официальное разрешение на использование персональных данных того или иного студента. Адвокат Университета Айовы заявил, что представители университета действовали, основываясь на том, что заявление на выдачу лицензии на ношение оружия, которое подписывали студенты, содержит пункт, разрешающий полиции получение и обработку персональных данных.

При этом по законам США разрешение на использование ПДн, подписанное заявителем, по умолчанию не распространяется на сведения об успеваемости ученика школы или университета. Согласно федеральному законодательству США, разрешение на использование персональных данных, защищаемых в соответствии с FERPA, должно содержать указание на конкретный вид информации.

В управлении полиции студентам говорили, что подписание разрешения на использование персональных данных необходимо для проверки уголовных правонарушений в прошлом. О том, что форма может быть использована для получения информации об академической успеваемости, заявителям не сообщалось.

Как стало известно, персональные данные студентов утекали из Университета Айовы на протяжении нескольких лет. За нарушения закона FERPA Федеральное правительство имеет право лишить университет всех федеральных выплат.

Armored Likho научила ИИ писать инструменты для кибератак на Россию

Кибергруппировка Armored Likho расширила арсенал новым трояном BusySnake RAT, способным атаковать компьютеры под управлением Windows, Linux и macOS. Заодно злоумышленники нашли большую языковую модель и притащили её внутрь атаки для разработки дополнительных вредоносных компонентов.

Эксперты «Лаборатории Касперского» обнаружили три версии BusySnake RAT. Первая написана на Python и связывается с командным сервером через инфраструктуру телеграм-ботов.

В следующей версии группировка перешла на GitLab, а самый свежий вариант полностью переписала на Go. BusySnake RAT позволяет управлять заражёнными системами на разных платформах.

Кроме собственной разработки, Armored Likho начала применять троян с открытым исходным кодом Kharon RAT. С его помощью атакующие получают удалённый доступ к устройствам и выгружают нужные файлы.

 

Изменилась и инфраструктура распространения инструментов. Вместо общедоступных репозиториев злоумышленники переключились на закрытые проекты в GitHub и GitLab. Такой подход затрудняет исследование сетевого взаимодействия и помогает дольше прятать используемые компоненты.

Отдельный апгрейд получила работа с искусственным интеллектом. Раньше Armored Likho применяла ИИ преимущественно на этапе первоначального проникновения. Теперь анализ кода указывает, что большие языковые модели помогают создавать утилиты для закрепления и дальнейшего развития атаки.

Подробности новой кампании опубликованы в отчёте на Securelist. Защитные решения «Лаборатории Касперского», по данным компании, обнаруживают и блокируют связанную с группировкой активность.

RSS: Новости на портале Anti-Malware.ru