אוניברסיטת קולומביה, אחת מהמוסדות האקדמיים המובילים בעולם, חוותה פרצת אבטחה חמורה שבה נגנב מידע אישי, פיננסי ובריאותי של כ-870,000 סטודנטים, מועמדים, עובדים נוכחיים וקודמים, וכן בני משפחותיהם.

הפרצה, שבוצעה על ידי גורם לא מזוהה, התרחשה בחודש מאי 2025, והתגלתה רק לאחר תקלה במערכות האוניברסיטה ב-24 ביוני. הדליפה מעלה חששות כבדים לגבי אבטחת מידע בסביבות אקדמיות ומדגישה את הצורך בהגנת סייבר מתקדמת.
פרטי הפרצה: מה נגנב?
ההאקר הצליח לחדור לרשת האוניברסיטה ולגנוב 460 גיגה-בייט של נתונים רגישים, כולל:
- שמות מלאים, תאריכי לידה ומספרי ביטוח לאומי (Social Security Numbers).
- פרטי בקשות קבלה לאוניברסיטה, כולל החלטות קבלה או דחייה.
- מידע פיננסי, כגון מספרי חשבונות בנק, פרטי הלוואות ומלגות.
- נתוני ציונים, לוחות זמנים של קורסים, תוצאות מבחנים סטנדרטיים (SAT/ACT) וציוני GPA.
- מידע רפואי ובריאותי של סטודנטים ועובדים.
- פרטי זיהוי נוספים, כגון מספרי זיהוי של האוניברסיטה (UNI) ונתוני דרכונים.
הפרצה השפיעה על כ-868,969 אנשים, כולל סטודנטים נוכחיים וקודמים, מועמדים, מרצים, עובדים ובני משפחה. המידע שנגנב עלול לשמש לגניבת זהות, הונאות פיננסיות או התקפות פישינג ממוקדות, מה שמציב את הקורבנות בסיכון משמעותי.
כיצד התגלתה הפרצה?
הפרצה התגלתה לאחר שמערכות האוניברסיטה חוו תקלה טכנית ב-24 ביוני 2025, שהובילה לחקירה פנימית בסיוע מומחי סייבר חיצוניים. במהלך החקירה התברר כי ההאקר פעל בתוך הרשת במשך כחודשיים ללא זיהוי, תוך ניצול חולשות במערכות היברידיות של האוניברסיטה. האוניברסיטה דיווחה על האירוע לרשויות אכיפת החוק והודיעה לנפגעים באמצעות מכתבים שנשלחו ב-7 באוגוסט דרך הדואר האמריקאי.
ההאקר, שזוהה כ-"האקטיביסט פוליטי", טען כי מטרתו הייתה לחשוף את נהלי הקבלה של האוניברסיטה לאחר פסיקת בית המשפט העליון בארה"ב משנת 2023, שאסרה על מדיניות הפליה מתקנת (Affirmative Action). הפרצה לא כללה דרישות כופר, אלא התמקדה בנזק מוניטין וחשיפת מדיניות האוניברסיטה.
מה עושה אוניברסיטת קולומביה בתגובה?
אוניברסיטת קולומביה נקטה בצעדים מיידיים לאחר גילוי הפרצה:
- בידוד מערכות: האוניברסיטה ניתקה את המערכות שנפגעו מהרשת כדי למנוע נזק נוסף.
- חקירה משפטית: שיתוף פעולה עם רשויות אכיפת החוק ומומחי סייבר לבדיקת היקף הפרצה.
- הודעה לנפגעים: שליחת מכתבי התראה לכל האנשים שנפגעו, עם המלצות להגנה מפני גניבת זהות.
- שירותי הגנה: הצעת שירותי ניטור אשראי והגנה מפני גניבת זהות בחינם למשך 12-24 חודשים לנפגעים.
האוניברסיטה הקימה פורטל תגובה ייעודי באתר האינטרנט שלה, הכולל שאלות נפוצות (FAQ) והנחיות לנפגעים. עם זאת, מומחי פרטיות מתחו ביקורת על האוניברסיטה בשל עיכוב של כמעט שבוע בדיווח הציבורי על האירוע, מה שעשוי היה להגביר את הסיכון להונאות.
המלצות לנפגעים: כיצד להגן על עצמכם?
מומחי אבטחת מידע ממליצים לנפגעי הפרצה לנקוט בצעדים הבאים:
- הקפאת אשראי: פנו לסוכנויות האשראי הגדולות (Equifax, Experian, TransUnion) כדי להקפיא את דוח האשראי שלכם ולמנוע פתיחת חשבונות לא מורשים.
- ניטור חשבונות: עקבו מקרוב אחר חשבונות הבנק, כרטיסי האשראי ודוחות האשראי שלכם לאיתור פעילות חשודה.
- עדכון סיסמאות: החליפו סיסמאות בכל הפלטפורמות המשתמשות בפרטי הזיהוי של האוניברסיטה (UNI) או במידע דומה.
- זהירות מפני פישינג: היו ערניים להודעות דוא"ל, שיחות טלפון או הודעות טקסט לא רצויות שעשויות לנצל את המידע שנגנב.
לקחים לעתיד: אבטחת סייבר בהשכלה הגבוהה
פרצת האבטחה בקולומביה מדגישה את הפגיעות של מוסדות אקדמיים להתקפות סייבר, במיוחד בשל תשתיות היברידיות לא מאובטחות ומערכות ישנות. המוסד, שנוסד בשנת 1767 ופועל בתקציב של 6.6 מיליארד דולר, מעסיק למעלה מ-20,000 עובדים וכ-35,000 סטודנטים ב-19 בתי ספר ותוכניות מיוחדות. למרות היקף פעילותו, האוניברסיטה לא הצליחה למנוע חדירה ממושכת, מה שמעלה שאלות לגבי רמת ההשקעה באבטחת מידע.
האירוע מצטרף לגל של פרצות אבטחה במוסדות חינוך ברחבי העולם, כולל אוניברסיטאות כמו אוניברסיטת סידני, אוניברסיטת מישיגן ו-אוניברסיטת סטנפורד, שדיווחו על דליפות נתונים בשנים האחרונות. מומחים קוראים למוסדות להשקיע בפתרונות אבטחה מתקדמים, כמו סריקת תוכנות זדוניות, ניטור בזמן אמת והגנה על שכבת האחסון בענן, כדי למנוע התקפות דומות בעתיד.
מה הלאה?
אוניברסיטת קולומביה ממשיכה לחקור את היקף הפרצה, כאשר תביעות ייצוגיות וחקירות רגולטוריות צפויות להתפתח בחודשים הקרובים. הפרצה עשויה להשפיע על המוניטין של האוניברסיטה, על דירוגה האקדמי ועל החלטות מועמדים עתידיים. היא גם מדגישה את הצורך ברפורמות סייבר במגזר ההשכלה הגבוהה, כולל תקנים מחמירים יותר להגנה על נתונים ואכיפת חוקים כמו FERPA ו-SHIELD Act.




