היועץ המשפטי לממשלת טקסס, קן פקסטון, הגיש תביעה נגד חברת התוכנה החינוכית PowerSchool לאחר פרצת אבטחה מסיבית בדצמבר 2024, שחשפה מידע אישי של כ-62.4 מיליון תלמידים ו-9.5 מיליון מורים, כולל למעלה מ-880,000 תושבי טקסס.

התביעה טוענת כי PowerSchool נכשלה ביישום אמצעי אבטחה בסיסיים, כמו אימות דו-שלבי, הצפנת נתונים ובקרות גישה, מה שהוביל לחשיפת מידע רגיש כמו מספרי ביטוח לאומי, פרטי רפואה ומיקומי תחנות אוטובוס.
פרטי פרצת האבטחה ב-PowerSchool
PowerSchool, ספקית תוכנה מבוססת ענן לבתי ספר ברמת K-12, משרתת למעלה מ-18,000 לקוחות ו-60 מיליון תלמידים ברחבי העולם, כולל 90 מתוך 100 מחוזות בתי הספר הגדולים בארצות הברית, כמו דאלאס ISD.
ב-19 בדצמבר 2024, האקרים השתמשו באישורי גישה גנובים של קבלן משנה כדי לפרוץ לפורטל התמיכה של PowerSource מבית PowerSchool. באמצעות כלי תחזוקה מרחוק, הם הורידו נתונים ממסדי הנתונים של PowerSIS, הכוללים מידע רגיש כמו:
- שמות מלאים וכתובות פיזיות.
- מספרי טלפון ופרטי הורים.
- מספרי ביטוח לאומי (SSNs).
- מידע רפואי, כולל מוגבלויות ונתוני חינוך מיוחד.
- ציונים ומיקומי תחנות אוטובוס.
האקרים דרשו כופר של 2.85 מיליון דולר בביטקוין ב-28 בדצמבר 2024, וטענו כי גנבו נתונים של 62,488,628 תלמידים ו-9,506,624 מורים מ-6,505 מחוזות בתי ספר בארצות הברית, קנדה ומדינות נוספות. PowerSchool שילמה את הכופר בתקווה למנוע דליפה, והאקרים סיפקו סרטון שמראה מחיקת הנתונים, אך אין ערובה שהנתונים לא שותפו או נמכרו.
התביעה של טקסס נגד PowerSchool
התביעה שהגיש קן פקסטון טוענת כי PowerSchool הפרה את חוקי טקסס, כולל חוק המסחר המטעה ו-חוק ההגנה והאכיפה מפני גניבת זהות, על ידי פרסום טענות כוזבות לגבי אבטחת המידע שלה. החברה התגאתה ב"תקני האבטחה הגבוהים ביותר" וב"הגנות חדשניות", אך נכשלה ביישום אמצעי אבטחה בסיסיים כמו:
- אימות דו-שלבי (MFA): חשבון הקבלן המשנה שנפרץ לא השתמש ב-MFA.
- הצפנת נתונים: הנתונים הועברו לשרת זר ללא הצפנה.
- בקרות גישה: גישה ניהולית רחבה מדי אפשרה גישה לנתונים רגישים.
התביעה מבקשת קנסות, צעדי אבטחה משופרים והשבה כספית לנפגעים. פקסטון הדגיש כי "חברות טכנולוגיה גדולות לא יכולות להרוויח מניהול נתוני ילדים תוך התעלמות מאבטחה", והזהיר כי הורים לא אמורים לדאוג שמידע שהם מספקים לבתי ספר ייגנב.
היקף הפרצה והשלכותיה
הפרצה השפיעה על מחוזות בתי ספר רבים, כולל:
- טורונטו (1.48 מיליון תלמידים).
- פיל (943,082 תלמידים).
- דאלאס (787,212 תלמידים).
- קלגרי (593,518 תלמידים).
- ממפיס-שלבי (485,087 תלמידים).
הנתונים שנגנבו משתנים לפי מחוז, בהתאם למדיניות המקומית, אך PowerSchool העריכה כי פחות מ-25% מהתלמידים נחשפו למספרי ביטוח לאומי. עם זאת, מידע רגיש כמו פרטי מוגבלויות ותחנות אוטובוס מעלה חששות לגבי סיכונים פיזיים וגניבת זהות, במיוחד עבור ילדים שייתכן שלא יגלו בעיות אשראי במשך שנים.
חקירה של CrowdStrike גילתה כי PowerSchool נפרצה גם באוגוסט ובספטמבר 2024 באמצעות אותם אישורים, אך לא נמצאו ראיות לכך שההאקרים השתמשו בתוכנות זדוניות או השאירו דלתות אחוריות. בינואר 2025, PowerSchool החלה להודיע לנפגעים והציעה שנתיים של שירותי הגנת זהות וניטור אשראי בחינם, גם למי שמספרי הביטוח הלאומי שלהם לא נחשפו.
מי אחראי לפרצה?
במאי 2025, סטודנט בן 19 מווסטר, מסצ'וסטס, מת'יו ד. ליין, הודה באשמה בארבעה סעיפי אישום פדרליים, כולל קשירת קשר לסחיטה סייברית, גישה לא מורשית למחשבים וגניבת זהות בנסיבות מחמירות. ליין, בסיוע שותפים, השתמש בשרת בענן באוקראינה להעברת הנתונים הגנובים ודרש כופר של 2.85 מיליון דולר. הוא נקשר גם לפריצה לחברת טלקום אמריקאית ב-2022, שם דרש 200,000 דולר. ההאקרים טענו כי הם חלק מקבוצת ShinyHunters, הידועה בפריצות גדולות כמו זו של AT&T ב-2022.
השפעה על ישראל
אמנם הפרצה התמקדה בעיקר בארצות הברית וקנדה, אך PowerSchool משרתת לקוחות בינלאומיים, כולל בתי ספר פרטיים ובינלאומיים בישראל שעשויים להשתמש בתוכנה שלה. הורים ומורים בישראל צריכים לבדוק עם בתי הספר שלהם אם הם משתמשים ב-PowerSchool SIS, שכן הנתונים שנגנבו עלולים לשמש לגניבת זהות או הונאות פישינג. הסיכון לילדים הוא משמעותי, שכן מידע כמו מספרי ביטוח לאומי או פרטי רפואה יכול לשמש נגדם בעתיד.
PowerSchool מציעה שירותי ניטור זהות בחינם, ומומלץ להורים בישראל לפנות לבתי הספר לקבלת פרטים על הרשמה לשירותים אלה. בנוסף, הפרצה מדגישה את החשיבות של אבטחת סייבר בבתי ספר, ומחייבת מוסדות חינוך בישראל לבחון את ספקי התוכנה שלהם ולהבטיח שהם עומדים בתקני אבטחה מחמירים, כמו GDPR או תקנות מקומיות להגנת מידע.
מה הלאה?
PowerSchool ממשיכה לעבוד עם CrowdStrike ו-CyberSteward כדי לחקור את הפרצה ולמנוע דליפות נוספות. החברה התחייבה לשפר את אמצעי האבטחה שלה, כולל סיבוב סיסמאות והטמעת מדיניות גישה מחמירות יותר. עם זאת, יותר מ-20 תביעות ייצוגיות הוגשו נגדה, כולל זו של טקסס, מה שמעיד על אובדן אמון משמעותי.
האקרים ממשיכים לסחוט מחוזות בתי ספר בודדים, מאיימים לשחרר את הנתונים אם לא ישולם כופר נוסף, מה שמגביר את הלחץ על PowerSchool לספק פתרונות מהירים. בישראל, מוסדות חינוך צריכים להגביר את המודעות לסיכוני סייבר, להכשיר עובדים לזיהוי דוא"ל פישינג ולהבטיח שספקי תוכנה משתמשים באימות דו-שלבי והצפנה.
סיכום
טקסס תובעת את PowerSchool לאחר פרצת אבטחה בדצמבר 2024 שחשפה מידע של 62.4 מיליון תלמידים ו-9.5 מיליון מורים, כולל 880,000 תושבי טקסס. התביעה טוענת כי החברה נכשלה ביישום אמצעי אבטחה בסיסיים, מה שהוביל לחשיפת מידע רגיש כמו מספרי ביטוח לאומי ונתוני רפואה. PowerSchool מציעה שנתיים של ניטור זהות בחינם, אך ההשלכות על גניבת זהות וסיכונים פיזיים נותרות משמעותיות. בישראל, הורים ומוסדות חינוך צריכים לבדוק את השימוש ב-PowerSchool ולהגביר את המודעות לאבטחת סייבר.




