Lỗ hổng từ dịch vụ đăng nhập cũ khiến nhà cung cấp phần mềm trường học Bromcom bị rò rỉ dữ liệu

Công nghệ06 tháng 10, 2026·5 phút đọc

Bromcom, nhà cung cấp phần mềm quản lý trường học tại Anh, vừa thông báo về một vụ rò rỉ dữ liệu cá nhân liên quan đến dịch vụ đăng nhập một lần (SSO) cũ. Kẻ xâm nhập đã truy cập và lấy đi địa chỉ email cùng một số thông tin hạn chế, trong khi hệ thống quản lý thông tin trường học chính vẫn được cho là an toàn.

Lỗ hổng từ dịch vụ đăng nhập cũ khiến nhà cung cấp phần mềm trường học Bromcom bị rò rỉ dữ liệu

Lỗ hổng từ dịch vụ đăng nhập cũ khiến nhà cung cấp phần mềm trường học Bromcom bị rò rỉ dữ liệu

Bromcom, nhà cung cấp phần mềm quản lý giáo dục tại Anh, vừa xác nhận một vụ rò rỉ dữ liệu cá nhân liên quan đến dịch vụ đăng nhập một lần (SSO) đã lỗi thời nhưng vẫn được duy trì trong hệ thống. Sự cố này một lần nữa gióng lên hồi chuông cảnh báo về việc các thành phần công nghệ cũ tưởng chừng vô hại lại có thể trở thành điểm yếu chí mạng.

Chuyện gì đã xảy ra?

Theo thông báo trên diễn đàn EduGeek ngày 24 tháng 9, một tài khoản mang tên Bromcom_Alastair cho biết bên thứ ba không được phép đã truy cập và lấy đi địa chỉ email cùng một lượng thông tin hạn chế gắn với các đăng ký SSO bị ảnh hưởng.

Sự việc liên quan đến chức năng đăng ký SSO cũ trong môi trường Communication Server của Bromcom. Công ty khẳng định chưa tìm thấy bằng chứng cho thấy hệ thống Quản lý Thông tin Trường học (MIS) — vốn dùng để quản lý dữ liệu học sinh, điểm danh, hành vi và công tác hành chính — bị xâm phạm.

Đây là điểm đáng chú ý nhất: hệ thống lõi chứa dữ liệu nhạy cảm của học sinh vẫn được cho là nguyên vẹn, nhưng lỗ hổng lại nằm ở một dịch vụ phụ tưởng như đã bị lãng quên.

Dữ liệu nào bị ảnh hưởng?

Bromcom cho biết dịch vụ cũ này lưu trữ:

  • Địa chỉ email gắn với các đăng ký SSO
  • Nhà cung cấp dịch vụ đăng nhập mà người dùng chọn, chẳng hạn Microsoft hoặc Google
  • Ngày đăng ký và ngày đăng nhập gần nhất (nếu có ghi nhận)
  • Số tham chiếu nội bộ của người dùng và đăng ký

Đáng chú ý, thành phần bị ảnh hưởng không lưu mật khẩu tài khoản cũng như token xác thực. Sự cố cũng không cho phép truy cập vào chính tài khoản Microsoft hay Google của người dùng, bởi dịch vụ xác thực của các nền tảng này hoạt động tách biệt với thành phần bị ảnh hưởng.

Vì sao dịch vụ cũ vẫn tồn tại?

Đây có lẽ là bài học đắt giá nhất từ sự việc. Theo Bromcom, chức năng đăng ký SSO cũ vẫn được giữ trong môi trường vận hành dù đã bị thay thế, đơn giản vì "nó vẫn được một hệ thống nội bộ gọi tới".

Đây là tình huống quen thuộc trong giới phát triển phần mềm: một thành phần tưởng như đã chết nhưng vẫn còn dây nhợ kết nối với hệ thống đang chạy, và chính vì thế nó trở thành mục tiêu tấn công mà ít ai ngờ tới. Công ty đã phát hiện sự cố vào ngày 6 tháng 9 sau các báo cáo về vấn đề truy cập SSO, và kể từ đó đã loại bỏ hoàn toàn chức năng cũ khỏi môi trường sản xuất.

Ứng phó và điều tra

Bromcom cho biết đang phối hợp với các chuyên gia pháp y bên ngoài để xác định bản chất và phạm vi dữ liệu bị ảnh hưởng. Phát ngôn viên của công ty chia sẻ:

"Chúng tôi vừa xác định, khoanh vùng và bắt đầu điều tra một sự cố CNTT. Quá trình điều tra vẫn đang tiếp tục để xác định bản chất và phạm vi của bất kỳ dữ liệu nào liên quan, đồng thời chúng tôi đã thực hiện các bước để khắc phục mọi gián đoạn. Chúng tôi đang liên hệ với các trường học và tổ chức ủy thác liên quan, cũng như các cơ quan chức năng thích hợp."

Bối cảnh và quy mô ảnh hưởng

Bromcom là cái tên quen thuộc trong lĩnh vực phần mềm quản lý thông tin cho trường học và toàn ngành giáo dục tại Anh. Công ty cung cấp các công cụ phục vụ lập ngân sách, xếp thời khóa biểu, quản lý nhân sự và đánh giá chuẩn.

Phần mềm của Bromcom hiện được sử dụng tại hơn 5.000 trường học và 390 tổ chức ủy thác đa học viện (đơn vị vận hành nhiều trường). Một số khách hàng gần đây bao gồm Hội đồng Thành phố Newport, Bộ Quốc phòng Anh, Hội đồng Hạt Warwickshire và Cơ quan Giáo dục Bắc Ireland.

Bài học cho các tổ chức và người dùng Việt Nam

Sự việc của Bromcom là lời nhắc nhở rằng trong lĩnh vực giáo dục — nơi dữ liệu học sinh, phụ huynh và nhân sự là cực kỳ nhạy cảm — việc quản lý vòng đời của các thành phần công nghệ cũ quan trọng không kém việc triển khai công nghệ mới.

Tại Việt Nam, khi các trường học và trung tâm đào tạo ngày càng số hóa mạnh mẽ, việc rà soát các dịch vụ SSO, hệ thống đăng nhập cũ còn sót lại, hay bất kỳ thành phần "di sản" nào vẫn âm thầm chạy nền, cần được xem là một phần bắt buộc trong chiến lược an ninh mạng. Bởi đôi khi, kẻ tấn công không cần phá vỡ cánh cửa chính — chúng chỉ cần tìm một cánh cửa phụ đã bị lãng quên nhưng chưa từng được khóa.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗