渗透测试惹的祸!台湾大学CEIBA教学平台学生成绩全部变成87分,目前已恢复最近5学年资料

台湾大学
许多学校的期中考刚刚结束,然而却有学校传出所有学生的成绩遭到窜改。在11月6日时,台湾大学政治系教授王业立在脸书的一则贴文引发关注,他上传了一张该校的异步课程管理系统CEIBA(Collaborative Enhanced Instruction By Asynchronous learning)里,所有学生成绩都变成87分的截图,认为可能是有学生期中考没考好,蓄意攻击这个教学平台所致。由于正逢中山大学惊传师生电子邮件被长期监控,使得这起事件形成的原因,格外受到各界重视,怀疑是骇客针对台湾大专院校发动的第2起攻击事件。
在网络用语里,87分代表台语“白痴”的意思,所以,王业立认为应该是学生的恶作剧行为。然而,这起事件也被不少人质疑,台湾大学资讯系统的安全防护不足,才会容易被人窜改分数。
而事件爆发不久,台湾大学也于11月6日的早上9时,于校园公布栏公告,指出CEIBA的数据库出现异常,正在紧急进行更正作业。到了同日的下午3时48分,他们再度向全校师生发出声明,表示已经借由11月5日晚间的备份资料,将108年上学期成绩复原,但也指出CEIBA受到影响的成绩范围极为庞大,107学年以前的资料有待后续处理。不过,校方11月6日的前后2次公告,对于该系统上成绩出现异常的原因,却是只字不提,外界不禁质疑,台湾大学面临严重的网络攻击。
校方证实并非攻击事件
随着此事的不断受到外界转传,也有许多台大的学生,甚至是已经毕业的校友,登入CEIBA系统查看,发现他们的成绩全部都变成了87分,而在网络上受到广泛的讨论。有人认为,这套系统已经多年没有改版,被骇客发现漏洞攻击,是迟早会发生的事情,也有乡民觉得学校可能没有建立足够的防御机制。虽然台大在11月8日时,再度于这套课程管理系统发出第3次公告,表示CEIBA是教学辅助平台,与教务处的成绩系统无关,强调所有学生的正式成绩没有受到影响,但是这次公告还是没有揭露,除资料复原状态以外,整起事件的处理情形,或是事件调查的进度为何。
直到当天早上媒体采访,台湾大学资讯组组长张良鹏才坦言,他们根本没有受到网络攻击,事件发生的原因,仅是该校一名资工系学生于11月6日凌晨,在研究CEIBA平台漏洞的时候,本来只是打算修改其中一笔资料,却不慎更动到全部的成绩。这个学生发现闯下大祸之后,随即透过电子邮件通知校方,表示对于失误感到非常抱歉。台大上午在接获通知后,修补资工系学生提报的漏洞,同时也开始试图还原CEIBA系统上的成绩,截至11月8日,他们已经复原自104学年以后的资料。
至于这名学生是否会遭到惩处?张良鹏表示,他们正在进行约谈,还没有做出决定。
事实上,近期因资安人员执行资讯系统的渗透测试不慎,导致使用者以为系统遭到入侵而感到恐慌,已非首例。例如,美商第一证券(Firstrade)于今年9月中旬,传出许多客户的账号与姓名都被置换,该公司后来才在脸书社团坦承,这是他们委由漏洞奖励计划通报平台HackerOne执行渗透测试所致。
