Чи стався витік з Єдиної Школи? Як убезпечити вашу особисту інформацію

04 серпня, 2026, 08:30 1173

Чи стався витік з Єдиної Школи? Як убезпечити вашу особисту інформацію 9

Чи стався витік з Єдиної Школи? Як убезпечити вашу особисту інформацію 10

Анастасія Керпань

Випускова редакторка новинного відділу

1080 статей

У липні 2026 року редакція AIN отримала анонімний лист з інформацією про ймовірний витік даних із системи «Єдина школа». Це українська цифрова освітня платформа, призначена для оптимізації навчального процесу та комунікації між школою, педагогами, батьками та учнями. 

Ця платформа рекомендована Міністерством освіти і науки України та взаємодіє з державною системою АІКОМ (Автоматизований інформаційний комплекс освітнього менеджменту). 

«Єдина школа» надає батькам та учням доступ до електронного щоденника, розкладу занять, оцінок та домашніх завдань, забезпечуючи прямий зв’язок з учителями. Водночас для педагогів та адміністрації вона автоматизує ведення шкільної документації, журналів і звітності, а також дає змогу проводити онлайн-уроки й тестування.

За даними платформи, у системі зареєстровано 3,5 тисячі закладів, 89 тисяч вчителів, 930 тисяч батьків і 1,2 мільйона учнів.

«У злитих таблицях містяться мільйони записів з персональними даними. Коли я почав досліджувати глибше, то випадково виявив адмін-панель (CMS) їхнього головного інформаційного сайту (не самого електронного щоденника, а саме системи керування контентом). Заради цікавості спробував ввести найпростіший стандартний пароль admin / admin — і система просто впустила мене всередину без жодного 2FA чи блокувань», — йшлося в повідомленні, отриманому нашою редакцією.

Публікація про потенційний витік даних з’явилася також на форумі IT-спільноти DOU.

Щоб розібратися, чи міг статися такий масштабний витік інформації з «Єдиної школи», які наслідки мала б така ситуація та як реагувати на подібні інциденти, AIN поспілкувався з Урядовою командою реагування на кіберінциденти в Україні CERT-UA, експертами з кібербезпеки та командою «Єдиної школи». 

Про наслідки таких інцидентів і як захистити себе в подібних ситуаціях — у матеріалі.

«Я навмання ввів у поля логін admin і пароль admin. І мене пустило»

Згідно з наданими матеріалами, які AIN отримав електронною поштою і які частково співпадають з публікацією на DOU, нібито стався витік бази даних за поточний 2026 рік з освітньої платформи «Єдина Школа» (eschool-ua.com, розробник — ТОВ «ТАТЛ ТЕХНОЛОДЖІ»).

Хто і коли викачав цю базу — невідомо. Автор повідомлення припускає, що це міг бути як злам, так і витік зсередини через вразливість системи. За інформацією Андрія (так представився автор допису на форумі DOU), зараз активно завантажуються в боти-агрегатори персональних даних у Telegram (переважно російські, які зараз популярні серед підлітків для взаємного деанону).

У базі нібито містяться повні ПІБ учнів, класи, дати народження, номери телефонів батьків, їхні ПІБ, дані вчителів та точні домашні адреси проживання дітей.

Крім того, Андрій нібито виявив ще одну вразливість на сайті «Єдиної школи» — через внутрішній піддомен `content-admin-panel`.

«Мені стало цікаво, я прибрав шлях до файлу і просто відкрив цей піддомен. Переді мною з’явилося вікно авторизації в адмін-панель (CMS). Я навмання вбив у поля логін admin і пароль admin. І мене просто впустило всередину! Без жодного підтвердження чи 2FA! Система, яка має сертифікати КСЗІ й рекомендована МОН, тримає головну адмінку з паролем “admin”!» — пише автор у листі до AIN.

 

Чи стався витік з Єдиної Школи? Як убезпечити вашу особисту інформацію 11

Скриншоти з галереї з допису на DOU

Чи стався витік з Єдиної Школи? Як убезпечити вашу особисту інформацію 12

Скриншоти з галереї з допису на DOU

Чи стався витік з Єдиної Школи? Як убезпечити вашу особисту інформацію 13

Скриншоти з галереї з допису на DOU

За його словами, він зайшов, побачив вразливість, зробив запис екрана для доказів і відразу вийшов.

Редакція намагалася зв’язатися з автором для верифікації, проте не отримала відповіді. Водночас ми звернулися до розробників «Єдиної школи» та до відповідних органів, що розслідують кіберінциденти.

«Інформаційна провокація, здійснена з невідомих мотивів». Реакція «Єдиної школи»

Олексій Кошевець, один із творців проєкту «Єдина школа» та власник компанії «Татл Технолоджі», що володіє однойменною торговою маркою, у коментарі AIN не підтвердив витік даних. Натомість назвав такі повідомлення «інформаційною провокацією, здійсненою з невідомих їм мотивів». 

«Незважаючи на це, ми поставилися до ситуації з максимальною серйозністю та провели додаткову внутрішню перевірку всієї системи. Інформація не містить підтверджених технічних доказів витоку: немає верифікованого джерела отримання даних, немає технічних логів, немає підтверджених записів, які можна було б однозначно ідентифікувати як дані з нашої продукційної бази. Більшість ключових полів на скріншотах замальовані, тому перевірити їх походження технічно неможливо», — сказав Кошевець.

Компанія перевірила продукційні бази даних, API, журнали доступу, файлове сховище, резервні копії, адміністративні доступи та пов’язані сервіси. Ознак несанкціонованого доступу чи масового експорту даних, як стверджують їхні представники, не виявили. 

Чи стався витік з Єдиної Школи? Як убезпечити вашу особисту інформацію 14

«Окремо стосовно скриншота з так званою “адмінкою”. Він не є адміністративною панеллю електронного щоденника “Єдина Школа” і не має відношення до продукційної бази даних користувачів. Інформаційний сайт та основна система “Єдина Школа” — це різні технічні контури. Крім того, інтерфейс, показаний на скриншоті, не відповідає нашому актуальному продукційному середовищу», — додає автор проєкту.

Про ситуацію також було повідомлено відповідні державні органи у сфері кіберзахисту, а саме урядову команду з реагування на кіберінциденти в Україні CERT-UA.

За попередньою комунікацією з їхнього боку, ознак витоку даних, як стверджує Олексій Кошевець, немає. Так само, як і компрометації продукційної системи чи наявності критичних вразливостей. «Наразі ми очікуємо офіційний письмовий висновок за результатами перевірки», — підсумував автор проєкту «Єдина школа».

У відповідь на запит AIN, CERT-UA повідомили: «Проблема, що була описана в публікації на порталі DOU щодо платформи “Єдина Школа”, наразі усунута». Щодо підтвердження факту витоку або оцінки потенційних наслідків, у команді з реагування на кіберінциденти в Україні утрималися від коментарів.

«Розширений цифровий профіль родини». Чим небезпечні такі витоки даних

Якщо витік буде підтверджено, говорить Максим Делембовський, завідувач кафедри кібербезпеки та комп’ютерної інженерії КНУБА, кандидат технічних наук, найбільший ризик полягає в тому, що відомості про учня, батьків, заклад освіти, клас, контактні дані та облікові записи разом можуть створити розширений цифровий профіль родини.

Основними наслідками можуть бути такі:

  • Фішинг та цільова соціальна інженерія. Зловмисник може звертатися до батьків від імені школи, класного керівника, адміністрації платформи або органів освіти. Наявність реальних прізвищ, номерів телефонів, назв закладів і класів робить такі повідомлення значно переконливішими.
  • Захоплення облікових записів. Якщо разом із персональними даними були скомпрометовані паролі, їх хеші, токени авторизації або відповіді для відновлення доступу, можливе захоплення акаунтів. Особливо небезпечним є повторне використання одного пароля в кількох сервісах.
  • Деанонімізація та встановлення зв’язків між людьми. Навіть окремі відомості можуть поєднуватися з даними з відкритих джерел або попередніх витоків. У результаті можна встановити зв’язки “дитина — батьки — школа — місце проживання — контактні дані”.
  • Шахрайство. Дані можуть використовуватися для повідомлень про нібито оплату освітніх послуг, збір коштів, необхідність підтвердження акаунту, отримання допомоги або термінове оформлення документів.
  • Репутаційні та організаційні наслідки. Інцидент може спричинити втрату довіри батьків, педагогів і закладів освіти, відмову від використання сервісу, додаткові витрати на аудит, модернізацію, юридичний супровід і підтримку користувачів.

У контексті правових наслідків експерт згадує Закон України “Про захист персональних даних”. Згідно з документом, держатель даних зобов’язаний забезпечувати їх захист від незаконної обробки, незаконного доступу та випадкової втрати. 

Конкретний розподіл відповідальності між оператором платформи, закладами освіти та іншими сторонами залежить від договорів і від того, хто є держателем та розпорядником відповідних наборів даних. 

«Дані можуть залишатися в приватних архівах, ботах, каналах або повторно публікуватися»

Максим Делембовський розповідає про кілька етапів усунення проблеми витоку даних. Серед них:

  • зміна конфігурації, паролів, програмного коду, правил доступу або іншої технічної причини витоку;
  • блокування скомпрометованих акаунтів, токенів, серверів, API та припинення подальшого витоку;
  • визначення масштабу компрометації, повідомлення користувачів, зміна облікових даних, моніторинг зловживань і довгострокове відновлення довіри. 

«Перші два завдання виконати реально. Однак дані, які вже були скопійовані сторонніми особами, неможливо гарантовано повернути або видалити з усіх зовнішніх ресурсів. Вони можуть залишатися в приватних архівах, ботах, каналах або повторно публікуватися», — зауважує Делембовський.

«Публічної заяви “проблему усунено” недостатньо»

Окрім закриття вразливих інтерфейсів, зміни всіх паролів, ключів АРІ, токенів і багатофакторної автентифікації, важливо зберегти журнали подій і цифрові докази. 

«Поспішне видалення серверів, логів або облікових записів може унеможливити визначення початкової точки компрометації», — пояснює Делембовський.

Необхідно провести незалежну цифрову криміналістичну експертизу та встановити, серед іншого: коли відбулося первинне проникнення, який саме компонент був скомпрометований, чи була CMS пов’язана з основною інформаційною системою, які дані переглядалися або вивантажувалися і за який період.

Доцільно залучити CERT-UA, правоохоронні органи у разі ознак правопорушення, фахівців із захисту персональних даних і незалежну аудиторську команду. І поінформувати клієнтів своєї системи.

Чи стався витік з Єдиної Школи? Як убезпечити вашу особисту інформацію 15

«Публічної фрази “проблему усунено” недостатньо. Вона не відповідає на головні питання користувачів: які дані втрачено, скількох людей це стосується та що вони повинні зробити», — переконаний співрозмовник редакції.

 

Якщо ви як користувач дізналися про ймовірний витік даних з бази, що містила інформацію про вас, рекомендують:

  • змінити пароль до платформи;
  • змінити такий самий пароль в інших сервісах;
  • не переходити за посиланнями з неперевірених повідомлень;
  • перевіряти запити про оплату або передачу документів через офіційні контакти організації, у якої міг статися такий витік;
  • увімкнути багатофакторну автентифікацію на платформі, якщо вона доступна.

За офіційними даними Держспецзв’язку, в Україні у 2025 році зафіксували 5927 кіберінцидентів. Йдеться про поширення шкідливого програмного забезпечення, фішинг, компрометацію облікових записів, втручання в інформаційні системи, кібершпигунство, порушення доступності ресурсів.

Уже в першому півріччі 2026 року виявили 3309 інцидентів. Дедалі частіше в таких атаках зловмисники використовують штучний інтелект, «який суттєво знижує поріг входу для зловмисників і робить фішингові та шкідливі кампанії масштабнішими й переконливішими».

Водночас варто розуміти, що дані CERT-UA охоплюють лише оброблені та зафіксовані інциденти, а не всі фактичні інциденти в Україні. Частина організацій може виявити компрометацію із запізненням або не передати інформацію команді реагування.

«Система повинна збирати лише ті відомості, які справді необхідні для надання освітньої послуги». Як уникнути таких інцидентів у майбутньому

Щоб запобігти інцидентам, пов’язаним із витоками даних із систем, необхідно дотримуватися низки правил. Так, наприклад, для всіх адміністративних акаунтів мають бути обов’язковими унікальні паролі, багатофакторна автентифікація, автоматичне блокування або затримка після повторних невдалих спроб входу.

Інформаційний сайт, CMS, електронний журнал, база персональних даних, резервні копії та адміністративні інструменти не повинні перебувати в одному неконтрольованому контурі. Компрометація публічного вебсайту не повинна автоматично надавати доступ до освітніх даних.

«Система повинна збирати лише ті відомості, які справді необхідні для надання освітньої послуги. Необхідно встановити строки зберігання та безпечно видаляти застарілі записи. Чим менший обсяг даних накопичено, тим менші потенційні наслідки компрометації», — розповідає Делембовський.

Також необхідні контроль авторизації для кожного запиту, обмеження масового вивантаження, шифрування даних під час передавання та зберігання, ротація ключів і токенів, обмеження швидкості звернень, заборона прямого доступу до бази з інтернету. 

До життєвого циклу програмного забезпечення варто включити аналіз загроз на етапі проєктування, перевірку коду, сканування залежностей, тестування конфігурацій, регулярне тестування на проникнення, усунення вразливостей до випуску оновлення, окремі тестові середовища без реальних персональних даних. 

Чи стався витік з Єдиної Школи? Як убезпечити вашу особисту інформацію 16

Источник: www.ukrinform.ua

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *