
Birleşik Krallık'ta okullara yönetim yazılımı sağlayan Bromcom, eski tek oturum açma (SSO) kayıt hizmetinde kişisel veri ihlali yaşandığını doğruladı. Olay, okul personeli ve öğrencilerin SSO kayıtlarına bağlı e-posta adreslerini ve sınırlı kayıt bilgilerini kapsıyor. Şirkete göre okulların öğrenci bilgilerini tuttuğu yönetim sistemine (MIS) erişildiğine dair kanıt yok.
Olay, Bromcom'un iletişim sunucusu ortamındaki eski SSO kayıt işlevinde yaşandı. Bu işlevin yerine yenisi gelmişti ancak bir iç sistem onu çağırmaya devam ettiği için kullanımda kalmıştı. Sorun 6 Eylül 2026 tarihinde, okulların SSO ile giriş sorunları bildirmesiyle fark edildi. Hizmette tutulan veriler; SSO kayıtlarına bağlı e-posta adresleri, kullanılan sağlayıcı (Microsoft ya da Google), kayıt ve son giriş tarihleri ile iç kullanıcı ve kayıt referans numaralarıyla sınırlı kaldı. Bileşen parola veya oturum belirteci (token) barındırmıyordu. Bromcom'a göre bu bilgilerle Microsoft veya Google hesaplarına erişilemiyor; okul MIS verilerine veya MyChildAtSchool platformuna yetkisiz giriş tespit edilmedi.
Bromcom'un 24 Eylül 2026 tarihinde okul BT çalışanlarının forumu EduGeek'te yaptığı açıklamaya göre, yetkisiz üçüncü taraf etkilenen hesaplarla ilişkili SSO kayıtlarına bağlı e-posta adreslerine ve sınırlı bilgilere erişip bunları aldı. Şirketin 30 Eylül 2026 tarihinde güncellediği soru-cevap sayfası ise verilerin kopyalanıp kopyalanmadığının, kaç kullanıcı ve kaydın etkilendiğinin hâlâ incelendiğini bildiriyor. Harici adli bilişim uzmanlarıyla yürütülen soruşturmada eski SSO işlevi kaldırıldı, yetkilendirme kontrolleri artırıldı ve denetim kayıtları iyileştirildi.
Data Protection Education (DPE) şirketinin aktardığına göre, soru-cevap sayfasının önceki sürümleri SSO kayıtlarının büyük ölçüde yetkisiz silindiğini aktarıyordu ve bazı okullarda yaşanan giriş sorunları bundan kaynaklanıyordu. DPE'ye göre daha sonraki incelemeler, hiçbir kaydın silinmediği okullarda da kayıt bilgilerinin alındığını ortaya koydu. Bromcom, silinen e-posta adresi kayıtlarının kurtarıldığını, SSO kayıtları için de kurtarma çalışması yapıldığını belirtiyor.
Bromcom, olayı Birleşik Krallık veri koruma otoritesi ICO'ya bildirmediğini, verileri veri işleyen sıfatıyla tuttuğunu belirtti. Şirket, etkilenen okullar ve vakıflarla (veri sorumluları) doğrudan iletişime geçerek bildirim kararını onlara bırakıyor. DPE ise kendi müşterisi olan okullar adına ICO'ya bildirim yapacağını açıkladı. The Register'ın aktardığına göre Bromcom yazılımını Birleşik Krallık'ta 5 binden fazla okul ve 390 çoklu akademi vakfı kullanıyor. Bunların ne kadarının olaydan etkilendiği açıklanmadı.
Güvenlik Önlemleri ve Bilinmeyenler
Bromcom, kullanıcıların şüpheli bağlantılara, kimlik bilgisi taleplerine, oturum açma onaylarına ve parola sıfırlama mesajlarına karşı dikkatli olmasını istiyor. DPE, okul adı ve SSO sağlayıcısıyla eşleşmiş e-posta listelerinin hedefli oltalama (phishing) amacıyla kullanılabileceğini belirterek okulların personel hesaplarında çok faktörlü doğrulamayı (MFA) zorunlu tutmasını öneriyor.
Olayda toplam etkilenen kişi ve okul sayısı ile saldırganın kimliği ve erişim yöntemi açıklanmadı. Verilerin dışarı çıkarılıp çıkarılmadığı ve kök neden analizi soruşturma tamamlandığında değerlendirilecek.
Kaynaklar
- Bromcom Soru-Cevap Sayfası
- EduGeek Forum Açıklaması
- The Register Haberi
- Data Protection Education (DPE) Bilgi Notu
Kapak fotoğrafı: David Hawgood / Wikimedia Commons (CC BY-SA 2.0; Londra'da bir ilkokulun bilgisayar sınıfı, 2015; 16:9 kırpıldı, kırpılmış hali de CC BY-SA 2.0; okul bu olayla ilgili değildir; temsili fotoğraf).


