Frontline Education hat begonnen, Schulbezirke in den USA über einen Sicherheitsvorfall zu informieren. Angreifer drangen laut dem Benachrichtigungsschreiben über eine Schwachstelle in einer Drittanbieter-Anwendung in die Umgebung des Unternehmens ein und erbeuteten Beschäftigtendaten.

„Am 14. August 2026 hat unser Sicherheitsteam eine Schwachstelle in einem Drittanbieter-Softwareprodukt entdeckt, das wir einsetzen und das unbefugten Zugriff auf einen Teil der Umgebung ermöglichte", heißt es in dem Schreiben, das BleepingComputer vorliegt. Man habe den Vorfall „umgehend mit Unterstützung eines unabhängigen Cybersicherheitsunternehmens untersucht, die Schwachstelle behoben, die Strafverfolgungsbehörden eingeschaltet und Maßnahmen zur weiteren Stärkung der Sicherheit unserer Systeme ergriffen".

Welches Produkt die Lücke enthielt, nennt Frontline ebenso wenig wie den Zeitpunkt, zu dem der unbefugte Zugriff begann. In dem BleepingComputer vorliegenden Fall waren nach Angaben der Quelle alle Beschäftigten des betroffenen Bezirks erfasst; offengelegt wurden Sozialversicherungsnummern, E-Mail-Adressen und Wohnanschriften.

Anzeige

Parallel berichteten IT-Administratoren von Schulen im Subreddit K12SysAdmin, dass Verantwortliche in ihren Bezirken vergleichbare Schreiben erhalten hätten. Ein Administrator schilderte, Schulleitung und Verwaltungsleitung seines Bezirks hätten die Mitteilung am 1. Oktober von der Absenderadresse frontline@notifications.cyberscout.com bekommen – der Frontline-Support habe die Echtheit zunächst nicht bestätigen können. Andere Administratoren bestätigten die Benachrichtigungen später unabhängig voneinander. „Ich kann bestätigen, dass das echt ist. Wir hatten dazu mündlichen Kontakt mit unserem Frontline-Ansprechpartner", schrieb einer von ihnen.

Ein weiterer Administrator veröffentlichte ein Schreiben, demzufolge 1.210 Beschäftigte des eigenen Bezirks betroffen sind – auch hier mit Sozialversicherungsnummern, E-Mail-Adressen und Anschriften.

Frontline Education will die Benachrichtigung der betroffenen Personen stellvertretend für die Schulbezirke übernehmen, sofern ein Bezirk dem nicht bis zum 16. Oktober widerspricht. Der Widerspruch ist über www.frontline-transunion.com oder telefonisch unter 833-516-8792 möglich. Wer ihn einlegt, erhält nach Angaben des Unternehmens weder den Benachrichtigungsdienst noch eine Erstattung der Kosten für eigene Schreiben.

Betroffenen Erwachsenen bietet Frontline zwei Jahre kostenlose Kreditüberwachung und Identitätsschutz über TransUnion an, Minderjährigen eine Cyber-Überwachung. Das Unternehmen kündigte zudem an, die vorgeschriebenen Meldungen an die Generalstaatsanwaltschaften der Bundesstaaten selbst vorzunehmen und die Kosten für die individuellen Benachrichtigungen sowie die Identitätsschutzleistungen zu tragen.

Wie viele Schulbezirke und wie viele Personen insgesamt von dem Vorfall betroffen sind, ist bislang offen. Eine Anfrage von BleepingComputer an Frontline Education blieb unbeantwortet.