2 Remove Virus

Une violation de Mathspace expose des données appartenant à plus d’un million d’utilisateurs

La plateforme d’apprentissage en ligne des mathématiques Mathspace a révélé une violation de données touchant 1 079 819 personnes en Australie et en Nouvelle-Zélande, y compris des élèves, des parents ou tuteurs, des enseignants et des employés de l’entreprise.

 

 

L’intrusion impliquait l’installation auto-hébergée de Metabase par Mathspace, une plateforme d’analyse utilisée en interne pour les rapports. Les attaquants ont exploité une vulnérabilité de sécurité qui leur permettait d’obtenir un accès administrateur sans avoir de véritables identifiants de connexion.

Mathspace a retracé des activités non autorisées jusqu’au 10 août 2026. Des informations ont été téléchargées depuis sa base de données australienne de reporting le 27 août, mais l’entreprise n’a confirmé que son environnement avait été compromis avant le 3 septembre.

La vulnérabilité avait déjà été corrigée par Metabase avant la découverte de l’intrusion. Un avis de sécurité critique et des versions correctes sont devenus disponibles le 6 août. Cependant, Mathspace a indiqué que son processus de notification des vulnérabilités n’avait pas permis d’identifier et d’escalader l’avis pour l’action.

L’entreprise a finalement mis à jour son installation Metabase le 29 août après avoir reçu un avis ultérieur. Lors d’un examen ultérieur des journaux d’accès historiques, les enquêteurs ont trouvé des preuves montrant qu’un accès non autorisé avait eu lieu avant la mise à jour.

Les informations exportées par les attaquants variaient selon les comptes. Cela pouvait inclure les identifiants d’utilisateur internes, les noms d’utilisateur, les prénoms et noms, les adresses e-mail, les pays, les fuseaux horaires, les types d’utilisateurs, le statut de vérification des e-mails, les dates de dernière activité et de connexion, ainsi que les dates de création de compte.

Il est important de noter que Mathspace a indiqué que les mots de passe, les hachages de mots de passe, les jetons d’authentification, les identifiants de connexion unique et les identifiants API n’ont pas été exposés. Les informations académiques n’ont pas non plus été affectées, y compris les activités d’apprentissage, les résultats et les dossiers d’évaluation. La base de données volée ne contenait pas de dossiers reliant directement les comptes individuels à leurs écoles.

Après avoir confirmé la faille, Mathspace a mis hors ligne le système Metabase compromis et a révoqué ses clés API. Les comptes d’accès à la base de données associés à la plateforme ont été désactivés, tandis que les mots de passe correspondants ont été modifiés dans le cadre du processus de confinement.

Les écoles ont commencé à recevoir des notifications le 4 septembre, suivies de notifications aux personnes concernées. Mathspace a également signalé l’incident aux autorités de confidentialité et de cybersécurité en Australie et en Nouvelle-Zélande, ainsi qu’aux départements de l’éducation des États et territoires australiens.

L’identité des assaillants reste inconnue. Mathspace affirme n’avoir trouvé aucune preuve jusqu’à présent que les informations volées aient été publiées, distribuées, vendues ou utilisées de manière abusive.

L’entreprise examine maintenant pourquoi l’avis de sécurité critique initial n’a pas été escaladé et pourquoi les vérifications de compromission recommandées n’ont pas été effectuées lors de la mise à jour initiale de l’installation de Metabase.