2 Remove Virus

Una violazione di Mathspace espone dati appartenenti a oltre un milione di utenti

La piattaforma online di apprendimento della matematica Mathspace ha rivelato una violazione dei dati che ha colpito 1.079.819 persone in Australia e Nuova Zelanda, inclusi studenti, genitori o tutori, insegnanti e dipendenti aziendali.

 

 

L’intrusione ha coinvolto l’installazione auto-ospitata di Metabase da parte di Mathspace, una piattaforma di analisi utilizzata internamente per la reportistica. Gli attaccanti hanno sfruttato una vulnerabilità di sicurezza che permetteva loro di ottenere accesso a livello amministratore senza avere credenziali di accesso legittime.

Mathspace ha tracciato attività non autorizzate fino al 10 agosto 2026. Le informazioni sono state scaricate dal suo database australiano di reportage il 27 agosto, ma l’azienda non ha confermato che il suo ambiente fosse stato compromesso fino al 3 settembre.

La vulnerabilità era già stata affrontata da Metabase prima che l’intrusione venisse scoperta. Un avviso di sicurezza critico e versioni patchate sono diventati disponibili il 6 agosto. Tuttavia, Mathspace ha dichiarato che il processo di notifica delle vulnerabilità non è riuscito a identificare e a far ripartire l’avviso per l’azione.

L’azienda aggiornò infine la sua installazione di Metabase il 29 agosto dopo aver ricevuto un successivo avviso. Durante un successivo esame dei log storici di accesso, gli investigatori trovarono prove che mostravano accessi non autorizzati prima dell’aggiornamento.

Le informazioni esportate dagli attaccanti variavano tra gli account. Potrebbero includere ID utente interni, nomi utente, nomi e cognomi, indirizzi email, paesi, fusi orari, tipi di utenti, stato di verifica email, date dell’ultima attività e accesso, e date di creazione dell’account.

È importante sottolineare che Mathspace ha dichiarato che password, hash di password, token di autenticazione, credenziali di accesso singolo e credenziali API non sono state esposte. Anche le informazioni accademiche non sono state influenzate, incluse attività di apprendimento, risultati e registri di valutazione. Il database rubato non conteneva registri che collegassero direttamente i singoli account alle loro scuole.

Dopo aver confermato la violazione, Mathspace ha messo offline il sistema Metabase compromesso e ha revocato le sue chiavi API. Gli account di accesso al database associati alla piattaforma sono stati disabilitati, mentre le password rilevanti del database sono state modificate come parte del processo di contenimento.

Le scuole hanno iniziato a ricevere notifiche il 4 settembre, seguite da notifiche alle persone interessate. Mathspace ha inoltre segnalato l’incidente alle autorità per la privacy e la cybersecurity in Australia e Nuova Zelanda, nonché ai dipartimenti dell’istruzione degli stati e territori australiani.

L’identità degli aggressori rimane sconosciuta. Mathspace afferma di non aver trovato finora prove che le informazioni rubate siano state pubblicate, distribuite, vendute o altrimenti usate in modo improprio.

L’azienda sta ora esaminando perché l’avviso di sicurezza critico originale non è stato ampliato e perché i controlli di compromissione raccomandati non sono stati completati quando l’installazione di Metabase è stata inizialmente aggiornata.