A plataforma online de aprendizado de matemática Mathspace revelou uma violação de dados que afeta 1.079.819 pessoas na Austrália e Nova Zelândia, incluindo estudantes, pais ou responsáveis, professores e funcionários da empresa.

 

 

A invasão envolveu a instalação auto-hospedada do Metabase, uma plataforma de análise usada internamente para relatórios. Os atacantes exploraram uma vulnerabilidade de segurança que permitiu obter acesso de nível de administrador sem ter credenciais de login legítimas.

O Mathspace rastreou atividades não autorizadas até 10 de agosto de 2026. Informações foram baixadas de seu banco de dados de reportagens australiano em 27 de agosto, mas a empresa só confirmou que seu ambiente havia sido comprometido em 3 de setembro.

A vulnerabilidade já havia sido corrigida pela Metabase antes da intrusão ser descoberta. Um aviso crítico de segurança e versões corrigidas ficaram disponíveis em 6 de agosto. No entanto, o Mathspace disse que seu processo de notificação de vulnerabilidades não identificou nem escalou o aviso para ação.

A empresa eventualmente atualizou sua instalação do Metabase em 29 de agosto após receber um aviso posterior. Durante uma análise subsequente dos registros históricos de acesso, os investigadores encontraram evidências mostrando que o acesso não autorizado havia ocorrido antes da atualização.

As informações exportadas pelos atacantes variavam entre as contas. Podiam incluir IDs internos de usuário, nomes de usuário, primeiros e sobrenomes, endereços de e-mail, países, fusos horários, tipos de usuário, status de verificação de e-mail, datas de última atividade e login, e datas de criação de conta.

Importante destacar que o Mathspace informou que senhas, hashes de senha, tokens de autenticação, credenciais de login único e credenciais de API não foram expostas. As informações acadêmicas também não foram afetadas, incluindo atividades de aprendizagem, resultados e registros de avaliação. O banco de dados roubado não continha registros conectando diretamente contas individuais às suas escolas.

Após confirmar a violação, o Mathspace retirou o sistema Metabase comprometido e revogou suas chaves de API. Contas de acesso ao banco de dados associadas à plataforma foram desativadas, enquanto as senhas relevantes do banco de dados foram alteradas como parte do processo de contenção.

As escolas começaram a receber notificações em 4 de setembro, seguidas de notificações para os indivíduos afetados. O Mathspace também reportou o incidente às autoridades de privacidade e cibersegurança na Austrália e Nova Zelândia, bem como aos departamentos de educação dos estados e territorios australianos.

A identidade dos atacantes permanece desconhecida. O Mathspace afirma não ter encontrado evidências até agora de que as informações roubadas tenham sido publicadas, distribuídas, vendidas ou de outra forma mal utilizadas.

A empresa agora está revisando por que o aviso crítico de segurança original não foi escalado e por que as verificações de comprometimento recomendadas não foram concluídas quando a instalação do Metabase foi inicialmente atualizada.

Deixar uma resposta