Çevrimiçi matematik öğrenme platformu Mathspace, Avustralya ve Yeni Zelanda’da öğrenciler, ebeveynler veya vasiler, öğretmenler ve şirket çalışanları dahil olmak üzere 1.079.819 kişiyi etkileyen bir veri ihlali açıkladı.
Bu müdahale, Mathspace’in kendi kendine barındırdığı Metabase kurulumunu içeride raporlama için kullanılan bir analiz platformunu içeriyordu. Saldırganlar, yasal giriş bilgilerine sahip olmadan yönetici düzeyinde erişim elde etmelerini sağlayan bir güvenlik açığını istismar etti.
Mathspace, yetkisiz faaliyetleri 10 Ağustos 2026’ya kadar takip etti. Bilgiler Avustralya raporlama veritabanından 27 Ağustos’ta indirildi, ancak şirket çevresinin tehlikeye uğradığını ancak 3 Eylül’de doğruladı.
Metabase tarafından bu zafiyet, müdahale tespit edilmeden önce zaten ele alınmıştı. Kritik bir güvenlik uyarısı ve yamalı sürümler 6 Ağustos’ta sunuldu. Ancak Mathspace, güvenlik zafiliği bildirim sürecinin uyarıyı tespit edip harekete geçmesi için yükseltmediğini belirtti.
Şirket, daha sonraki bir bildirimin ardından 29 Ağustos’ta Metabase kurulumunu güncelledi. Tarihsel erişim kayıtlarının sonraki incelemesinde, araştırmacılar güncellemeden önce yetkisiz erişimin gerçekleştiğine dair kanıtlar buldu.
Saldırganlar tarafından dışa aktarılan bilgiler hesaplar arasında değişiklik gösteriyordu. İç kullanıcı kimlikleri, kullanıcı adları, isim ve soyadlar, e-posta adresleri, ülkeler, saat dilimleri, kullanıcı türleri, e-posta doğrulama durumu, son faaliyet ve giriş tarihleri ile hesap oluşturma tarihleri olabilir.
Önemli olarak, Mathspace şifrelerin, şifre hash’larının, kimlik doğrulama tokenlarının, tek giriş kimlik bilgilerinin ve API kimlik bilgilerinin açığa çıkmadığını belirtti. Akademik bilgiler de etkilenmedi; öğrenme faaliyetleri, sonuçlar ve değerlendirme kayıtları dahil. Çalınan veritabanında bireysel hesapları okullarıyla doğrudan bağlayan kayıtlar bulunmuyordu.
İhlali doğruladıktan sonra, Mathspace tehlikeye giren Metabase sistemini çevrimdışı kaldırdı ve API anahtarlarını geri aldı. Platformla ilişkili veritabanı erişim hesapları devre dışı bırakıldı, ancak ilgili veritabanı şifreleri muhafaza sürecinin bir parçası olarak değiştirildi.
Okullar 4 Eylül’de bildirimler almaya başladı, ardından etkilenen kişilere bildirim geldi. Mathspace ayrıca olayı Avustralya ve Yeni Zelanda’daki gizlilik ve siber güvenlik yetkililerine ile Avustralya eyalet ve bölge eğitim departmanlarına bildirdi.
Saldırganların kimliği hâlâ bilinmiyor. Mathspace, çalınan bilgilerin yayımlandığına, dağıtıldığına, satıldığına veya başka şekilde kötüye kullanıldığına dair henüz bir kanıt bulamadığını söylüyor.
Şirket şu anda orijinal kritik güvenlik uyarısının neden yükseltilmediğini ve Metabase kurulumu ilk güncellenirken önerilen tehlike kontrollerinin neden tamamlanmadığını inceliyor.
