Mathspace 1,08 млн оқушы мен қызметкердің дерегі сыртқа кеткенін хабарлады

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
Австралиялық білім беру платформасы Mathspace өзінің Metabase есеп беру жүйесін бұзған шабуылдаушылар 1 079 819 оқушының, қызметкердің және ата-ананың жеке деректерін ұрлағанын хабарлады. Оқиға тек Австралия мен Жаңа Зеландиядағы пайдаланушыларға әсер етті, деректер 27 тамызда жүктеп алынды. Компания зардап шеккендерге аккаунттарындағы күдікті әрекеттерді бақылау қажеттігін ескертті.
Негізгі фактілер
- Шабуылдаушылар Mathspace компаниясының өздігінен орналастырылған Metabase қондырғысындағы осалдықты пайдаланып, заңды кірусіз әкімші құқығына ие болды.
- Оқиға тек Австралия мен Жаңа Зеландиядағы 1 079 819 адамға, соның ішінде оқушыларға, қызметкерлерге және ата-аналарға немесе қамқоршыларға әсер етті.
- Шабуылдаушылар бұзылған жүйелерге 10 тамызда қол жеткізіп, Mathspace австралиялық есеп беру базасынан деректерді 27 тамызда жүктеп алды.
- Академиялық жазбалар, оқу белсенділігі, нәтижелер, бағалау жазбалары, құпиясөздер (хештер), аутентификация токендері, SSO немесе API тіркелгі деректері ашылмады.
- Mathspace техникалық директоры Элвин Савой шабуылдаушылар ұрланған деректерді зардап шеккен оқушылар мен қызметкерлерге шабуыл жасау үшін пайдалануы мүмкін екенін ескертті.
Бұзушылықтың анықталуы
Mathspace 2026 жылғы 3 қыркүйекте рұқсатсыз тұлғалардың ішкі есеп беру жүйесіне қол жеткізіп, оқушылар, олардың ата-аналары немесе қамқоршылары және мектеп қызметкерлері туралы ақпаратты жүктеп алғанын растады. Шабуылдаушылар ішкі есеп беруге арналған бағдарламалық жасақтама Metabase-тің өздігінен орналастырылған қондырғысындағы осалдықты пайдаланды. Бұл осалдық шабуылдаушыларға заңды кірусіз жүйеге әкімші құқығын алуға мүмкіндік берді. Шабуылдаушылар бұзылған жүйелерге 10 тамызда қол жеткізіп, Mathspace австралиялық есеп беру базасынан деректерді 27 тамызда жүктеп алды.
Деректердің сыртқа кету ауқымы
Барлығы 1 079 819 адам зардап шекті, оның ішінде оқушылар, қызметкерлер және ата-аналар немесе қамқоршылар бар. Тек Австралия мен Жаңа Зеландиядағы адамдар зардап шекті. Академиялық жазбалар, оқу белсенділігі, нәтижелер, бағалау жазбалары, құпиясөздер (хештер), аутентификация токендері, SSO немесе API тіркелгі деректері ашылмады. Ашылған деректер пайдаланушы аккаунттарын мектептермен байланыстыратын жазбаларды қамтымады, бірақ электрондық пошта домендері анықталатын мектептер үшін бұл мүмкін.
Компанияның реакциясы
Mathspace техникалық директоры Элвин Савой зардап шеккен оқушылар мен мектеп қызметкерлеріне аккаунттарға қатысты күдікті әрекеттерді, мысалы, деректердің өзгеруін және құпиясөзді қалпына келтіру туралы хабарламаларды бақылауға кеңес берді. Савой шабуылдаушылар ұрланған деректерді зардап шеккендерге шабуыл жасау үшін пайдалануы мүмкін екенін ескертті. Бұл оқиға соңғы айда әлем бойынша әртүрлі компаниялардың Metabase даналарын бұзу сериясын толықтырады.