Mathspace сообщила об утечке данных 1,08 млн учеников и сотрудников

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Австралийская образовательная платформа Mathspace сообщила, что злоумышленники похитили персональные данные 1 079 819 учеников, сотрудников и родителей, взломав её систему отчётности Metabase. Инцидент затронул только пользователей в Австралии и Новой Зеландии, данные были скачаны 27 августа. Компания предупредила пострадавших о необходимости следить за подозрительной активностью в аккаунтах.
Ключевые факты
- Злоумышленники использовали уязвимость в самостоятельно размещённой установке Metabase компании Mathspace, чтобы получить доступ администратора без легитимного входа.
- Инцидент затронул 1 079 819 человек, включая учеников, сотрудников и родителей или опекунов, только в Австралии и Новой Зеландии.
- Злоумышленники получили доступ к скомпрометированным системам 10 августа и скачали данные из австралийской базы отчётности Mathspace 27 августа.
- Не были раскрыты академические записи, учебные активности, результаты, оценочные записи, пароли (хеши), токены аутентификации, учётные данные SSO или API.
- Технический директор Mathspace Элвин Савой предупредил, что злоумышленники могут использовать украденные данные для атак на пострадавших учеников и сотрудников.
Обнаружение взлома
Mathspace подтвердила 3 сентября 2026 года, что неавторизованные лица получили доступ к внутренней системе отчётности и скачали информацию об учениках, их родителях или опекунах и школьном персонале. Злоумышленники использовали уязвимость в самостоятельно размещённой установке Metabase, программного обеспечения для внутренней отчётности. Эта уязвимость позволила злоумышленникам получить доступ администратора к системе без легитимного входа. Злоумышленники получили доступ к скомпрометированным системам 10 августа и скачали данные из австралийской базы отчётности Mathspace 27 августа.
Объём утечки
Всего пострадали 1 079 819 человек, включая учеников, сотрудников и родителей или опекунов. Пострадали только люди в Австралии и Новой Зеландии. Не были раскрыты академические записи, учебные активности, результаты, оценочные записи, пароли (хеши), токены аутентификации, учётные данные SSO или API. Раскрытые данные не включали записи, связывающие учётные записи пользователей со школами, но для школ с идентифицируемыми доменами электронной почты это возможно.
Реакция компании
Технический директор Mathspace Элвин Савой посоветовал пострадавшим ученикам и школьному персоналу следить за подозрительной активностью, связанной с учётными записями, например, за изменениями данных и сообщениями о сбросе пароля. Савой предупредил, что злоумышленники могут использовать украденные данные для атак на пострадавших. Этот инцидент дополняет серию взломов Metabase-инстансов различных компаний по всему миру за последний месяц.