درز اطلاعات بیش از ۱ میلیون نفر از Mathspace
خلاصهٔ کاملتر
Mathspace، پلتفرم آنلاین آموزش ریاضی که از سال ۲۰۱۰ تو سیدنی استرالیا راه افتاده و الان تو هزاران مدرسهی استرالیا، نیوزیلند، آمریکا و انگلیس استفاده میشه، آخر هفته اعلام کرد اطلاعات بیش از ۱ میلیون نفر - دانشآموز، والدین یا سرپرست و کارمند مدرسهها - لو رفته.
به گفتهی مدیر فنی (CTO) شرکت، الوین ساووی، مهاجمها از یه آسیبپذیری تو نسخهی self-hosted شرکت از Metabase (ابزار گزارشگیری داخلی برای تحلیل داده) سوءاستفاده کردن و بدون داشتن لاگین معتبر، دسترسی ادمین به این سیستم گرفتن. مهاجمها سوم سپتامبر شناسایی شدن، ولی از ۱۰ اوت وارد سیستم بودن و ۲۷ اوت دادههای دیتابیس گزارشگیری استرالیا رو دانلود کردن.
شرکت میگه فقط دانشآموزها و کارمند مدرسههای استرالیا و نیوزیلند تو این حمله اطلاعاتشون لو رفته، نه بقیهی کشورها. رمزها (حتی هششون)، توکنهای ورود، اطلاعات ورود SSO، سوابق تحصیلی، تمرینها و نتیجهی آزمونها لو نرفته. اما تو بعضی موارد شاید بشه حساب کاربری یه نفر رو به مدرسهش ربط داد، مخصوصاً اگه مدرسه یه دومین ایمیل مشخص داشته باشه.
این حمله بخشی از یه موج بزرگتره: چند شرکت دیگه هم همین چند هفته از راه یه حفرهی روز-صفر تو Metabase هک شدن، از جمله Framework (سازندهی لپتاپ) و Tally (پلتفرم ساخت فرم آنلاین). این موج حملهها به گروه اخاذی ShinyHunters نسبت داده میشه که قبلاً پشت حمله به دهها مشتری Snowflake، حمله به Salesloft Drift و Salesforce، و حمله به سرورهای Oracle PeopleSoft هم بوده.
Mathspace به دانشآموزها و کارمندهای تحتتاثیر گفته مراقب فعالیتهای غیرعادی رو حسابشون - مثل تغییر اطلاعات حساب یا ایمیلهای ریست رمز که خودشون نزدن - باشن، چون مهاجمها ممکنه از این اطلاعات برای حملههای هدفمند بعدی استفاده کنن.
نکات کلیدی:
- بیش از ۱٬۰۷۹٬۸۱۹ نفر (دانشآموز، والدین/سرپرست، کارمند) در استرالیا و نیوزیلند تحتتاثیر این نشت قرار گرفتن
- علت حمله: آسیبپذیری در نسخهی self-hosted از Metabase که دسترسی ادمین بدون لاگین میداد
- بازهی زمانی: نفوذ از ۱۰ اوت، دانلود داده از ۲۷ اوت، شناسایی در ۳ سپتامبر ۲۰۲۶
- رمز، هش رمز، توکن و سوابق تحصیلی لو نرفته؛ فقط اطلاعات هویتی/شخصی افشا شده
- این حمله بخشی از موج گستردهتر هک Metabase توسط گروه ShinyHunters روی چند شرکت دیگه هم بوده




