Mathspace 披露影响超过 100 万人的数据泄露事件

在线数学学习平台 Mathspace 于周末披露,攻击者在入侵其 Metabase 内部报告系统后,窃取了超过 100 万名学生、员工和家长的数据。

Mathspace 于 2010 年在悉尼创立,目前被澳大利亚、新西兰、美国和英国的数千所学校使用(据该公司 2023 年公布的统计数据,澳大利亚有 3,432 所,海外有 3,557 所)。

Mathspace 首席技术官 Alvin Savoy 在周六的博客文章中表示,身份不明的攻击者获得了对该公司系统的访问权限,窃取了学校教职工和学生以及其家长和监护人的个人信息。

“2026 年 9 月 3 日,我们确认有未经授权的一方访问了 Mathspace 使用的内部报告系统,并下载了学生、其家长或监护人以及学校教职工的信息。Mathspace 的员工记录也受到了影响,”Savoy 表示。

“攻击者利用了我们自托管的 Metabase 安装中的一个安全漏洞——这是我们用于内部报告的软件。该漏洞允许攻击者在没有合法登录的情况下获得该系统的管理员访问权限。”

尽管数据窃取于 9 月 3 日得到确认,但威胁行为者早在 8 月 10 日就获得了对被入侵系统的访问权限,并于 8 月 27 日从 Mathspace 的澳大利亚报告数据库中下载了数据。

Savoy 指出,在此次事件中只有来自澳大利亚和新西兰的学生和学校教职工的数据被窃取。虽然攻击者未窃取凭据、学术记录和信息,但在某些情况下,他们可能能够将一些受影响的账户与其学校关联起来。

“共有 1,079,819 人受到影响,包括学生、教职工以及家长或监护人。只有澳大利亚和新西兰的人员受到影响,”他补充道。

“没有学术记录、学习活动、成绩、评估记录、密码(哈希)、身份验证令牌、SSO 凭据或 API 凭据被暴露。被暴露的数据不包含将用户账户与其学校关联的记录。不过,对于拥有可识别电子邮件域名的学校,我们了解到这种关联可能是可能的。”

Savoy 还警告受影响的学生和学校教职工,攻击者可能会利用被窃取的数据针对他们发起攻击,并建议他们留意可疑的账户相关活动,例如账户详情的更改和密码重置消息。

ShinyHunters 声称的多起 Metabase 入侵

此次泄露是过去一个月影响全球多家其他公司 Metabase 实例的一系列事件中的最新一起。

正如 BleepingComputer 此前报道的,威胁行为者利用一个关键的 Metabase SQL 注入零日漏洞入侵客户实例,并在获得管理员访问权限后窃取数据。

Trezor 于 8 月 13 日透露,攻击者在入侵其货运物流提供商 ShipMonk 后窃取了近 14,000 名客户的数据。周五,该公司警告称受影响人数已升至 81,000 人。

尽管 Trezor 尚未将该攻击归因于特定威胁行为者或黑客组织,但 BleepingComputer 获悉,ShipMonk 已收到来自 ShinyHunters 勒索团伙的勒索邮件。ShinyHunters 还于 8 月 11 日将 Metabase 添加到其暗网泄露网站上。

此次活动中受影响的公司名单还包括笔记本电脑制造商 Framework 和在线表单构建平台 Tally,这两家公司在其实例被劫持后也披露了数据泄露事件。

此前,ShinyHunters 曾与十几家 Snowflake 客户的泄露事件有关,涉及针对数百名 Salesforce 客户的 Salesloft Drift 和 Salesforce Aura 活动,以及利用 Oracle PeopleSoft 零日漏洞的数据窃取攻击后的 100 多家企业受害者。


消息来源:bleepingcomputer.com

本文由 HackerNews.cc 翻译整理,封面来源于网络;

© 版权声明
THE END
你的支持是我们在网空安全路上的驱动力!
点赞13 分享