Mathspace از افشای اطلاعات بیش از یک میلیون نفر در پی یک نقض امنیتی خبر داد
پلتفرم آموزش آنلاین ریاضی Mathspace در آخر هفته اعلام کرد که مهاجمان پس از نفوذ به سامانه داخلی گزارشگیری این شرکت مبتنی بر Metabase، اطلاعات بیش از یک میلیون دانشآموز، کارکنان مدارس و والدین را سرقت کردهاند.
Mathspace که در سال ۲۰۱۰ در سیدنی استرالیا تأسیس شد، اکنون توسط هزاران مدرسه در استرالیا، نیوزیلند، ایالات متحده و بریتانیا مورد استفاده قرار میگیرد. بر اساس آماری که این شرکت در سال ۲۰۲۳ منتشر کرده بود، ۳٬۴۳۲ مدرسه در استرالیا و ۳٬۵۵۷ مدرسه در خارج از این کشور از خدمات Mathspace استفاده میکردند.
Alvin Savoy، مدیر ارشد فناوری Mathspace، روز شنبه در یک پست وبلاگی اعلام کرد مهاجمان ناشناس به سیستمهای این شرکت دسترسی پیدا کرده و اطلاعات شخصی کارکنان مدارس، دانشآموزان و والدین یا سرپرستان قانونی آنها را سرقت کردهاند.
Savoy گفت: «در تاریخ ۳ سپتامبر ۲۰۲۶، تأیید کردیم که افراد غیرمجاز به یک سامانه داخلی گزارشگیری مورد استفاده Mathspace دسترسی پیدا کرده و اطلاعات مربوط به دانشآموزان، والدین یا سرپرستان آنها و کارکنان مدارس را دانلود کردهاند. سوابق کارکنان Mathspace نیز تحت تأثیر این حادثه قرار گرفته است.»
وی افزود: «مهاجمان از یک آسیبپذیری امنیتی در نسخه Self-Hosted نرمافزار Metabase که برای گزارشگیری داخلی از آن استفاده میکنیم، سوءاستفاده کردند. این آسیبپذیری به مهاجمان اجازه میداد بدون داشتن اطلاعات ورود معتبر، دسترسی Administrator به این سامانه به دست آورند.»
اگرچه سرقت اطلاعات در تاریخ ۳ سپتامبر تأیید شد، مهاجمان در تاریخ ۱۰ اوت به سیستمهای آسیبدیده دسترسی پیدا کرده بودند و در ۲۷ اوت نیز اطلاعات را از پایگاه داده گزارشگیری استرالیا در Mathspace دانلود کردند.
Savoy خاطرنشان کرد که در این حادثه تنها اطلاعات دانشآموزان و کارکنان مدارس در استرالیا و نیوزیلند به سرقت رفته است. اگرچه مهاجمان اطلاعات اعتبارنامهها، سوابق تحصیلی و اطلاعات آموزشی را سرقت نکردند، اما در برخی موارد ممکن است توانسته باشند بعضی از حسابهای تحت تأثیر را به مدارس مربوطه مرتبط کنند.
او اضافه کرد: «در مجموع، ۱٬۰۷۹٬۸۱۹ نفر تحت تأثیر این حادثه قرار گرفتهاند که این تعداد شامل دانشآموزان، کارکنان و والدین یا سرپرستان قانونی آنهاست. تنها افرادی در استرالیا و نیوزیلند تحت تأثیر قرار گرفتهاند.»
وی تأکید کرد: «هیچگونه سوابق تحصیلی، فعالیتهای آموزشی، نتایج، سوابق ارزیابی، رمزهای عبور (Hash)، توکنهای احراز هویت، اطلاعات اعتبارنامه SSO یا اعتبارنامههای API افشا نشده است. دادههای افشاشده نیز شامل اطلاعاتی برای ارتباط دادن حسابهای کاربری با مدارس نبود. با این حال، در مورد مدارسی که از دامنههای ایمیل قابل شناسایی استفاده میکنند، میدانیم که چنین ارتباطی ممکن است امکانپذیر باشد.»
Savoy همچنین به دانشآموزان و کارکنان مدارس تحت تأثیر این حادثه هشدار داد که مهاجمان ممکن است با استفاده از اطلاعات سرقتشده آنها را هدف قرار دهند. او به این افراد توصیه کرد فعالیتهای مشکوک مرتبط با حسابهای کاربری خود، از جمله تغییرات در اطلاعات حساب و دریافت پیامهای مربوط به بازنشانی رمز عبور، را زیر نظر داشته باشند.
ادعای ShinyHunters درباره حملات به Metabase
این حادثه به مجموعهای از حملات دیگر علیه نمونههای Metabase متعلق به شرکتهای مختلف در سراسر جهان طی ماه گذشته اضافه میشود.
همانطور که پیشتر BleepingComputer گزارش داده بود، مهاجمان با سوءاستفاده از یک آسیبپذیری Zero-Day بحرانی از نوع SQL Injection در Metabase، به نمونههای این نرمافزار متعلق به مشتریان نفوذ کرده و پس از دستیابی به دسترسی Administrator، اطلاعات آنها را سرقت کردند.
Trezor نیز در تاریخ ۱۳ اوت اعلام کرد که مهاجمان پس از نفوذ به شرکت ارائهدهنده خدمات حملونقل و لجستیک این شرکت، یعنی ShipMonk، اطلاعات نزدیک به ۱۴ هزار مشتری را سرقت کردهاند. این شرکت روز جمعه هشدار داد که تعداد افراد تحت تأثیر این حادثه اکنون به ۸۱ هزار نفر افزایش یافته است.
اگرچه Trezor هنوز این حمله را به مهاجم یا گروه هکری مشخصی نسبت نداده است، BleepingComputer دریافته که ShipMonk ایمیلهای اخاذی از گروه باجگیر ShinyHunters دریافت کرده است. ShinyHunters همچنین در تاریخ ۱۱ اوت نام Metabase را به وبسایت افشای اطلاعات خود در دارکوب اضافه کرد.
فهرست شرکتهای تحت تأثیر این کارزار همچنین شامل Framework، تولیدکننده لپتاپ، و Tally، پلتفرم ساخت فرمهای آنلاین، میشود. هر دو شرکت نیز پس از در اختیار گرفتن نمونههای Metabase خود توسط مهاجمان، وقوع نقض امنیتی و افشای اطلاعات را تأیید کردهاند.
پیش از این نیز ShinyHunters با حملات و رخنههای اطلاعاتی علیه بیش از ۱۲ مشتری Snowflake، کمپینهای Salesloft Drift و Salesforce Aura که صدها مشتری Salesforce را هدف قرار داده بودند، مرتبط دانسته شده بود. این گروه همچنین پس از حملات سرقت اطلاعات علیه بیش از ۱۰۰ سازمان، که در آنها از یک آسیبپذیری Zero-Day در Oracle PeopleSoft سوءاستفاده شده بود، در این حملات نیز مورد توجه قرار گرفت.



