نشت اطلاعات Mathspace؛ دادههای بیش از ۱ میلیون دانشآموز و والدین افشا شد
نشت اطلاعات Mathspace باعث افشای دادههای ۱٬۰۷۹٬۸۱۹ نفر در استرالیا و نیوزیلند شد؛ مهاجمان با سوءاستفاده از آسیبپذیری Metabase به سامانه داخلی دسترسی پیدا کردند.
شرکت آموزش ریاضی Mathspace اعلام کرد مهاجمان با سوءاستفاده از یک آسیبپذیری وصلهنشده در نسخه Self-hosted نرمافزار Metabase به سامانه گزارشدهی داخلی این شرکت نفوذ کرده و اطلاعات ۱٬۰۷۹٬۸۱۹ نفر از کاربران در استرالیا و نیوزیلند را دانلود کردهاند.
این حادثه در حالی رخ داده است که مهاجمان توانستهاند بدون استفاده از یک حساب کاربری معتبر، دسترسی مدیریتی به سامانه داخلی Mathspace به دست آورند. بررسیهای این شرکت نشان میدهد دسترسی غیرمجاز از ۱۰ اوت ۲۰۲۶ آغاز شده و اطلاعات پایگاه داده گزارشدهی استرالیا در ۲۷ اوت دانلود شده است.
مهاجمان چگونه به سامانه Mathspace نفوذ کردند؟
بر اساس اعلام Mathspace، نقطه ورود مهاجمان یک آسیبپذیری وصلهنشده در نصب داخلی Metabase بوده است.
Metabase یک ابزار هوش تجاری و تحلیل داده است که سازمانها از آن برای اتصال به پایگاههای داده، ایجاد گزارش و بررسی اطلاعات استفاده میکنند. این نرمافزار علاوه بر نسخه ابری، بهصورت Self-hosted نیز قابل استفاده است و در این حادثه، همین نصب داخلی در معرض سوءاستفاده قرار گرفته است.
آسیبپذیری مورد استفاده به مهاجمان اجازه داده است بدون داشتن اطلاعات ورود معتبر، به سطح دسترسی مدیریتی سامانه دست پیدا کنند. در نتیجه، مهاجمان توانستهاند به دادههای موجود در سیستم گزارشدهی دسترسی داشته باشند و بخشی از اطلاعات را استخراج کنند.
چه اطلاعاتی از کاربران Mathspace افشا شد؟
Mathspace اعلام کرده این حادثه در مجموع ۱٬۰۷۹٬۸۱۹ نفر را تحت تأثیر قرار داده است. تمام افراد تحت تأثیر در استرالیا و نیوزیلند قرار دارند.
اطلاعاتی که در معرض دسترسی مهاجمان قرار گرفته شامل موارد زیر است:
- نام و نام خانوادگی
- آدرس ایمیل
- نام کاربری
- کشور محل استفاده
- منطقه زمانی
- نوع کاربر
- وضعیت تأیید ایمیل
- تاریخ آخرین فعالیت
- تاریخ آخرین ورود به حساب
- تاریخ ایجاد حساب
- برخی شناسههای داخلی مرتبط با حسابهای دانشآموزان
Mathspace تأکید کرده است که سوابق تحصیلی، نتایج ارزیابیها و اطلاعات مربوط به عملکرد دانشآموزان در دادههای افشاشده قرار نداشتهاند.
همچنین این شرکت اعلام کرده اطلاعاتی که ارتباط مستقیم حساب کاربران با مدرسه آنها را نشان دهد، در دادههای سرقتشده وجود نداشته است؛ هرچند در مورد برخی مدارس، امکان شناسایی محل تحصیل کاربران از طریق دامنه ایمیل قابل تشخیص است.
رمز عبور و توکنهای ورود افشا نشدهاند
یکی از مهمترین نکات این حادثه این است که بر اساس بررسی Mathspace، رمزهای عبور کاربران و اطلاعات احراز هویت افشا نشدهاند.
این شرکت اعلام کرده موارد زیر در معرض دسترسی مهاجمان قرار نگرفتهاند:
- رمز عبور کاربران
- توکنهای Single Sign-On یا SSO
- سایر اطلاعات احراز هویت مشتریان
- توکنهای احراز هویت
- API Credentialها
به همین دلیل Mathspace اعلام کرده است که در حال حاضر کاربران نیازی به تغییر اجباری رمز عبور خود ندارند.
با این حال، افشای نام، نام کاربری و آدرس ایمیل میتواند خطر دیگری ایجاد کند: فیشینگ هدفمند.
مهاجمان میتوانند با استفاده از اطلاعات واقعی کاربران، پیامهایی ایجاد کنند که بسیار شبیه ارتباطات رسمی Mathspace یا مدارس به نظر برسند و از قربانی بخواهند روی یک لینک کلیک کند، رمز عبور خود را وارد کند یا کد تأیید را در اختیار مهاجم قرار دهد.
Mathspace: تاکنون نشانهای از انتشار دادهها پیدا نکردهایم
Mathspace اعلام کرده است که تا زمان انتشار اطلاعیه، شواهدی مبنی بر انتشار، فروش، توزیع یا سوءاستفاده از اطلاعات سرقتشده پیدا نکرده است.
با این حال، این موضوع به معنای بیخطر بودن دادههای افشاشده نیست. اطلاعاتی مانند نام، ایمیل و نام کاربری میتوانند در حملات مهندسی اجتماعی و فیشینگ مورد استفاده قرار گیرند؛ بهخصوص زمانی که مهاجم اطلاعات کافی برای شخصیسازی پیام خود در اختیار داشته باشد.
این شرکت به کاربران توصیه کرده است نسبت به پیامهای غیرمنتظره هوشیار باشند، رمز عبور یا کدهای تأیید را برای دیگران ارسال نکنند و برای هر حساب از یک رمز عبور منحصربهفرد استفاده کنند.
سامانه آسیبدیده از دسترس خارج شد
Mathspace اعلام کرده است که سامانه گزارشدهی داخلی تحت تأثیر حادثه از دسترس خارج شده و تحقیقات درباره این رخداد ادامه دارد.
این شرکت همچنین اعلام کرده کاربران میتوانند به استفاده معمول از Mathspace برای انجام درسها و تکالیف ادامه دهند؛ زیرا سامانهای که مورد نفوذ قرار گرفته، سامانه گزارشدهی داخلی بوده است.
بر اساس جدول زمانی منتشرشده از سوی شرکت، Mathspace در ۳ سپتامبر ۲۰۲۶ از دسترسی غیرمجاز به این سامانه مطلع شده است. بررسیها سپس نشان داد که دسترسی مهاجمان به سامانه به ۱۰ اوت بازمیگردد و در ۲۷ اوت اطلاعاتی از پایگاه داده گزارشدهی استرالیا دانلود شده است.
آسیبپذیری Metabase پیش از این هم هدف مهاجمان قرار گرفته بود
حادثه Mathspace یک نمونه منفرد از سوءاستفاده از آسیبپذیریهای Metabase نیست.
در ماه اوت ۲۰۲۶، شرکتهای دیگری از جمله Framework، Tally و Kilo Code نیز از حوادث امنیتی مشابه خبر داده بودند که در آنها مهاجمان از یک نقص امنیتی در نمونههای Metabase مورد استفاده این شرکتها برای دسترسی به دادهها سوءاستفاده کرده بودند.
این تکرار حوادث یک نکته مهم برای سازمانهایی دارد که از نرمافزارهای Open Source یا Self-hosted استفاده میکنند: نصب داخلی یک نرمافزار بهمعنای ایمن بودن آن نیست و وصلهکردن سریع آسیبپذیریها، محدودکردن دسترسی شبکه و نظارت بر حسابهای مدیریتی باید بخشی از فرآیند امنیتی سازمان باشد.
چرا این حادثه مهم است؟
حادثه Mathspace نشان میدهد مهاجم برای سرقت اطلاعات کاربران لزوماً نیازی به نفوذ مستقیم به سامانه اصلی مشتریان ندارد. یک سامانه داخلی گزارشدهی که به پایگاه داده متصل است نیز میتواند به نقطهای حساس برای مهاجمان تبدیل شود.
در این حادثه، اگرچه رمز عبور و اطلاعات احراز هویت کاربران افشا نشده است، حجم بالای دادههای شناساییکننده میتواند زمینه را برای حملات فیشینگ و مهندسی اجتماعی فراهم کند.
برای سازمانها نیز این رخداد یک هشدار جدی درباره امنیت ابزارهای تحلیلی و مدیریتی است؛ بهخصوص نرمافزارهایی که به پایگاههای داده حساس متصل هستند و در صورت دسترسی مهاجم، میتوانند حجم زیادی از اطلاعات را در اختیار او قرار دهند.