کد خبر: ۹۷۴

نشت اطلاعات Mathspace؛ داده‌های بیش از ۱ میلیون دانش‌آموز و والدین افشا شد

نشت اطلاعات Mathspace؛ داده‌های بیش از ۱ میلیون دانش‌آموز و والدین افشا شد. بهراد یوسفی

نشت اطلاعات Mathspace باعث افشای داده‌های ۱٬۰۷۹٬۸۱۹ نفر در استرالیا و نیوزیلند شد؛ مهاجمان با سوءاستفاده از آسیب‌پذیری Metabase به سامانه داخلی دسترسی پیدا کردند.

شرکت آموزش ریاضی Mathspace اعلام کرد مهاجمان با سوءاستفاده از یک آسیب‌پذیری وصله‌نشده در نسخه Self-hosted نرم‌افزار Metabase به سامانه گزارش‌دهی داخلی این شرکت نفوذ کرده و اطلاعات ۱٬۰۷۹٬۸۱۹ نفر از کاربران در استرالیا و نیوزیلند را دانلود کرده‌اند.

این حادثه در حالی رخ داده است که مهاجمان توانسته‌اند بدون استفاده از یک حساب کاربری معتبر، دسترسی مدیریتی به سامانه داخلی Mathspace به دست آورند. بررسی‌های این شرکت نشان می‌دهد دسترسی غیرمجاز از ۱۰ اوت ۲۰۲۶ آغاز شده و اطلاعات پایگاه داده گزارش‌دهی استرالیا در ۲۷ اوت دانلود شده است.


مهاجمان چگونه به سامانه Mathspace نفوذ کردند؟

بر اساس اعلام Mathspace، نقطه ورود مهاجمان یک آسیب‌پذیری وصله‌نشده در نصب داخلی Metabase بوده است.

Metabase یک ابزار هوش تجاری و تحلیل داده است که سازمان‌ها از آن برای اتصال به پایگاه‌های داده، ایجاد گزارش و بررسی اطلاعات استفاده می‌کنند. این نرم‌افزار علاوه بر نسخه ابری، به‌صورت Self-hosted نیز قابل استفاده است و در این حادثه، همین نصب داخلی در معرض سوءاستفاده قرار گرفته است.

آسیب‌پذیری مورد استفاده به مهاجمان اجازه داده است بدون داشتن اطلاعات ورود معتبر، به سطح دسترسی مدیریتی سامانه دست پیدا کنند. در نتیجه، مهاجمان توانسته‌اند به داده‌های موجود در سیستم گزارش‌دهی دسترسی داشته باشند و بخشی از اطلاعات را استخراج کنند.

چه اطلاعاتی از کاربران Mathspace افشا شد؟

Mathspace اعلام کرده این حادثه در مجموع ۱٬۰۷۹٬۸۱۹ نفر را تحت تأثیر قرار داده است. تمام افراد تحت تأثیر در استرالیا و نیوزیلند قرار دارند.

اطلاعاتی که در معرض دسترسی مهاجمان قرار گرفته شامل موارد زیر است:

  • نام و نام خانوادگی
  • آدرس ایمیل
  • نام کاربری
  • کشور محل استفاده
  • منطقه زمانی
  • نوع کاربر
  • وضعیت تأیید ایمیل
  • تاریخ آخرین فعالیت
  • تاریخ آخرین ورود به حساب
  • تاریخ ایجاد حساب
  • برخی شناسه‌های داخلی مرتبط با حساب‌های دانش‌آموزان

Mathspace تأکید کرده است که سوابق تحصیلی، نتایج ارزیابی‌ها و اطلاعات مربوط به عملکرد دانش‌آموزان در داده‌های افشاشده قرار نداشته‌اند.

همچنین این شرکت اعلام کرده اطلاعاتی که ارتباط مستقیم حساب کاربران با مدرسه آن‌ها را نشان دهد، در داده‌های سرقت‌شده وجود نداشته است؛ هرچند در مورد برخی مدارس، امکان شناسایی محل تحصیل کاربران از طریق دامنه ایمیل قابل تشخیص است.

رمز عبور و توکن‌های ورود افشا نشده‌اند

یکی از مهم‌ترین نکات این حادثه این است که بر اساس بررسی Mathspace، رمزهای عبور کاربران و اطلاعات احراز هویت افشا نشده‌اند.

این شرکت اعلام کرده موارد زیر در معرض دسترسی مهاجمان قرار نگرفته‌اند:

  • رمز عبور کاربران
  • توکن‌های Single Sign-On یا SSO
  • سایر اطلاعات احراز هویت مشتریان
  • توکن‌های احراز هویت
  • API Credentialها

به همین دلیل Mathspace اعلام کرده است که در حال حاضر کاربران نیازی به تغییر اجباری رمز عبور خود ندارند.

با این حال، افشای نام، نام کاربری و آدرس ایمیل می‌تواند خطر دیگری ایجاد کند: فیشینگ هدفمند.

مهاجمان می‌توانند با استفاده از اطلاعات واقعی کاربران، پیام‌هایی ایجاد کنند که بسیار شبیه ارتباطات رسمی Mathspace یا مدارس به نظر برسند و از قربانی بخواهند روی یک لینک کلیک کند، رمز عبور خود را وارد کند یا کد تأیید را در اختیار مهاجم قرار دهد.

Mathspace: تاکنون نشانه‌ای از انتشار داده‌ها پیدا نکرده‌ایم

Mathspace اعلام کرده است که تا زمان انتشار اطلاعیه، شواهدی مبنی بر انتشار، فروش، توزیع یا سوءاستفاده از اطلاعات سرقت‌شده پیدا نکرده است.

با این حال، این موضوع به معنای بی‌خطر بودن داده‌های افشاشده نیست. اطلاعاتی مانند نام، ایمیل و نام کاربری می‌توانند در حملات مهندسی اجتماعی و فیشینگ مورد استفاده قرار گیرند؛ به‌خصوص زمانی که مهاجم اطلاعات کافی برای شخصی‌سازی پیام خود در اختیار داشته باشد.

این شرکت به کاربران توصیه کرده است نسبت به پیام‌های غیرمنتظره هوشیار باشند، رمز عبور یا کدهای تأیید را برای دیگران ارسال نکنند و برای هر حساب از یک رمز عبور منحصربه‌فرد استفاده کنند.

سامانه آسیب‌دیده از دسترس خارج شد

Mathspace اعلام کرده است که سامانه گزارش‌دهی داخلی تحت تأثیر حادثه از دسترس خارج شده و تحقیقات درباره این رخداد ادامه دارد.

این شرکت همچنین اعلام کرده کاربران می‌توانند به استفاده معمول از Mathspace برای انجام درس‌ها و تکالیف ادامه دهند؛ زیرا سامانه‌ای که مورد نفوذ قرار گرفته، سامانه گزارش‌دهی داخلی بوده است.

بر اساس جدول زمانی منتشرشده از سوی شرکت، Mathspace در ۳ سپتامبر ۲۰۲۶ از دسترسی غیرمجاز به این سامانه مطلع شده است. بررسی‌ها سپس نشان داد که دسترسی مهاجمان به سامانه به ۱۰ اوت بازمی‌گردد و در ۲۷ اوت اطلاعاتی از پایگاه داده گزارش‌دهی استرالیا دانلود شده است.

آسیب‌پذیری Metabase پیش از این هم هدف مهاجمان قرار گرفته بود

حادثه Mathspace یک نمونه منفرد از سوءاستفاده از آسیب‌پذیری‌های Metabase نیست.

در ماه اوت ۲۰۲۶، شرکت‌های دیگری از جمله Framework، Tally و Kilo Code نیز از حوادث امنیتی مشابه خبر داده بودند که در آن‌ها مهاجمان از یک نقص امنیتی در نمونه‌های Metabase مورد استفاده این شرکت‌ها برای دسترسی به داده‌ها سوءاستفاده کرده بودند.

این تکرار حوادث یک نکته مهم برای سازمان‌هایی دارد که از نرم‌افزارهای Open Source یا Self-hosted استفاده می‌کنند: نصب داخلی یک نرم‌افزار به‌معنای ایمن بودن آن نیست و وصله‌کردن سریع آسیب‌پذیری‌ها، محدودکردن دسترسی شبکه و نظارت بر حساب‌های مدیریتی باید بخشی از فرآیند امنیتی سازمان باشد.

چرا این حادثه مهم است؟

حادثه Mathspace نشان می‌دهد مهاجم برای سرقت اطلاعات کاربران لزوماً نیازی به نفوذ مستقیم به سامانه اصلی مشتریان ندارد. یک سامانه داخلی گزارش‌دهی که به پایگاه داده متصل است نیز می‌تواند به نقطه‌ای حساس برای مهاجمان تبدیل شود.

در این حادثه، اگرچه رمز عبور و اطلاعات احراز هویت کاربران افشا نشده است، حجم بالای داده‌های شناسایی‌کننده می‌تواند زمینه را برای حملات فیشینگ و مهندسی اجتماعی فراهم کند.

برای سازمان‌ها نیز این رخداد یک هشدار جدی درباره امنیت ابزارهای تحلیلی و مدیریتی است؛ به‌خصوص نرم‌افزارهایی که به پایگاه‌های داده حساس متصل هستند و در صورت دسترسی مهاجم، می‌توانند حجم زیادی از اطلاعات را در اختیار او قرار دهند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث