
Онлайн-платформа Mathspace сообщила об утечке данных, которая затронула 1 079 819 человек в Австралии и Новой Зеландии. Компания подтвердила, что злоумышленники получили доступ к внутренней системе отчётности и выгрузили сведения о студентах, их родителях или опекунах, школьных сотрудниках и работниках Mathspace.
В компании уточнили, что инцидент обнаружили 3 сентября 2026 года. К этому моменту Mathspace уже установила, что данные были загружены из австралийской базы отчётности 27 августа, а несанкционированный доступ мог начаться ещё 10 августа по австралийскому восточному стандартному времени.
По данным Mathspace, атакующие воспользовались уязвимостью в собственной self-hosted-версии Metabase, которую компания использует для внутренней отчётности. Эта уязвимость позволяла получить права администратора без обычного входа в систему. Metabase выпустила критическое предупреждение и исправленные версии 6 августа, но внутренний процесс оповещения о таких проблемах не выделил этот инцидент для немедленных действий.
Mathspace перечисляет в скомпрометированных данных user ID, имя пользователя, имя, фамилию, адрес электронной почты, страну, часовой пояс, тип пользователя, статус подтверждения почты, дату последней активности, дату последнего входа и дату регистрации. При этом не у каждого человека присутствовал весь набор полей.
Mathspace отмечает, что в утечке были не только имя и почта. Также пострадали записи, связанные со студентами, родителями или опекунами, преподавателями и сотрудниками компании. Учебные записи, результаты, данные об активности в обучении, оценочные данные, хэши паролей, токены аутентификации, SSO-учётные данные и API-ключи не утекли.
Отдельно Mathspace говорит, что в украденных данных не было записей, напрямую связывающих учётные записи пользователей со школами. Но для школ с узнаваемыми почтовыми доменами такая связка, по оценке компании, может быть возможна.
После подтверждения взлома 3 сентября Mathspace отключила скомпрометированную систему Metabase, отозвала все её API-ключи, деактивировала учётные записи доступа к базам в австралийской и американской средах Snowflake и сменила пароли для облачных SQL-баз Metabase. Приложение Metabase остаётся офлайн, а компания отдельно копировала его базу данных и выгружала журналы доступа для расследования.
Сообщения об инциденте Mathspace начала отправлять школьным контактам 4 сентября. Позже компания сообщила, что рассылка затронутым людям стартовала 6 сентября. Она также уточнила, что сначала информировала школы, чтобы те могли выстроить свои внутренние коммуникации, пока расследование ещё продолжалось.
Компания уведомила об инциденте Управление комиссара по информации Австралии, Австралийский центр кибербезопасности при ASD, офис комиссара по защите конфиденциальности Новой Зеландии, Национальный центр кибербезопасности Новой Зеландии, а также департаменты образования в австралийских штатах и территориях.
Mathspace предупреждает, что имена, адреса почты и детали аккаунтов могут сделать фишинговые сообщения убедительнее. Пользователям советуют проверять неожиданные письма самостоятельно, не открывать вложения и не переходить по незнакомым ссылкам, использовать уникальные пароли и обращать внимание на странные попытки сброса пароля или изменения данных учётной записи.
Школы могут запросить у Mathspace число затронутых учеников, сотрудников и родителей, а также сведения о пострадавших записях. Компания также говорит, что продолжает восстановительные работы и проверку условий, после которых систему можно будет вернуть в сервис.