Περισσότεροι από ένα εκατομμύριο άνθρωποι, ανάμεσά τους μαθητές, προσωπικό σχολείων και γονείς στην Αυστραλία και τη Νέα Ζηλανδία, επηρεάστηκαν από παραβίαση δεδομένων στη Mathspace.
Ο πάροχος εκπαιδευτικών υπηρεσιών ανέφερε ότι «μη εξουσιοδοτημένα μέρη απέκτησαν πρόσβαση σε ένα εσωτερικό σύστημα αναφορών» και ότι στα εκτεθειμένα δεδομένα περιλαμβάνονταν ονόματα και διευθύνσεις email. Το παραβιασμένο σύστημα έχει τεθεί εκτός λειτουργίας και τα επηρεαζόμενα άτομα ενημερώνονται.
Σε ανάρτησή της, η εταιρεία σημείωσε ότι «μη εξουσιοδοτημένα μέρη απέκτησαν πρόσβαση σε ένα εσωτερικό σύστημα αναφορών που χρησιμοποιεί η Mathspace», διευκρινίζοντας πως η πρόσβαση έγινε μεταξύ 10 Αυγούστου και 27 Αυγούστου, σε περίοδο που δεν είχε εγκατασταθεί ένα κρίσιμο security patch. Σύμφωνα με τη Mathspace, «οι επιτιθέμενοι εκμεταλλεύτηκαν ένα κενό ασφαλείας» στην αυτο-φιλοξενούμενη εγκατάσταση λογισμικού της.
«Λυπούμαστε ειλικρινά για ό,τι συνέβη και λαμβάνουμε μέτρα ώστε να αποτρέψουμε παρόμοιες παραβιάσεις στο μέλλον», ανέφερε η εταιρεία. «Η προστασία των πληροφοριών που μας εμπιστεύονται μαθητές, οικογένειες και σχολεία είναι δική μας ευθύνη.»
Η Mathspace επιβεβαίωσε ότι συνολικά 1,079,819 άνθρωποι επηρεάστηκαν σε Αυστραλία και Νέα Ζηλανδία. Οι δράστες εξήγαγαν δεδομένα όπως user IDs, ονόματα χρήστη, μικρά ονόματα, επώνυμα, διευθύνσεις email, χώρες, ζώνες ώρας, τύπους χρήστη, κατάσταση επαλήθευσης email, ημερομηνία τελευταίας δραστηριότητας, ημερομηνία τελευταίας σύνδεσης και ημερομηνία εγγραφής. Ωστόσο, η εταιρεία διευκρίνισε ότι δεν αφορούσαν όλα τα παραπάνω πεδία κάθε χρήστη.
Η Mathspace ξεκαθάρισε ότι δεν εκτέθηκαν ακαδημαϊκά αρχεία, μαθησιακές δραστηριότητες, αποτελέσματα, αρχεία αξιολόγησης, κωδικοί πρόσβασης (hashes), διακριτικά αυθεντικοποίησης, διαπιστευτήρια SSO ή διαπιστευτήρια API. «Τα εκτεθειμένα δεδομένα δεν περιλάμβαναν εγγραφές που να συνδέουν λογαριασμούς χρηστών με τα σχολεία τους», ανέφερε η ανάρτηση.
Η εταιρεία προέτρεψε τους χρήστες να παρακολουθούν για ασυνήθιστη δραστηριότητα στους λογαριασμούς τους και, σε περίπτωση ύποπτων μηνυμάτων ή ενεργειών, να επικοινωνούν στο data-breach-response@mathspace.co.
Το παραβιασμένο σύστημα αναφορών έχει τεθεί εκτός λειτουργίας. Η Mathspace ανέφερε ότι έχει επικοινωνήσει με σχολεία, αρχές κυβερνοασφάλειας και εκπαιδευτικά τμήματα και βρίσκεται σε διαδικασία ενημέρωσης των επηρεαζόμενων ατόμων. Η εταιρεία δήλωσε πως δεν γνωρίζει ακόμη ποιος ευθύνεται για την παραβίαση και ότι «δεν υπάρχουν μέχρι στιγμής ενδείξεις» πως τα κλεμμένα δεδομένα έχουν δημοσιοποιηθεί, κοινοποιηθεί ή πουληθεί.
Ο Steve Hunter, διευθυντής μηχανικής, APAC, στην εταιρεία κυβερνοασφάλειας και AI Arctic Wolf, σημείωσε ότι το περιστατικό στη Mathspace αναδεικνύει πόσο δύσκολο είναι για τους οργανισμούς να διαχειρίζονται ταχύτατα τα κενά ασφαλείας λογισμικού. «Αντί να παίζουν ‘Whack-a-Mole’ κάθε φορά που εμφανίζεται μια νέα ευπάθεια, οι οργανισμοί πρέπει να υιοθετήσουν μια περισσότερο βασισμένη στον κίνδυνο προσέγγιση», είπε. «Προτεραιότητα θα πρέπει να είναι να ξέρεις ποια συστήματα και ποιο λογισμικό διαθέτεις, να κατανοείς πού βρίσκονται οι μεγαλύτεροι κίνδυνοι και να έχεις μια ξεκάθαρη διαδικασία για δράση όταν υπάρχει κρίσιμη προειδοποίηση ασφαλείας.»
Το παρόν κείμενο δημιουργήθηκε με τη χρήση τεχνητής νοημοσύνης.