Mathspace, een online wiskundeprogramma voor studenten, heeft een datalek bekendgemaakt waarbij meer dan 1 miljoen personen zijn getroffen. De inbreuk werd vorige week ontdekt, ongeveer drie weken nadat hackers via een bekende kwetsbaarheid toegang kregen tot de zelfgehoste Metabase-omgeving van Mathspace. Het beveiligingslek, geregistreerd als CVE-2026-72898 met een CVSS-score van 10/10, betrof een SQL-injectie en werd op 6 augustus gepatcht nadat het al als zero-day werd misbruikt.
Kort na het uitbrengen van de patches claimde de beruchte afpersingsgroep ShinyHunters de hack op Metabase. Mathspace had de kritieke beveiligingsmelding van Metabase niet hoog genoeg opgepakt en voerde de update pas op 29 augustus door, ruim twee weken na de aanval. Uit onderzoek bleek dat er sinds 10 augustus 2026 ongeautoriseerde toegang was en dat op 27 augustus data uit de Australische rapportagedatabase was gedownload, zoals beschreven in het incidentbericht van Mathspace.
Daarnaast voltooide Mathspace niet de door Metabase aanbevolen controles op compromittering en ontdekte het de inbraak niet bij het toepassen van de update. Het platform onderzoekt waarom de advisering niet eerder werd opgevolgd en past de processen aan als onderdeel van de incidentrespons. Mathspace heeft de Metabase-omgeving offline gehaald, API-sleutels ingetrokken, databaseaccounts uitgeschakeld, wachtwoorden gewijzigd en logbestanden geëxporteerd voor nader onderzoek.
Het datalek betreft 1.079.819 studenten, docenten, medewerkers en ouders/verzorgers uit Australië en Nieuw-Zeeland. Gegevens zoals namen, gebruikers-ID’s, gebruikersnamen, e-mailadressen, verificatiestatus van e-mail, tijdzone, land, aanmeld- en laatste inlogdata zijn buitgemaakt. Volgens Mathspace zijn geen academische gegevens, leeractiviteiten, resultaten, wachtwoorden (hashes), authenticatietokens, SSO-gegevens of API-credentials gelekt. Ook zijn er geen koppelingen tussen gebruikersaccounts en scholen blootgesteld.
Mathspace waarschuwt dat de gestolen informatie kan worden gebruikt voor phishingaanvallen en adviseert betrokkenen om verdachte communicatie met verwijzingen naar het incident met grote voorzichtigheid te behandelen. Het incident is gemeld bij de relevante Australische autoriteiten en de mogelijk getroffen personen worden geïnformeerd.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *