Крупная утечка данных в Mathspace
Более миллиона человек в Австралии и Новой Зеландии пострадали в результате крупной утечки данных после взлома внутренней системы платформы Mathspace, используемой школами для обучения математике, назначения заданий и отслеживания прогресса учащихся. Компания Mathspace сообщила, что неавторизованные лица получили доступ к внутренней системе отчетности в период, когда на системе не был установлен необходимый пакет исправлений безопасности.
В результате компрометации пострадали 1 079 819 пользователей — студентов, родителей, опекунов и преподавателей. По данным технического директора компании Элвина Савоя, среди похищенных данных находились имена, имена пользователей, адреса электронной почты и иная информация аккаунтов, однако не у всех затронутых лиц оказались раскрыты все перечисленные типы данных.
В перечень потенциально скомпрометированной информации вошли: идентификатор пользователя, имя пользователя, имя, фамилия, адрес электронной почты, страна, часовой пояс, тип пользователя, статус подтверждения электронной почты, дата последней активности, дата последнего входа и дата регистрации. Mathspace подчеркнула, что более чувствительные данные не были затронуты: не было получено доступа к учебным записям, данным о выполнении заданий, результатам, оценочным записям, хэшам паролей, токенам аутентификации, учетным данным единого входа или API-ключам.
По словам Савоя, «экспонированные данные не включали записи, связывающие аккаунты пользователей с их школами», хотя компания признаёт, что для школ с идентифицируемыми доменами электронной почты такая связь потенциально может быть восстановлена. Mathspace заявила, что пока не знает, кто стоит за атакой, и у неё «пока нет доказательств» того, что похищенные данные были опубликованы, переданы третьим лицам или проданы.
Компания предупредила о том, что даже ограниченный набор персональных сведений может представлять серьёзный риск: имена, адреса электронной почты и данные аккаунтов облегчают попытки выдачи себя за другого и могут использоваться для рассылки фишинговых сообщений, выглядящих так, будто они отправлены от имени Mathspace, школы или других знакомых организаций. Пострадавших призвали быть осторожными при получении неожиданных писем и сообщений, особенно тех, которые запрашивают пароли, данные для входа или коды подтверждения.
Mathspace рекомендовала связываться с организациями только по официальным контактам, указанным на их сайтах, следить за необычной активностью аккаунта и обращать внимание на неожиданные письма о сбросе пароля или изменения в данных учётной записи. Компания также настоятельно посоветовала тем, кто использовал пароль Mathspace повторно на других сервисах, немедленно сменить этот пароль и установить уникальный для каждого сервиса.
Mathspace уведомила пострадавшие школы, кибербезопасные органы и департаменты образования в Австралии и Новой Зеландии и приступила к контакту с затронутыми пользователями. Внутренняя служба отчетности, затронутая в результате инцидента, была отключена. «Нам искренне жаль, что это произошло, и мы предпринимаем шаги, чтобы предотвратить подобные утечки в будущем», — заявил Элвин Савой, добавив, что защищать информацию, доверенную компанией студентами, семьями и школами, — их обязанность.
Директор по инженерии в региональной группе APAC компании Arctic Wolf Стив Хантер отметил, что инцидент вокруг Mathspace подчёркивает, насколько сложно организациям постоянно отслеживать уязвимости в программном обеспечении. По его словам, вместо постоянной «игры в Whack-a-Mole» с новыми уязвимостями, организациям нужен более основанный на оценке рисков подход: важно знать, какие системы и программное обеспечение используются, понимать, где находятся наибольшие риски, и иметь чёткий процесс действий при поступлении критического предупреждения о безопасности. Хантер подчеркнул, что это особенно важно в секторе образования, где провайдеры и учебные заведения могут хранить большие объёмы информации о студентах, родителях, преподавателях и персонале.
