Mathspace revela violación de datos que afecta a más de un millón de personas

La plataforma de aprendizaje de matemáticas en línea Mathspace reveló el fin de semana que atacantes robaron datos de más de un millón de estudiantes, personal y padres tras vulnerar su sistema interno de informes Metabase. Fundada en Sídney en 2010, Mathspace es utilizada por miles de escuelas en Australia, Nueva Zelanda, Estados Unidos y el Reino Unido (3.432 en Australia y 3.557 en el extranjero, según estadísticas reportadas por la empresa en 2023).

En una publicación de blog del sábado, el CTO de Mathspace, Alvin Savoy, dijo que atacantes desconocidos obtuvieron acceso a los sistemas de la empresa y robaron información personal perteneciente al personal escolar y estudiantes, así como a sus padres o tutores. 'El 3 de septiembre de 2026, confirmamos que partes no autorizadas habían accedido a un sistema de informes interno utilizado por Mathspace y descargado información sobre estudiantes, sus padres o tutores, y personal escolar. Los registros del personal de Mathspace también se vieron afectados', afirmó Savoy.

Savoy explicó que los atacantes explotaron una vulnerabilidad de seguridad en la instalación autogestionada de Metabase, el software utilizado para informes internos. La vulnerabilidad permitió a los atacantes obtener acceso de administrador al sistema sin un inicio de sesión legítimo. Aunque el robo de datos se confirmó el 3 de septiembre, los actores de amenazas accedieron a los sistemas comprometidos el 10 de agosto y descargaron datos de la base de datos de informes australiana de Mathspace el 27 de agosto.

Savoy señaló que solo estudiantes y personal escolar de Australia y Nueva Zelanda tuvieron sus datos robados. Aunque los atacantes no robaron credenciales, registros académicos o información, en algunos casos pudieron vincular algunas cuentas afectadas a sus escuelas. 'Un total de 1.079.819 personas se vieron afectadas, combinando estudiantes, personal y padres o tutores. Solo se vieron afectadas personas en Australia y Nueva Zelanda', agregó.

Aclaró que no se expusieron registros académicos, actividades de aprendizaje, resultados, registros de evaluación, contraseñas (hashes), tokens de autenticación, credenciales SSO o credenciales API. Los datos expuestos no incluían registros que vincularan cuentas de usuario con sus escuelas. Sin embargo, para escuelas con dominios de correo electrónico identificables, comprendió que esto podría ser posible.

Savoy también advirtió a estudiantes y personal escolar afectados que los atacantes podrían apuntarles utilizando los datos robados, y les recomendó estar atentos a actividad sospechosa relacionada con sus cuentas, como cambios en los detalles de la cuenta y mensajes de restablecimiento de contraseña.

Esta brecha se suma a una serie de incidentes que afectan instancias de Metabase de varias empresas a nivel mundial en el último mes. Como BleepingComputer informó anteriormente, los actores de amenazas explotaron una vulnerabilidad crítica de inyección SQL de día cero en Metabase para comprometer instancias de clientes y robar datos tras obtener acceso de administrador.

Trezor reveló el 13 de agosto que atacantes robaron datos de casi 14.000 clientes después de hackear su proveedor de envío y logística, ShipMonk. El viernes, advirtió que el número de personas afectadas ha aumentado a 81.000. Aunque Trezor aún no ha atribuido el ataque a un actor de amenazas específico, BleepingComputer ha sabido que ShipMonk ha recibido correos de extorsión de la banda de extorsión ShinyHunters, que también añadió Metabase a su sitio de filtraciones en la dark web el 11 de agosto.

La lista de empresas afectadas en esta campaña también incluye al fabricante de portátiles Framework y a la plataforma de formularios en línea Tally, que también han revelado violaciones de datos después de que sus instancias de Metabase fueran secuestradas. Anteriormente, ShinyHunters ha sido vinculado a brechas en más de una docena de clientes de Snowflake, campañas de Salesloft Drift y Salesforce Aura dirigidas a cientos de clientes de Salesforce, y más de 100 víctimas empresariales tras ataques de robo de datos que explotaron una vulnerabilidad de día cero en Oracle PeopleSoft.

article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *