Mathspaceでデータ侵害、100万人以上に影響

オンライン数学学習プラットフォームのMathspaceは週末、内部レポーティングシステムであるMetabaseへの侵入を受け、攻撃者が生徒・スタッフ・保護者100万人以上のデータを盗み出したことを公表しました。

2010年にシドニーで設立されたMathspaceは現在、オーストラリア、ニュージーランド、米国、英国の数千校で利用されています(同社が2023年に公表した統計によると、オーストラリア国内3,432校、海外3,557校)。

土曜日のブログ投稿で、Mathspaceの最高技術責任者(CTO)であるAlvin Savoy氏は、身元不明の攻撃者が同社のシステムに侵入し、学校スタッフや生徒、さらにはその保護者・後見人に関する個人情報を盗み出したと明らかにしました。

「2026年9月3日、Mathspaceが使用する内部レポーティングシステムに権限のない第三者がアクセスし、生徒とその保護者・後見人、および学校スタッフに関する情報をダウンロードしたことを確認しました。Mathspaceのスタッフ記録も影響を受けています」とSavoy氏は述べています

「攻撃者は、当社が内部レポーティングに使用しているソフトウェアであるMetabaseの自社ホスト環境に存在するセキュリティ脆弱性を悪用しました。この脆弱性により、攻撃者は正規のログインを行うことなく、当該システムの管理者権限を取得できてしまいました」

データ窃取が確認されたのは9月3日でしたが、脅威アクターが侵害されたシステムにアクセスしたのは8月10日で、Mathspaceのオーストラリア版レポーティングデータベースからデータをダウンロードしたのは8月27日でした。

Savoy氏は、今回の事案でデータが盗まれたのはオーストラリアとニュージーランドの生徒・学校スタッフのみだと指摘しています。攻撃者は認証情報や学業記録・情報までは盗んでいないものの、一部のケースでは、影響を受けたアカウントをその生徒が通う学校と紐付けることができた可能性があるとしています。

「影響を受けたのは、生徒・スタッフ・保護者や後見人を合わせて計1,079,819人です。影響が及んだのはオーストラリアとニュージーランドの居住者のみです」と同氏は付け加えています。

「学業記録、学習活動、成績、評価記録、パスワード(ハッシュ値)、認証トークン、SSO(シングルサインオン)の認証情報、APIの認証情報は流出していません。また、流出したデータには、ユーザーアカウントを在籍校に紐付ける記録は含まれていません。ただし、識別可能なメールドメインを使用している学校については、そうした紐付けが可能になる場合があると考えられます」

Savoy氏はさらに、影響を受けた生徒や学校スタッフに対し、攻撃者が盗んだデータを悪用して標的にしてくる可能性があると警告し、アカウント情報の変更やパスワードリセットの通知メールなど、アカウント関連の不審な動きに注意するよう呼びかけています。

ShinyHuntersが犯行を主張するMetabase侵害

今回の侵害は、この1カ月の間に世界中の複数の企業のMetabase環境で発生している一連の事案に新たに加わるものです。

BleepingComputerが以前報じた通り、脅威アクターはMetabaseの重大なSQLインジェクションのゼロデイ脆弱性を悪用して顧客環境に侵入し、管理者権限を取得したうえでデータを窃取していました。

Trezorは8月13日に公表した内容で、配送・物流を担うプロバイダーであるShipMonkがハッキングされたことにより、約14,000人の顧客データが盗まれたと明らかにしました。金曜日には、影響を受けた人数が81,000人に増加したと警告しています。

Trezorはこの攻撃を特定の脅威アクターやハッキンググループに帰属させるには至っていませんが、BleepingComputerが把握したところによると、ShipMonkはShinyHuntersという恐喝グループから脅迫メールを受け取っていました。ShinyHuntersはまた、8月11日にダークウェブのリークサイトにMetabaseを追加しています

今回の一連のキャンペーンで影響を受けた企業には、ノートPCメーカーのFrameworkや、オンラインフォーム作成プラットフォームのTallyも含まれており、両社ともMetabase環境の乗っ取りを受けたデータ侵害を公表しています。

ShinyHuntersはこれまでにも、Snowflakeの顧客12社以上Salesloft DriftSalesforce Auraを標的としたSalesforce顧客数百社を狙ったキャンペーン、さらにはOracle PeopleSoftのゼロデイ脆弱性を悪用したデータ窃取攻撃で企業被害者100社以上を出した侵害事案などに関与しているとされています。

翻訳元: https://www.bleepingcomputer.com/news/security/mathspace-discloses-data-breach-affecting-over-1-million-people/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。