Fast 1,08 Millionen Menschen in Australien und Neuseeland sind von einer Datenpanne bei Mathspace betroffen.
Die Bildungsplattform teilte am 3. September mit, dass ein Angreifer auf ihr internes Berichtssystem zugegriffen und Datensätze heruntergeladen habe, die mit Schülern, Eltern oder Erziehungsberechtigten, Lehrkräften und Beschäftigten verknüpft waren.
Eine kritische Sicherheitswarnung für die ausgenutzte Software war bereits vor dem Eindringen herausgegeben worden. Wie mit der Warnung umgegangen wurde, wurde zu einem zentralen Aspekt der Datenpanne.
Eine übersehene Sicherheitswarnung öffnete das Zeitfenster für den Angriff
Die Angreifer drangen über eine selbst gehostete Metabase-Installation ein, die für interne Berichte verwendet wurde. Metabase hatte Kunden am 6. August vor einer kritischen Schwachstelle gewarnt, die laut seiner Sicherheitswarnung den unbefugten Zugriff auf verbundene Daten ermöglichen konnte.
Mathspace räumte später ein, dass sein Verfahren zur Benachrichtigung über Schwachstellen die Warnung nicht weiter eskaliert hatte. Der unbefugte Zugriff begann vier Tage nach der Warnung, und Daten wurden heruntergeladen, bevor der Dienst später im Monat gepatcht wurde.
Die Installation des Updates machte den früheren Angriff nicht sofort sichtbar. Die empfohlenen Prüfungen wurden zu diesem Zeitpunkt nicht abgeschlossen, und eine spätere Überprüfung historischer Protokolle bestätigte das Eindringen.
Ehemalige Nutzer und Schulgemeinschaften weiterhin betroffen
Mathspace zufolge umfasste der heruntergeladene Datensatz Namen, E-Mail-Adressen, Konto-IDs und Nutzertypen. Einige Datensätze enthielten außerdem Angaben zum Land oder zur Zeitzone sowie mit der Kontoaktivität verknüpfte Daten.
Passwörter und Authentifizierungsdaten wie SSO-Token oder API-Zugangsdaten wurden nicht heruntergeladen. Auch akademische Unterlagen, Lernaktivitäten und Prüfungsergebnisse waren nicht betroffen.
Ehemalige und inaktive Nutzer sind weiterhin betroffen, weil ältere Kontodaten in der Berichtsdatenbank verblieben waren. Verknüpfungen zu Schulen wurden nicht direkt exportiert.
Schulen und betroffene Personen wurden ebenso benachrichtigt wie Datenschutz- und Cybersicherheitsbehörden in beiden Ländern. Mathspace nahm das Berichtssystem offline und begann mit zusätzlichen Maßnahmen zur Reaktion auf den Vorfall und Wiederherstellungsarbeiten. Nach Angaben des Unternehmens gibt es bislang keine Hinweise darauf, dass die gestohlenen Daten veröffentlicht, verkauft oder anderweitig missbraucht wurden.
Betroffene Nutzer sollten Nachrichten zur Datenpanne unabhängig überprüfen
Schüler, Eltern, Lehrkräfte und Beschäftigte in Australien und Neuseeland sollten auf Identitätsmissbrauch oder Phishing-Versuche achten, bei denen offengelegte Kontodaten oder erkennbare Schul-E-Mail-Domains verwendet werden.
Betroffene Nutzer und Schuladministratoren können dieses Risiko verringern, indem sie Mitteilungen zur Datenpanne besonders kritisch prüfen.
- Rufen Sie offizielle Websites direkt auf. Öffnen Sie Mathspace oder die Website der Schule selbst, anstatt Links in unaufgefordert zugesandten Hinweisen zur Datenpanne oder Konto-Warnungen zu folgen. Geben Sie keine Passwörter oder Verifizierungscodes preis, nur weil ein Absender genaue persönliche Daten kennt.
- Ehemalige Nutzer sollten ihren Status über offizielle Kanäle überprüfen. Nutzen Sie die Seite von Mathspace zur Datenpanne oder die offiziellen Kontaktmöglichkeiten. Wenn Sie ein Passwort an anderer Stelle wiederverwendet haben, ist es trotz der Aussage von Mathspace, dass keine Passwörter gestohlen wurden, weiterhin eine gute Sicherheitspraxis, es zu ändern.
- Schulen und IT-Teams sollten Familien einen bekannten Verifizierungskanal bereitstellen. Institutionen sollten klarstellen, wie legitime Mitteilungen zur Datenpanne zugestellt werden, und E-Mail-Sicherheitskontrollen gegen Identitätsmissbrauch verstärken. Teams, die selbst gehostete Metabase-Instanzen betreiben, sollten außerdem bestätigen, dass gepatchte Versionen eingesetzt werden, und historische Aktivitäten auf Hinweise auf eine Kompromittierung vor der Fehlerbehebung untersuchen.
Schulen und betroffene Nutzer in Australien und Neuseeland sollten weiterhin auf Phishing- oder Identitätsmissbrauchsversuche achten, bei denen genaue Angaben aus den gestohlenen Datensätzen verwendet werden.
Weitere Nachrichten zur Cybersicherheit: CISAs jüngstes KEV-Update umfasst sieben Schwachstellen, die bereits aktiv angegriffen werden, darunter mehrere, die weit verbreitete KI- und Web-Infrastrukturen betreffen.





