Près de 1,08 million de personnes en Australie et en Nouvelle-Zélande ont été touchées par une fuite de données chez Mathspace.
La plateforme éducative a indiqué le 3 septembre qu’un attaquant avait accédé à son système interne de reporting et téléchargé des informations liées à des élèves, des parents ou tuteurs, des enseignants et des employés.
Un avertissement de sécurité critique concernant le logiciel exploité avait déjà été émis avant l’intrusion. La manière dont cette alerte a été traitée est devenue un élément clé de la fuite.
Une alerte de sécurité manquée a ouvert la fenêtre d’exploitation
Les attaquants sont entrés par une installation de Metabase auto-hébergée utilisée pour le reporting interne. Metabase avait averti ses clients le 6 août de l’existence d’une faille critique susceptible de permettre un accès non autorisé aux données connectées, selon son avis de sécurité.
Mathspace a ensuite reconnu que son processus de notification des vulnérabilités n’avait pas permis de faire remonter l’alerte. L’accès non autorisé a commencé quatre jours après l’avis, et des données ont été téléchargées avant la mise à jour du service, plus tard dans le mois.
L’installation de la mise à jour n’a pas immédiatement révélé la compromission antérieure. Les vérifications recommandées n’avaient pas été effectuées à ce moment-là, et un examen ultérieur des journaux historiques a confirmé l’intrusion.
Les anciens utilisateurs et les communautés scolaires restent concernés
Selon Mathspace, les données téléchargées comprenaient les noms, les adresses e-mail, les identifiants de compte et les types d’utilisateurs. Certains enregistrements contenaient également des informations sur le pays ou le fuseau horaire, ainsi que des dates liées à l’activité des comptes.
Les mots de passe et les éléments d’authentification tels que les jetons SSO ou les identifiants d’API n’ont pas été téléchargés. Les dossiers scolaires, l’activité d’apprentissage et les résultats des évaluations étaient également exclus.
Les anciens utilisateurs et les utilisateurs inactifs sont eux aussi concernés, car d’anciens enregistrements de comptes étaient toujours présents dans la base de données de reporting. Les associations avec les établissements scolaires n’ont pas été exportées directement.
Les écoles et les personnes concernées ont été informées, tout comme les autorités chargées de la protection de la vie privée et de la cybersécurité dans les deux pays. Mathspace a mis le système de reporting hors ligne et a entamé des opérations supplémentaires de réponse à l’incident et de rétablissement. Jusqu’à présent, l’entreprise affirme n’avoir trouvé aucun élément indiquant que les données volées ont été publiées, vendues ou utilisées à mauvais escient d’une quelconque autre manière.
Les utilisateurs concernés doivent vérifier les messages relatifs à la fuite par des moyens indépendants
Les étudiants, parents, enseignants et membres du personnel en Australie et en Nouvelle-Zélande doivent se méfier des tentatives d’usurpation d’identité ou de hameçonnage utilisant des informations de compte exposées ou des domaines d’adresses e-mail scolaires reconnaissables.
Les utilisateurs concernés et les administrateurs scolaires peuvent réduire ce risque en examinant avec une vigilance accrue les communications liées à la fuite.
- Accédez directement aux sites officiels. Ouvrez vous-même Mathspace ou le site de votre établissement plutôt que de suivre les liens contenus dans des notifications non sollicitées concernant la fuite ou des alertes de compte. Ne communiquez pas vos mots de passe ou vos codes de vérification simplement parce que l’expéditeur connaît des informations personnelles exactes.
- Les anciens utilisateurs doivent vérifier leur statut par les canaux officiels. Utilisez la page de Mathspace consacrée à la fuite ou les options de contact officielles. Si vous avez réutilisé un mot de passe ailleurs, le modifier reste une bonne pratique de sécurité, même si Mathspace affirme que les mots de passe n’ont pas été volés.
- Les écoles et les équipes informatiques devraient fournir aux familles un canal de vérification connu. Les établissements devraient préciser comment les communications légitimes liées à la fuite seront envoyées et renforcer les contrôles de sécurité des e-mails contre l’usurpation d’identité. Les équipes qui utilisent Metabase auto-hébergé devraient également confirmer que les versions sont corrigées et examiner l’activité historique afin de rechercher des signes de compromission antérieurs à l’application du correctif.
Les écoles et les utilisateurs concernés en Australie et en Nouvelle-Zélande doivent rester vigilants face aux tentatives d’hameçonnage ou d’usurpation d’identité exploitant des informations exactes issues des données volées.
Plus d’actualités sur la cybersécurité : la dernière mise à jour KEV de la CISA comprend sept vulnérabilités déjà exploitées activement, dont plusieurs touchent des infrastructures d’IA et du Web largement utilisées.





