オーストラリアとニュージーランドで、Mathspaceの情報漏えいにより約108万人が影響を受けた。
この教育プラットフォームは9月3日、攻撃者が社内のレポートシステムにアクセスし、生徒、保護者または後見人、教師、従業員に紐づく記録をダウンロードしたと明らかにした。
悪用されたソフトウェアに対する重大なセキュリティ警告は、侵入前にすでに発行されていた。この警告にどう対応したかが、情報漏えいの重要な争点となった。
見逃されたセキュリティ警告が侵入の機会を生んだ
攻撃者は、社内レポートに使われていた自社運用のMetabase環境から侵入した。Metabaseは8月6日、接続されたデータへの不正アクセスを許すおそれのある重大な脆弱性について顧客に警告していた。同社のセキュリティ勧告によると。
その後Mathspaceは認め、脆弱性通知のプロセスで警告を上位にエスカレーションできていなかったとした。不正アクセスは勧告の4日後に始まり、同月後半にサービスへパッチが適用される前にデータがダウンロードされた。
アップデートをインストールしても、以前の侵害がすぐに判明したわけではなかった。当時、推奨されていた確認は完了しておらず、その後、過去のログを調査したことで侵入が確認された。
元ユーザーと学校コミュニティーも影響対象に
Mathspaceによると、ダウンロードされたデータセットには氏名、メールアドレス、アカウントID、ユーザー種別が含まれていた。一部の記録には、国またはタイムゾーンの情報や、アカウント活動に関連する日付も含まれていた。
パスワードや、SSOトークン、API認証情報などの認証情報はダウンロードされなかった。学業記録、学習活動、評価結果も対象外だった。
過去のアカウント記録がレポートデータベースに残っていたため、元ユーザーや非アクティブユーザーも影響を受けている。学校との関連情報が直接エクスポートされたわけではない。
学校と影響を受けた個人には、両国のプライバシー当局およびサイバーセキュリティ当局と同様に通知が行われた。Mathspaceはレポートシステムをオフラインにし、追加のインシデント対応と復旧作業を開始した。現時点で、盗まれたデータが公開、販売、その他の不正利用をされた証拠は見つかっていないと同社は説明している。
影響を受けたユーザーは、情報漏えいに関するメッセージを独自に確認すべき
オーストラリアとニュージーランドの生徒、保護者、教師、職員は、流出したアカウント情報や見覚えのある学校のメールドメインを使ったなりすましやフィッシング攻撃に警戒する必要がある。
影響を受けたユーザーや学校の管理者は、情報漏えいに関する連絡を特に慎重に扱うことで、そのリスクを減らせる。
- 公式サイトに直接アクセスする。Mathspaceや学校のウェブサイトは自分で開き、予期しない情報漏えい通知やアカウント警告に記載されたリンクはたどらないこと。送信者が正確な個人情報を知っているからといって、パスワードや確認コードを決して提供してはならない。
- 元ユーザーは公式の窓口を通じて自分の状況を確認する。Mathspaceの情報漏えい専用ページや公式の問い合わせ窓口を利用すること。他のサービスでも同じパスワードを使い回していた場合は、Mathspaceによればパスワードは盗まれていないものの、変更しておくのがセキュリティー上の望ましい対応だ。
- 学校とITチームは、家庭に周知済みの確認窓口を案内する。各機関は、正規の情報漏えい関連の連絡がどのように届くかを明確にし、メールセキュリティー対策を強化してなりすましを防ぐ必要がある。自社運用のMetabaseを運用するチームも、修正版のバージョンを確認し、修正が適用される前に侵害の痕跡がなかったか過去のアクティビティーを調査すべきだ。
オーストラリアとニュージーランドの学校および影響を受けたユーザーは、盗まれた記録に含まれる正確な情報を使ったフィッシングやなりすましに、引き続き警戒する必要がある。
サイバーセキュリティー関連のニュース:CISAの最新KEVアップデートには、すでに攻撃に悪用されている7件の脆弱性が含まれており、そのうち複数は広く使われているAIおよびウェブインフラに影響を及ぼす。





