BookinglyTech News
Ciberseguridad

Mathspace sufre una brecha de datos que afecta a más de un millón de personas

La plataforma educativa Mathspace confirma que atacantes robaron datos de estudiantes, personal y padres a través de una vulnerabilidad en su instalación de Metabase.

2 min de lecturaBleepingComputer0 vistas

Mathspace, la plataforma australiana de aprendizaje de matemáticas, ha confirmado que una brecha de seguridad ha expuesto los datos de más de un millón de estudiantes, personal y padres o tutores. El incidente se originó en una vulnerabilidad explotada en su instalación autogestionada de Metabase, la herramienta de informes internos que utilizan.

Según explicó el CTO, Alvin Savoy, en un comunicado en el blog de la empresa, los atacantes accedieron al sistema el 10 de agosto y descargaron datos de la base de datos australiana de informes el 27 de agosto. Mathspace detectó el acceso no autorizado el 3 de septiembre. El número total de afectados asciende a 1.079.819 personas, todas ellas de Australia y Nueva Zelanda; no se han visto comprometidos datos de estudiantes de otros países.

Savoy subrayó que no se robaron credenciales, contraseñas, tokens de autenticación ni credenciales de API. Tampoco se expusieron registros académicos ni resultados de aprendizaje. Sin embargo, los atacantes pudieron haber relacionado cuentas con sus centros educativos en algunos casos, especialmente si el dominio de correo electrónico era identificable.

Una vulnerabilidad conocida en Metabase

La brecha se suma a una serie de incidentes recientes que han afectado a otras empresas por vulnerabilidades en instancias de Metabase. A finales del verano, un atacante explotó una vulnerabilidad crítica de inyección SQL de día cero en Metabase para obtener acceso como administrador y robar datos. Aunque Mathspace no ha atribuido el ataque a un grupo concreto, el patrón coincide con la campaña que se ha atribuido a ShinyHunters, que ya ha reclamado otras víctimas como Framework o Tally.

Qué deben hacer los afectados

La empresa recomienda a los estudiantes y al personal afectados que vigilen cualquier actividad sospechosa en sus cuentas, como cambios de contraseña o mensajes de restablecimiento inesperados. Dado que no se han comprometido credenciales, el riesgo principal es el uso de los datos personales filtrados para campañas de phishing dirigidas.

Este incidente recuerda que las herramientas de análisis internas, aunque no estén expuestas directamente a Internet, pueden convertirse en un vector de ataque si no se aplican parches de seguridad con diligencia. La lista de vulnerabilidades de Metabase explotadas en los últimos meses debería llevar a cualquier equipo que la utilice a revisar su configuración y su exposición.