Online wiskundeplatform Mathspace heeft de persoonlijke gegevens van meer dan één miljoen mensen gelekt. Criminelen konden de data via een kritiek Metabase-lek stelen, wat Mathspace niet had gepatcht. De gestolen gegevens bestaan uit namen, e-mailadressen en platform-gerelateerde gegevens van leerlingen, ouders, voogden en leraren. Mathspace is een platform waar mensen wiskunde kunnen leren.
De aanvallers konden de data stelen door middel van een kritieke kwetsbaarheid in Metabase. Dit is een datavisualisatie en business intelligence tool waarmee bedrijven hun gegevens kunnen koppelen en visualiseren, om zo rapporten te genereren en inzicht in bedrijfsprocessen te krijgen. Onlangs werd bekend dat de criminele groepering ShinyHunters een kwetsbaarheid in de software had gebruikt om bij bedrijven allerlei vertrouwelijke gegevens te stelen.
Metabase kwam op 6 augustus met beveiligingsupdates en een beveiligingsbulletin voor de misbruikte kwetsbaarheid. Het bulletin werd echter niet goed opgepikt door het 'vulnerability-notification' proces van Mathspace, waardoor de kwetsbaarheid ongepatcht bleef. Pas op 29 augustus werd de update na ander beveiligingsbulletin uitgerold. De aanvallers hadden echter al op 10 augustus op het platform ingebroken en op 27 augustus de data uit de Australische database gedownload. Het datalek raakt alleen gebruikers uit Australië en Nieuw-Zeeland, aldus de verklaring.
Mathspace zegt te onderzoeken waarom het eerste beveiligingsbulletin niet eerder is opgepikt. Daarnaast zijn er meldingen gedaan bij de Australische en Nieuw-Zeelandse privacytoezichthouders, alsmede andere overheidsinstanties, en wordt er voorlopig geen gebruik gemaakt van Metabase. Tevens is het platform begonnen met het waarschuwen van gedupeerden.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.