نشتی داده در Mathspace و تأثیر آن بر کاربران
بیش از یک میلیون دانشآموز، والدین یا سرپرستان و معلمان در استرالیا¹ و نیوزیلند² تحت تأثیر حمله سایبری به ارائهدهنده آموزش آنلاین ریاضی متاسپیس³ قرار گرفتهاند.
متاسپیس³ اعلام کرد که «افراد غیرمجاز» بین ۱۰ آگوست⁴ تا ۲۷ آگوست⁴ به یک سامانه گزارشدهی داخلی دسترسی پیدا کردهاند. طبق بیانیه مدیر ارشد فنی شرکت، آلوین ساووی⁵، این رخداد پس از آن اتفاق افتاده که یک وصله امنیتی نصب نشده بود.
چه اطلاعاتی در معرض دسترسی قرار گرفته است؟
به گفته متاسپیس³، دادههای بهخطرافتاده ممکن است شامل موارد زیر باشد:
• شناسه کاربری و نام کاربری
• نام و نام خانوادگی
• آدرس ایمیل
• کشور و منطقه زمانی
• نوع کاربر
• وضعیت تأیید ایمیل
• تاریخ آخرین فعالیت و آخرین ورود
• تاریخ ایجاد حساب
این شرکت گفت همه افراد، همه این فیلدها را بهصورت یکسان در معرض افشا نداشتهاند. همچنین تأکید کرد اطلاعات برداشتهشده شامل سوابق تحصیلی، فعالیتهای یادگیری، نتایج، سوابق ارزیابی، گذرواژهها، توکنهای احراز هویت، اطلاعات ورود یکپارچه (SSO)، یا اعتبارنامههای API نبوده است.
متاسپیس³ همچنین گفت دادهها شامل رکوردهایی که حسابهای کاربری را بهطور مستقیم به مدارس خاص وصل کنند نبوده است. با این حال، این شرکت پذیرفت در مواردی که کاربران از ایمیلهای مرتبط با دامنه یک مدرسه استفاده کرده باشند، ممکن است شناسایی مدرسه بهصورت غیرمستقیم امکانپذیر باشد.
بیش از ۱.۰۷ میلیون نفر تحت تأثیر
متاسپیس³ اعلام کرد در مجموع ۱,۰۷۹,۸۱۹ نفر در استرالیا¹ و نیوزیلند² از این حادثه تأثیر گرفتهاند. شرکت گفته است مدارس آسیبدیده، نهادهای مرتبط با امنیت سایبری و وزارتخانهها/ادارات آموزش در هر دو کشور را مطلع کرده و همزمان در حال تلاش برای تماس با افرادی است که ممکن است اطلاعاتشان درگیر شده باشد.
هویت مهاجمان هنوز مشخص نیست. متاسپیس³ اعلام کرده در بررسیهایش شواهدی مبنی بر انتشار، توزیع یا فروش دادههای سرقتشده پیدا نکرده است.
این شرکت سرویس گزارشدهیِ آسیبدیده را از دسترس خارج کرده و گفته اقداماتی را برای کاهش احتمال تکرار رخدادهای مشابه در حال اجرا دارد.
کاربران چه کارهایی انجام دهند؟
افرادی که فکر میکنند ممکن است تحت تأثیر قرار گرفته باشند، میتوانند از طریق کانالهای پشتیبانی متاسپیس³ یا با ایمیل [email protected] پیگیری کنند که آیا اطلاعاتشان در این رخداد دخیل بوده است یا خیر.
با وجود اینکه شرکت اعلام کرده گذرواژهها و اطلاعات احراز هویت افشا نشده، به کاربران توصیه شده نسبت به ایمیلها یا پیامهای مشکوک هوشیار باشند. افراد سودجو ممکن است از نامها، ایمیلها و اطلاعات مرتبط با اتصال یک فرد به یک ارائهدهنده آموزشی برای ساخت پیامهای فیشینگ قانعکننده استفاده کنند.
کاربران بهتر است روی لینکهای غیرمنتظره کلیک نکنند، پیوستهای ناخواسته را باز نکنند و در پاسخ به پیامهایی که ادعا میکنند از طرف متاسپیس³، یک مدرسه یا اداره آموزش هستند، گذرواژه یا اطلاعات حساس دیگر را ارائه ندهند.
این رخداد نشان میدهد اگر در پلتفرمهای آموزشی نفوذی رخ دهد، ممکن است اطلاعات تعداد زیادی از دانشآموزان، خانوادهها و کارکنان آموزشی بهصورت همزمان درگیر شود.
پانوشت نامها (اصل انگلیسی):
¹ Australia
² New Zealand
³ Mathspace
⁴ August
⁵ Alvin Savoy
Source: nine.com.au, blog.mathspace.co, pinsentmasons.com, ppc.land, breachsense.com, cloudsecurityalliance.org, iitr.de, holdingredlich.com, aap.com.au, techshotsapp.com, microwire.info, cyberverso.net, benzinga.com, immuniweb.com, dmarcreport.com, x.com