Mathspace แจ้งเหตุข้อมูลรั่วไหล กระทบนักเรียน บุคลากร และผู้ปกครองกว่า 1 ล้านราย - Thailand Computer Emergency Response Team (ThaiCERT)Mathspace报告称,一起数据泄露事件影响了超过100万名学生、教职工和家长。——泰国计算机应急响应小组(ThaiCERT)
494/69 (IT) ประจำวันพุธที่ 9 กันยายน 2569 Mathspace แพล

494/69 (IT) ประจำวันพุธที่ 9 กันยายน 2569
Mathspace แพลตฟอร์ม Online Maths Learning เปิดเผยเหตุข้อมูลรั่วไหล หลังผู้โจมตีสามารถเข้าถึงระบบ Internal Reporting ที่ใช้งานซอฟต์แวร์ Metabase แบบ Self-hosted และขโมยข้อมูลของนักเรียน บุคลากรโรงเรียน ผู้ปกครองหรือผู้ดูแล รวมถึงข้อมูลพนักงานของ Mathspace รวมมากกว่า 1 ล้านราย โดย Mathspace ก่อตั้งที่เมือง Sydney ประเทศออสเตรเลีย เมื่อปี 2553 และมีการใช้งานในโรงเรียนหลายพันแห่งในออสเตรเลีย นิวซีแลนด์ สหรัฐอเมริกา และสหราชอาณาจักร ทั้งนี้ บริษัทระบุว่าเหตุการณ์ดังกล่าวส่งผลกระทบเฉพาะบุคคลในออสเตรเลียและนิวซีแลนด์เท่านั้น
Mathspace ระบุว่ายืนยันเหตุข้อมูลรั่วไหลเมื่อวันที่ 3 กันยายน 2569 โดยผลการสอบสวนพบว่าผู้โจมตีใช้ประโยชน์จากช่องโหว่ในระบบ Metabase ที่บริษัทติดตั้งใช้งานเอง ทำให้สามารถได้รับสิทธิ์ Administrator บนระบบดังกล่าวโดยไม่ต้องใช้ Login ผู้โจมตีเข้าถึงระบบที่ถูก Compromise ตั้งแต่วันที่ 10 สิงหาคม 2569 และดาวน์โหลดข้อมูลจากฐานข้อมูลรายงานของ Mathspace ในออสเตรเลียเมื่อวันที่ 27 สิงหาคม 2569 โดยมีผู้ได้รับผลกระทบรวม 1,079,819 ราย ซึ่งประกอบด้วยนักเรียน บุคลากร และผู้ปกครองหรือผู้ดูแล
ข้อมูลที่ถูกเปิดเผยไม่ได้รวมถึง Academic Records, Learning Activities, Results, Assessment Records, Password Hash, Authentication Token, SSO Credential หรือ API Credential และไม่รวมข้อมูลที่เชื่อมโยงบัญชีผู้ใช้กับโรงเรียนโดยตรง อย่างไรก็ตาม Mathspace ระบุว่าในกรณีของโรงเรียนที่มี Email Domain ที่สามารถระบุตัวตนได้ อาจทำให้เชื่อมโยงบัญชีบางส่วนกับโรงเรียนได้ บริษัทเตือนว่าผู้ได้รับผลกระทบอาจถูกนำข้อมูลไปใช้ในการหลอกลวงหรือโจมตีเพิ่มเติม จึงควรเฝ้าระวังกิจกรรมผิดปกติที่เกี่ยวข้องกับบัญชี เช่น การเปลี่ยนแปลงรายละเอียดบัญชีหรือข้อความ Password Reset ทั้งนี้ เหตุการณ์นี้เกิดขึ้นท่ามกลางแคมเปญโจมตี Metabase Instance ของหลายบริษัททั่วโลก ซึ่งมีรายงานว่าเกี่ยวข้องกับการใช้ช่องโหว่ SQL Injection Zero-Day เพื่อยึดสิทธิ์ Administrator และขโมยข้อมูล โดยมีบริษัทอื่นที่ได้รับผลกระทบ เช่น Trezor, Framework และ Tally
แหล่งข่าว : https://www.bleepingcomputer.com/news/security/mathspace-discloses-data-breach-affecting-over-1-million-people/
494/69(IT)2026年9月9日,星期三。
在线数学学习平台Mathspace近日披露,其内部报告系统遭到入侵,攻击者利用该系统(采用自托管的元数据库软件)窃取了超过100万名学生、学校教职工、家长/监护人以及Mathspace员工的数据。Mathspace于2010年在澳大利亚悉尼成立,目前已被澳大利亚、新西兰、美国和英国的数千所学校使用。该公司表示,此次事件仅影响了澳大利亚和新西兰的用户。
Mathspace于2026年9月3日确认了数据泄露事件。调查显示,攻击者利用该公司专有元数据库系统中的漏洞,在未登录的情况下获得了管理员权限。攻击者于2026年8月10日访问了被入侵的系统,并于2026年8月27日从Mathspace的澳大利亚报告数据库中下载了数据。共有1,079,819人受到影响,其中包括学生、教职员工和家长/监护人。
此次披露的数据不包括学业记录、学习活动、成绩、评估记录、密码哈希值、身份验证令牌、单点登录 (SSO) 凭证或 API 凭证,也不包括与学校账户直接关联的信息。然而,Mathspace 指出,对于拥有可识别电子邮件域名的学校,可能可以将某些账户与学校关联起来。该公司警告称,受影响用户的数据可能被用于欺诈或其他攻击,因此应警惕任何异常的账户活动,例如账户详细信息的更改或密码重置消息。此次事件正值全球范围内针对多家公司元数据库实例发起攻击之际,据报道,攻击者利用零日 SQL 注入漏洞来获取管理员权限并窃取数据。其他受影响的公司包括 Trezor、Framework 和 Tally。
来源:https://www.bleepingcomputer.com/news/security/mathspace-discloses-data-breach-affecting-over-1-million-people/