Утечка Mathspace затронула 1 079 819 человек: студентов, родителей, опекунов и сотрудников школ в Австралии и Новой Зеландии. Для IT-команд это не просто очередная история про украденные персональные данные, а неприятное напоминание: внутренние BI- и отчетные системы давно стали полноценной частью периметра безопасности.
О взломе сообщает BleepingComputer со ссылкой на заявление технического директора Mathspace Элвина Савоя. По его словам, 3 сентября 2026 года компания подтвердила, что неизвестные получили доступ к внутренней системе отчетности и скачали данные пользователей. Mathspace использует платформу Metabase в self-hosted-варианте, и именно уязвимость в этой установке дала атакующим административный доступ без легитимного входа.
Mathspace — онлайн-платформа для обучения математике, основанная в Сиднее в 2010 году. По данным самой компании за 2023 год, сервисом пользовались 3 432 школы в Австралии и еще 3 557 школ за ее пределами, включая Новую Зеландию, США и Великобританию. В этом инциденте, по заявлению Mathspace, пострадали только пользователи из Австралии и Новой Зеландии. Это важная оговорка: глобальная аудитория у сервиса шире, но украденный массив был связан с австралийской отчетной базой.
Хронология выглядит не особенно утешительно для защитников. Доступ к скомпрометированной системе атакующие получили 10 августа, данные скачали 27 августа, а сам факт кражи компания подтвердила 3 сентября. То есть между первичным проникновением и публичным подтверждением прошло больше трех недель. Для образовательной платформы, где среди пользователей много несовершеннолетних, это чувствительная пауза: фишинговые письма и атаки социальной инженерии не ждут юридически выверенных пресс-релизов.
По словам Mathspace, злоумышленники не получили пароли, хеши паролей, токены аутентификации, SSO-учетные данные, API-ключи, учебные результаты, оценки, записи об активности в обучении и академические данные. Это снижает прямой технический ущерб, но не отменяет проблему. В утечку попала персональная информация студентов, родителей или опекунов, школьного персонала и сотрудников самой Mathspace. Компания также признала, что хотя выгруженные записи не содержали прямой привязки аккаунтов к школам, такую связь в отдельных случаях можно восстановить по узнаваемым доменам электронной почты.
Именно здесь утечка Mathspace становится интересной для разработчиков и руководителей IT, а не только для юристов по персональным данным. Внутренние отчетные панели часто живут в серой зоне: к ним подключены продакшн-данные или почти продакшн-данные, доступ получают аналитики, саппорт и менеджеры, а обновления и hardening иногда идут по остаточному принципу. Пока система называется внутренней, бизнес склонен считать ее менее рискованной. Атакующим, разумеется, на это все равно: если Metabase видит базу, Metabase становится входом к базе.
Этот случай укладывается в более широкий тренд атак на Metabase-инстансы. Ранее BleepingComputer писал о кампании, где злоумышленники использовали критическую zero-day SQL injection уязвимость в Metabase, получали администраторский доступ и затем забирали данные из клиентских установок. Среди компаний, уже раскрывших похожие инциденты, упоминались производитель ноутбуков Framework и платформа для форм Tally. В ту же цепочку попал и кейс с Trezor: сначала речь шла почти о 14 тысячах клиентов, чьи данные утекли через взломанного логистического подрядчика ShipMonk, затем число затронутых выросло до 81 тысячи.
В источнике также фигурирует группировка ShinyHunters. По данным BleepingComputer, ShipMonk получала письма с вымогательством от этой группы, а Metabase появился на ее даркнет-сайте 11 августа. Прямой атрибуции атаки на Mathspace к ShinyHunters в заявлении компании нет, поэтому корректнее говорить о совпадении с кампанией против Metabase-инстансов, а не о доказанном авторстве. Для практиков разница важна: имя группировки помогает читать новости, но закрывать нужно не название банды, а конкретный путь доступа.
Mathspace предупредила пострадавших пользователей о риске дальнейших атак с использованием украденных данных. Рекомендации стандартные, но в этом случае не декоративные: следить за подозрительными изменениями в аккаунтах, сообщениями о сбросе пароля и письмами, которые имитируют школьные или сервисные уведомления. Для школьных IT-администраторов это повод отдельно предупредить персонал и родителей: фишинг с реальными именами, ролями и доменами выглядит убедительнее обычного мусора из спама.
Для бизнеса главный вывод прозаичен: BI-система с доступом к персональным данным должна обслуживаться как критичный компонент, а не как удобная внутренняя витрина. Нужны быстрые патчи, жесткое разграничение прав, аудит публичной доступности, журналирование, отдельные секреты, минимизация выгрузок и регулярная проверка того, какие данные вообще попадают в отчетность. Особенно если речь идет об EdTech, HRTech, медицине или финтехе, где один отчет может собрать больше чувствительной информации, чем основной пользовательский интерфейс.
Утечка Mathspace показывает, что атаки на инфраструктуру аналитики переходят из категории побочных рисков в нормальный рабочий сценарий злоумышленников. Чем больше компаний складывают операционные данные в удобные панели для менеджмента и поддержки, тем чаще вопрос безопасности будет звучать не как есть ли у нас защита продакшна, а как давно мы проверяли все, что умеет читать продакшн.