Mathspace se fait pirater : un million d'élèves et parents exposés
La plateforme éducative en ligne Mathspace a annoncé ce week-end avoir subi une intrusion ayant conduit au vol de données personnelles concernant plus d'un million de personnes. L'attaque a ciblé un outil interne de reporting utilisé par l'entreprise.
Fondée à Sydney en 2010, Mathspace est aujourd'hui déployée dans des milliers d'établissements scolaires en Australie, en Nouvelle-Zélande, aux États-Unis et au Royaume-Uni. Selon les chiffres communiqués par la société en 2023, plus de 6 900 écoles y recourent au total.
Une faille dans Metabase exploitée pendant plusieurs semaines
Selon le directeur technique de Mathspace, Alvin Savoy, les attaquants ont profité d'une vulnérabilité présente dans l'installation auto-hébergée de Metabase, un logiciel utilisé en interne pour générer des rapports. Cette faille leur a permis d'obtenir un accès administrateur sans disposer d'identifiants légitimes.

La chronologie de l'incident montre que les intrus ont pénétré les systèmes dès le 10 août. Le téléchargement des données a eu lieu le 27 août, et la compromission n'a été confirmée par Mathspace que le 3 septembre. Un délai de plusieurs semaines s'est donc écoulé entre l'intrusion initiale et la détection.
Plus d'un million de personnes concernées, sans données académiques
Au total, 1 079 819 personnes sont affectées : élèves, membres du personnel scolaire, parents et tuteurs. Seules les personnes rattachées à des établissements en Australie et en Nouvelle-Zélande sont concernées par ce vol de données.
Les informations dérobées n'incluent pas de mots de passe, de résultats scolaires, de dossiers d'évaluation, ni d'identifiants d'authentification. En revanche, pour les établissements disposant de noms de domaine facilement identifiables, les attaquants pourraient potentiellement relier certains comptes à leur école d'appartenance. Alvin Savoy a conseillé aux personnes concernées de surveiller toute activité suspecte, notamment les tentatives de réinitialisation de mot de passe.
Metabase, cible d'une campagne plus large
La compromission de Mathspace s'inscrit dans une série d'attaques visant des instances Metabase à travers le monde. Une vulnérabilité critique de type injection SQL, qualifiée de zero-day, a permis à des acteurs malveillants d'obtenir des accès administrateur sur plusieurs systèmes d'entreprises distinctes.

Le groupe ShinyHunters est suspecté d'être à l'origine de plusieurs de ces incidents. Ce collectif a notamment ajouté Metabase à son site de fuite sur le dark web le 11 août. Parmi les autres sociétés touchées dans cette campagne figurent le fabricant d'ordinateurs portables Framework et la plateforme de création de formulaires Tally, qui ont toutes deux signalé des violations de données liées à leurs instances Metabase.
Un signal d'alerte pour les outils internes de reporting
Cette affaire met en lumière les risques associés aux logiciels auto-hébergés lorsque les correctifs de sécurité ne sont pas appliqués rapidement. Les outils de business intelligence et de reporting, souvent perçus comme secondaires, peuvent constituer des points d'entrée sensibles lorsqu'ils sont mal configurés ou non mis à jour.
Pour les établissements scolaires et les familles concernés, la priorité reste la vigilance face aux tentatives de phishing ou d'usurpation d'identité qui pourraient exploiter les informations dérobées.
Source : Bleeping Computer
L'auteur
Charles Gouin-Peyrot
Journaliste tech et testeur indépendant, je décrypte la tech grand public. Spécialisé dans le hardware, l'audio et la maison connectée, je mets ma rigueur technique et mon expérience de formateur au service de mes tests. Mon objectif est simple : dépasser les fiches techniques pour vous livrer des analyses transparentes, impartiales et ancrées dans un usage 100 % réel.
Voir tous ses articles