Mathspace lộ dữ liệu hơn 1 triệu người vì cảnh báo vá lỗi không được chuyển cấp

Thông báo cập nhật ngày 8/9 của Mathspace xác nhận dữ liệu của 1.079.819 người tại Australia và New Zealand đã bị tải xuống từ hệ thống báo cáo nội bộ. Những người bị ảnh hưởng gồm học sinh, phụ huynh hoặc người giám hộ, giáo viên, nhân viên trường học và nhân viên Mathspace; mật khẩu, thông tin xác thực và hồ sơ học tập không nằm trong dữ liệu bị lộ.
Cùng bản cập nhật ngày 8/9, Mathspace cho biết kẻ tấn công đã khai thác lỗ hổng trong phiên bản Metabase do công ty tự lưu trữ. SecurityWeek ghi nhận cảnh báo bảo mật nghiêm trọng không được chuyển cấp để ưu tiên vá lỗi, còn các bước kiểm tra dấu hiệu bị xâm nhập cũng không được hoàn tất khi hệ thống được cập nhật.
Dữ liệu bị lấy trước khi Mathspace cập nhật Metabase

Dòng thời gian cho thấy hai sai sót nối tiếp nhau: cảnh báo ngày 6/8 không dẫn tới hành động kịp thời, sau đó việc cập nhật ngày 29/8 không đi kèm đầy đủ kiểm tra để xác định hệ thống đã bị xâm nhập hay chưa.
- 6/8: Metabase phát hành cảnh báo bảo mật nghiêm trọng và các phiên bản đã vá.
- 10/8: đây là thời điểm truy cập trái phép sớm nhất được cuộc điều tra xác định, tính theo giờ miền Đông Australia.
- 27/8: thông tin được tải xuống từ cơ sở dữ liệu báo cáo đặt tại Australia.
- 29/8: Mathspace cập nhật Metabase sau khi biết một thông báo khác, nhưng chưa hoàn tất các bước kiểm tra dấu hiệu bị xâm nhập được khuyến nghị.
- 3/9: quá trình rà soát nhật ký cũ xác nhận truy cập trái phép đã xảy ra trước khi cài bản vá.
- 4–6/9: công ty bắt đầu thông báo cho đầu mối trường học, rồi gửi thông báo trực tiếp tới những cá nhân bị ảnh hưởng.
Như vậy, bản vá có thể chặn việc tiếp tục khai thác cùng lỗ hổng, nhưng không thể thu hồi dữ liệu đã bị tải xuống ngày 27/8. Việc không hoàn tất kiểm tra dấu hiệu xâm nhập còn khiến Mathspace chỉ xác nhận vụ việc sau khi xem lại nhật ký vào ngày 3/9.
Đã lộ, không lộ và chưa xác định

Không phải hồ sơ nào cũng chứa đủ mọi trường dữ liệu. Phạm vi cụ thể của từng tài khoản hoặc trường học vì thế phải được đối chiếu với thông báo riêng từ Mathspace.
- Đã lộ: mã người dùng nội bộ, tên đăng nhập, họ tên, địa chỉ email, quốc gia, múi giờ, loại người dùng, trạng thái xác minh email, ngày tham gia, ngày đăng nhập gần nhất và ngày hoạt động gần nhất.
- Không lộ theo kết quả điều tra: mật khẩu và hàm băm mật khẩu, token xác thực, thông tin đăng nhập một lần SSO, thông tin API, hồ sơ học tập, hoạt động học, kết quả và hồ sơ đánh giá.
- Chưa xác định: danh tính kẻ tấn công và việc dữ liệu có bị công bố, phân phối, bán hoặc sử dụng sai mục đích hay không. Tới bản cập nhật ngày 8/9, Mathspace nói chưa tìm thấy bằng chứng về những hành vi này.
Dữ liệu xuất ra không có trường trực tiếp liên kết tài khoản với trường học. Tuy nhiên, tên miền trong địa chỉ email của trường có thể để lộ mối liên hệ đó. Tài khoản cũ hoặc không còn hoạt động cũng có thể nằm trong phạm vi nếu thông tin vẫn được giữ trong cơ sở dữ liệu báo cáo.
Mật khẩu không bị lộ, nhưng nguy cơ lừa đảo vẫn còn
Mathspace không yêu cầu đặt lại mật khẩu chỉ vì sự cố này, do mật khẩu và thông tin xác thực không bị lấy. Người từng dùng cùng một mật khẩu cho Mathspace và dịch vụ khác vẫn nên thay mật khẩu trùng lặp bằng mật khẩu riêng; đây là biện pháp phòng ngừa chung, không phải dấu hiệu cho thấy mật khẩu Mathspace đã rò rỉ.
Rủi ro trực tiếp hơn là thư giả mạo có độ thuyết phục cao. Tên thật, email, loại tài khoản, ngày hoạt động hoặc tên miền trường học có thể giúp kẻ gian viết thông điệp trông như đến từ Mathspace hay nhà trường. Một email gọi đúng tên học sinh hoặc nhắc chính xác vụ xâm nhập vẫn không chứng minh được người gửi là hợp pháp.
Cách xác minh email nhắc đến vụ Mathspace

Dấu hiệu đáng ngờ gồm yêu cầu “xác minh khẩn cấp”, đăng nhập qua liên kết trong thư, cung cấp mật khẩu hoặc mã xác minh, hay mở tệp đính kèm để xem dữ liệu bị lộ. Chi tiết cá nhân chính xác trong thư nên được coi là thông tin kẻ gian có thể đã biết, không phải bằng chứng về tính xác thực.
- Không bấm liên kết hoặc mở tệp đính kèm trong thông điệp chưa được xác minh.
- Tự nhập địa chỉ Mathspace vào trình duyệt hoặc tạo một email mới, thay vì trả lời trực tiếp thư đáng ngờ.
- Gửi thư mới tới [email protected] để hỏi tài khoản có nằm trong phạm vi hay không. Quản trị viên trường học có thể yêu cầu số người và loại hồ sơ bị ảnh hưởng tại đơn vị mình.
- Không cung cấp mật khẩu hay mã xác minh; theo dõi email đặt lại mật khẩu bất ngờ và thay đổi trái phép trong tài khoản.
- Nếu học sinh chưa thể tự đánh giá thông điệp, hãy chuyển việc xác minh cho phụ huynh, người giám hộ hoặc giáo viên.
Tường thuật của ABC News cho biết Mathspace đang liên hệ những người bị ảnh hưởng và hệ thống báo cáo đã được đưa ngoại tuyến. Vì thông báo thật đang được gửi, người nhận nên kiểm tra qua địa chỉ liên hệ tự tìm trên trang chính thức, thay vì tin vào đường dẫn hoặc tệp trong email.
Metabase vẫn ngoại tuyến, hậu kiểm chưa kết thúc
Sau khi xác nhận vụ xâm nhập ngày 3/9, Mathspace đưa Metabase ngoại tuyến, thu hồi toàn bộ khóa API của hệ thống, vô hiệu hóa các tài khoản truy cập cơ sở dữ liệu trong môi trường Snowflake tại Australia và Mỹ, đồng thời đổi mật khẩu các cơ sở dữ liệu Cloud SQL liên quan. Công ty cũng sao chép cơ sở dữ liệu ứng dụng và xuất nhật ký truy cập phục vụ điều tra.
Theo trạng thái được công bố trong bản cập nhật ngày 8/9, danh tính kẻ tấn công vẫn chưa rõ và chưa có bằng chứng dữ liệu đã bị công bố, phân phối, bán hoặc sử dụng sai mục đích. Mathspace còn phải hoàn tất thông báo cho nạn nhân, kiểm tra điều kiện phục hồi hệ thống và công bố kết quả rà soát quy trình tiếp nhận, chuyển cấp cảnh báo nghiêm trọng cũng như kiểm tra dấu hiệu xâm nhập.
Đọc thêm:
Đăng ký bản tin
Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.