🗓️ Contexte

Publié le 5 septembre 2026 sur le blog officiel de Mathspace (mis à jour le 8 septembre 2026), cet article constitue une communication officielle post-incident de la plateforme éducative australienne Mathspace, détaillant les circonstances, l’étendue et les mesures prises à la suite d’une violation de données confirmée le 3 septembre 2026.

🔍 Déroulement de l’incident

Des attaquants ont exploité une vulnérabilité critique dans l’installation auto-hébergée de Metabase, un outil de reporting interne utilisé par Mathspace. Cette faille permettait d’obtenir un accès administrateur sans authentification légitime.

  • 6 août 2026 : Metabase publie un avis de sécurité critique et des versions corrigées
  • 10 août 2026 : Premier accès non autorisé identifié (heure AEST)
  • 27 août 2026 : Téléchargement confirmé de données depuis la base de reporting australienne
  • 29 août 2026 : Mise à jour de l’instance Metabase par Mathspace (après un second avis)
  • 3 septembre 2026 : Confirmation de la violation après analyse des journaux d’accès historiques

Le processus interne de notification des vulnérabilités n’avait pas identifié ni escaladé le premier avis critique. Les vérifications de compromission recommandées après la mise à jour n’ont pas été effectuées à temps.

👥 Données exposées et périmètre

1 079 819 personnes affectées (étudiants, parents/tuteurs, enseignants, personnel Mathspace), uniquement en Australie et Nouvelle-Zélande.

Champs exposés :

  • Identifiant utilisateur interne, nom d’utilisateur, prénom, nom
  • Adresse e-mail, pays, fuseau horaire
  • Type d’utilisateur, statut de vérification e-mail
  • Dates de dernière activité, dernière connexion, inscription

Non exposés : mots de passe (y compris hachés), tokens SSO, identifiants d’authentification, dossiers académiques, résultats, tokens API.

🛡️ Mesures de confinement

  • Mise hors ligne du système Metabase compromis
  • Révocation de toutes les clés API Metabase
  • Désactivation des comptes d’accès Metabase aux environnements Snowflake (Australie et États-Unis)
  • Changement des mots de passe des bases Cloud SQL Metabase
  • Copie de la base applicative Metabase et export des journaux d’accès

📢 Notifications réglementaires

Signalement effectué le 4 septembre 2026 auprès de :

  • Office of the Australian Information Commissioner (OAIC)
  • Australian Cyber Security Centre (ASD’s ACSC)
  • Office of the Privacy Commissioner (Nouvelle-Zélande)
  • National Cyber Security Centre (Nouvelle-Zélande)
  • Départements éducatifs des États et territoires australiens

📋 Nature de l’article

Il s’agit d’un post-mortem / rapport d’incident officiel publié par la victime, visant à informer les utilisateurs affectés, détailler les faits établis et décrire les mesures de remédiation engagées. L’identité de l’attaquant reste inconnue à la date de publication.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1078.003 — Valid Accounts: Local Accounts (Defense Evasion)
  • T1530 — Data from Cloud Storage (Collection)
  • T1213 — Data from Information Repositories (Collection)

🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ blog.mathspace.co — source non référencée (0pts)
  • ✅ 10214 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://blog.mathspace.co/mathspace-data-breach-what-happened-and-what-affected-users-should-know/