1.079.819 alumnos, padres y profesores expuestos: Mathspace confirma la mayor brecha de datos del sector educativo

La seguridad de los datos en el sector educativo ha recibido un duro golpe. Mathspace, la popular plataforma de aprendizaje de matemáticas en línea, ha confirmado que más de un millón de personas han visto comprometida su información personal tras la explotación de una vulnerabilidad en su sistema de informes interno, Metabase.

El ataque, que se produjo entre el 10 y el 27 de agosto, afecta a estudiantes, personal escolar, padres y tutores de Australia y Nueva Zelanda, y se suma a una oleada de incidentes similares que están sacudiendo a empresas de todo el mundo.

La cifra de afectados asciende a 1.079.819 personas, lo que convierte a esta brecha en una de las mayores del sector educativo en lo que va de año. Aunque la plataforma asegura que no se han visto comprometidas credenciales de acceso ni registros académicos, los datos personales expuestos son suficientes para que los atacantes lancen campañas de phishing y otras formas de ingeniería social dirigidas a los usuarios.

La vulnerabilidad en Metabase, la puerta de entrada del ataque

El punto de entrada del ataque fue una vulnerabilidad de inyección SQL de día cero en la instalación autogestionada de Metabase que Mathspace utiliza para sus informes internos. Esta misma vulnerabilidad ha sido explotada en las últimas semanas para atacar a otras empresas, incluyendo a Trezor, Framework y Tally, todas ellas afectadas por la misma oleada de ataques.

Los atacantes aprovecharon la vulnerabilidad para obtener acceso de administrador al sistema sin necesidad de una autenticación legítima. Una vez dentro, descargaron la base de datos de informes de Mathspace, que contenía información personal de estudiantes, personal escolar y padres.

Los datos expuestos: qué se ha perdido y qué se ha salvado

Mathspace ha detallado la información que los atacantes pudieron sustraer. Según el CTO de la empresa, Alvin Savoy, los datos expuestos incluyen:

  • Información de contacto: nombres, direcciones de correo electrónico, números de teléfono y direcciones postales de los afectados.
  • Relaciones entre cuentas: en algunos casos, los atacantes pudieron vincular las cuentas de los usuarios con sus respectivas escuelas, especialmente en aquellas con dominios de correo electrónico identificables.

Afortunadamente, la empresa ha confirmado que no se han expuesto:

  • Credenciales de acceso: ni contraseñas (hashes), tokens de autenticación, credenciales de SSO ni claves de API.
  • Registros académicos: no se han visto comprometidos los resultados de aprendizaje, las actividades de los estudiantes, ni las evaluaciones.

Esta distinción es importante, ya que los datos robados, aunque no permiten el acceso directo a las cuentas, sí proporcionan a los atacantes información valiosa para lanzar ataques de suplantación de identidad y phishing.

La respuesta de Mathspace y las recomendaciones para los afectados

Mathspace ha reaccionado con transparencia, publicando un comunicado detallado en su blog y notificando a las autoridades competentes. La empresa ha confirmado que ha parcheado la vulnerabilidad y está trabajando con las fuerzas de seguridad para investigar el incidente.

Los afectados deben estar atentos a posibles correos electrónicos, mensajes de texto o llamadas telefónicas sospechosas que utilicen la información robada para intentar engañarlos. Mathspace recomienda:

  • No hacer clic en enlaces ni descargar archivos adjuntos de remitentes desconocidos.
  • Verificar la autenticidad de cualquier comunicación que solicite información personal o credenciales.
  • Monitorizar las cuentas en busca de cambios no autorizados.
  • Contactar directamente con Mathspace a través de los canales oficiales si se sospecha de un intento de estafa.

La banda ShinyHunters y el modus operandi

El ataque a Mathspace se enmarca en una campaña más amplia llevada a cabo por la banda de extorsión ShinyHunters, que ha estado explotando la vulnerabilidad de Metabase para atacar a múltiples empresas. Esta banda utiliza la vulnerabilidad para obtener acceso de administrador a los sistemas de sus víctimas, robar datos sensibles y luego extorsionar a las empresas amenazando con publicar la información.

El modus operandi de ShinyHunters incluye:

  1. Explotación de Metabase: Identificar e instancias vulnerables y explotar la vulnerabilidad de inyección SQL.
  2. Exfiltración de datos: Robar bases de datos completas con información personal de los usuarios.
  3. Extorsión: Contactar a las empresas afectadas exigiendo un rescate a cambio de no publicar los datos.

Un sector educativo en el punto de mira

La brecha de Mathspace es un recordatorio de la vulnerabilidad del sector educativo frente a los ciberataques. Las plataformas de aprendizaje en línea almacenan grandes cantidades de datos personales de estudiantes, padres y personal escolar, lo que las convierte en objetivos atractivos para los ciberdelincuentes.

Aunque la explotación de la vulnerabilidad de Metabase ha sido el vector de ataque en este caso, el incidente subraya la importancia de que las empresas del sector educativo adopten medidas de seguridad proactivas:

  • Actualizar y parchear todos los sistemas y aplicaciones de manera regular.
  • Implementar la autenticación multifactor para todos los accesos administrativos.
  • Realizar auditorías de seguridad periódicas para identificar y corregir vulnerabilidades.
  • Formar a los empleados en la identificación de amenazas y en las mejores prácticas de seguridad.

La confianza de los usuarios en juego

La brecha de datos de Mathspace es un golpe a la confianza de los usuarios en la seguridad de las plataformas de aprendizaje en línea. Los padres confían en que los datos de sus hijos están seguros, y los colegios confían en que las plataformas que utilizan cumplen con los estándares de seguridad adecuados. Incidentes como este pueden erosionar esa confianza y hacer que los usuarios sean más reacios a compartir información personal en el futuro.

Mathspace ha dado algunos pasos para restaurar la confianza, con una comunicación transparente y una respuesta rápida. Sin embargo, la magnitud de la brecha y la naturaleza de los datos expuestos hacen que la recuperación de la confianza sea un proceso largo y difícil. La empresa tendrá que demostrar que ha aprendido de este incidente y que ha implementado las medidas necesarias para evitar que se repita.

Una lección para todo el sector

El caso de Mathspace pone de manifiesto la necesidad de que las empresas de todos los sectores, pero especialmente las que manejan datos de menores, adopten un enfoque de seguridad basado en la defensa en profundidad. La confianza de los usuarios es un activo frágil, y una sola brecha de datos puede dañarla de forma duradera.

La vulnerabilidad de Metabase ha sido la puerta de entrada en este ataque, pero la verdadera lección es que ninguna empresa está a salvo de un ciberataque. La seguridad no es un destino, sino un viaje continuo de mejora y adaptación. Y en ese viaje, las empresas deben estar dispuestas a aprender de los errores y a invertir en las medidas necesarias para proteger los datos de sus usuarios.

Vistas: 0

Descubre más desde CIBERED

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Scroll al inicio