פלטפורמת הלמידה האוסטרלית Mathspace, המשמשת בתי ספר רבים באוסטרליה וניו זילנד, דיווחה על דלף מידע שפגע ביותר ממיליון תלמידים, הורים וצוותי הוראה. הסיפור מדגים בעיה נפוצה יותר משנדמה: פערי זמן בין פרסום תיקון אבטחה לבין יישומו בפועל.

מה קרה
לפי Mathspace, יצרנית כלי הדוחות הפנימי Metabase פרסמה ב-6 באוגוסט 2026 עדכון חירום לפגיעות חמורה ביותר (ציון CVSS מקסימלי) שאפשרה קבלת הרשאות מנהל בלי צורך בפרטי התחברות תקינים. אצל Mathspace ההתראה על העדכון לא טופלה, וכבר ארבעה ימים אחרי פרסום התיקון — ב-10 באוגוסט — תוקפים ניצלו את הפגיעות במערכת Metabase הפנימית של החברה כדי לקבל גישה בלתי מורשית. המערכת עודכנה בפועל רק ב-29 באוגוסט, אחרי שהתראה נפרדת ומאוחרת יותר הפנתה את תשומת לב החברה לבעיה. בין לבין, ב-27 באוגוסט, התוקפים הורידו נתונים ממסד הדוחות האוסטרלי.
החברה מעריכה כי המידע של 1,079,819 בני אדם נחשף — בהם תלמידים, הורים וצוותי בתי ספר באוסטרליה ובניו זילנד. מהמידע שנחשף: כתובות דוא"ל, שמות משתמש, שמות מלאים, מדינה, אזור זמן, סוג המשתמש ותאריכי כניסה אחרונים. לדברי החברה, לא נחשפו סיסמאות, גיבוב סיסמאות, אסימוני התחברות מאוחדת (SSO) או נתוני הישגים לימודיים. יש חשד — שטרם אושר רשמית — כי מאחורי המתקפה עומדת קבוצת הסחיטה ShinyHunters, המוכרת ממתקפות קודמות נגד מערכות Metabase אצל ארגונים אחרים.
נקודות לשים לב
- אם בארגון שלכם רץ Metabase בהתקנה עצמית (self-hosted) — ודאו שהוא מעודכן לגרסה שתוקנה מאז 6 באוגוסט 2026, ואל תסתמכו על כך שהתראת אבטחה "תיתפס" מעצמה בתהליך הרגיל.
- הלקח המרכזי כאן הוא לא טכני אלא תהליכי: פגיעות בציון CVSS מקסימלי דורשת תהליך אסקלציה מיידי, לא המתנה למחזור עדכונים רגיל — הפער בין 6 באוגוסט ל-29 באוגוסט הוא שהפך את הפגיעות לדלף בפועל.
- הורים, תלמידים וצוותי הוראה שקיבלו הודעה מ-Mathspace צריכים לעקוב אחר פעילות חריגה בחשבון, ובפרט הודעות איפוס סיסמה שלא יזמו בעצמם, שכן כתובות הדוא"ל שנחשפו עלולות לשמש לפישינג ממוקד.
- כלי דיווח ו-BI פנימיים כמו Metabase נתפסים לעיתים כ"תשתית משנית" שמקבלת פחות תשומת לב מאבטחה — אבל הם מחוברים למסדי נתונים אמיתיים, ולכן דורשים את אותה רמת ניהול תיקונים כמו כל מערכת פונה-אינטרנט.
מקורות: BleepingComputer · הודעת Mathspace

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.