Vazamento de Dados na Mathspace Afeta Mais de 1 Milhão de Usuários na Oceania
Aprofundamento CEVIU
Aprofundamento
A Mathspace, plataforma de ensino de matemática online, confirmou um incidente cibernético que expôs dados de mais de 1 milhão de usuários na Austrália e Nova Zelândia. O ataque, confirmado em 3 de setembro de 2026, explorou uma vulnerabilidade crítica em uma instância auto-hospedada da Metabase, software utilizado para relatórios internos. Esta falha, descrita como uma injeção SQL zero-day, permitiu que os atacantes obtivessem acesso de administrador sem credenciais legítimas, uma falha grave de controle de acesso.
Os criminosos acessaram os sistemas da Mathspace em 10 de agosto de 2026 e extraíram os dados em 27 de agosto de 2026. Embora a empresa assegure que registros acadêmicos, senhas e credenciais de autenticação não foram comprometidos, informações de identificação, como domínios de e-mail que podem ser associados a escolas, foram vazadas. Este tipo de dado, mesmo que não seja imediatamente sensível, representa um risco significativo de ataques de phishing direcionados e outras fraudes de engenharia social para estudantes, pais e funcionários.
O que mudou
A mais recente violação da Mathspace não é um evento isolado, mas parte de uma campanha de ataques mais ampla. Enquanto o CEVIU já cobriu incidentes envolvendo o grupo ShinyHunters, como o vazamento na InfiniteCampus em 16 de junho de 2026, a novidade é a onda de exploração de vulnerabilidades em instâncias Metabase. Este padrão revela uma mudança tática, onde o foco dos atacantes se volta para um software de relatórios específico, transformando o que pareciam ser incidentes isolados em uma série coordenada.
Essa escalada de ataques contra o Metabase indica uma exploração em massa, onde várias empresas que usam a ferramenta estão sob risco. Antes, a preocupação era com vulnerabilidades em diversas plataformas; agora, o holofote está sobre um ponto comum de falha que os cibercriminosos, possivelmente ShinyHunters, estão ativamente explorando. A notícia da Mathspace é um lembrete urgente da necessidade de proteção robusta para ferramentas internas, muitas vezes negligenciadas.
Por que isso importa
Este incidente reforça a importância da gestão de vulnerabilidades, mesmo em sistemas internos. Ferramentas como o Metabase, embora cruciais para operações, podem se tornar vetores de ataque se não forem rigorosamente atualizadas e monitoradas. Para empresas que adotam soluções auto-hospedadas, a responsabilidade de manter a segurança recai inteiramente sobre elas, exigindo equipes de segurança da informação vigilantes e processos de patching eficientes.
O envolvimento de atores de ameaças persistentes como ShinyHunters destaca a necessidade de uma defesa em camadas e a conscientização sobre táticas de engenharia social. Dados de contato e afiliações escolares, mesmo sem informações financeiras ou credenciais, são ouro para campanhas de phishing altamente personalizadas. Empresas e instituições de ensino devem redobrar a vigilância para proteger seus ecossistemas digitais e educar seus usuários sobre os riscos de ciberataques.
Linha do tempo
Instructure Divulga Violação de Dados em Meio a Ameaças de Vazamento por Hackers
Vazamento na InfiniteCampus expõe dados de 137 mil funcionários escolares após ataque do ShinyHunters
Lifeline Austrália confirma vazamento de dados de voluntários e funcionários
Origin Energy expõe dados de 900 mil clientes em incidente cibernético
Atores de ameaça obtêm acesso aos sistemas da Mathspace
Vazamento de dados na Sakura Internet afeta 1,36 milhão de usuários após ataque cibernético
Dados são baixados do banco de dados de relatórios da Mathspace
Mathspace confirma incidente de segurança e roubo de dados
Vazamento de Dados na Mathspace Afeta Mais de 1 Milhão de Usuários na Oceania
Perguntas frequentes
O que é Metabase e por que ele é um alvo?
Metabase é uma plataforma de código-fonte aberto para inteligência de negócios (BI), utilizada por empresas para análise e visualização de dados internos. Ele se tornou um alvo porque, ao ser auto-hospedado, a responsabilidade pela segurança recai sobre a empresa. Vulnerabilidades críticas, como injeção SQL, podem ser exploradas para acesso indevido a dados sensíveis de relatórios.
Quais tipos de dados foram vazados no incidente da Mathspace?
A Mathspace reportou o vazamento de informações de identificação de estudantes, pais e funcionários de escolas na Austrália e Nova Zelândia. Embora credenciais de acesso, registros acadêmicos e dados financeiros não tenham sido expostos, o incidente pode ter ligado contas de usuários a seus respectivos domínios de e-mail escolares, facilitando ataques de phishing direcionados.
Quem são os ShinyHunters e qual a relação com este ataque?
ShinyHunters é um conhecido grupo de cibercriminosos focado em roubo e vazamento de dados, com histórico de ataques a diversas empresas. Embora a Mathspace não os tenha nomeado diretamente, a vulnerabilidade explorada no Metabase é a mesma usada em outros ataques atribuídos a este grupo. Isso sugere que eles estão ativamente mirando plataformas Metabase em uma campanha coordenada.
Quais as implicações para os usuários afetados?
Mesmo sem o vazamento de senhas ou dados financeiros, os usuários afetados correm risco de sofrer ataques de phishing. Cibercriminosos podem usar as informações vazadas para criar e-mails e mensagens convincentes, induzindo as vítimas a revelar credenciais ou outras informações sensíveis. A recomendação é ficar atento a comunicações suspeitas e ativar autenticação de dois fatores.
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 08 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

