Застосунок для домашніх завдань з математики щойно втратив дані мільйона учнів, батьків і вчителів
Mathspace - це той тип програм, яким дитина користується так, що ніхто про це не думає. Школи по всій Австралії та Новій Зеландії роздають його для домашніх завдань з математики, дані для входу зберігаються в браузері на сімейному комп'ютері, і це останнє свідоме рішення, яке хтось щодо нього ухвалює. 7 вересня компанія опублікувала масштаб витоку: 1 079 819 учнів, працівників шкіл і батьків.
Хронологію варто читати повільно. Metabase, інструмент звітності, який Mathspace тримав на власних серверах, випустив критичне оновлення безпеки 6 серпня. Зловмисник скористався невиправленою вразливістю, щоб отримати доступ адміністратора 10 серпня, завантажив базу даних 27 серпня, а Mathspace встановив оновлення 29 серпня, через два дні після того, як дані вже пішли. Вторгнення підтвердили лише 3 вересня. Компанія списує це на внутрішній недогляд у роботі з повідомленнями про вразливості, що є охайним формулюванням для черги, яку ніхто не прочитав.
Забрали імена, імена користувачів, адреси електронної пошти, тип користувача, країну, часовий пояс і дати входу. Паролі, токени єдиного входу та навчальні результати не постраждали, і Mathspace каже, що не бачив ознак продажу чи публікації даних. Та все ж список дитячих імен у парі зі шкільними адресами пошти - це готовий набір для фішингу. Єдиний симптом, який варто взяти серйозно, - лист про скидання пароля, якого ніхто не просив. Якщо він прийде, не натискайте в ньому нічого: зайдіть на сайт самостійно й перевірте обліковий запис. І якщо той самий пароль захищає ще й пошту вашої дитини, а не лише застосунок із завданнями, змініть його сьогодні.
Сімейні комп'ютери збирають входи, про які ніхто не пам'ятає. Перевірка приватності та облікових записів Tendvane показує, що саме залогінено на цій машині, і це швидкий спосіб дізнатися, які записи взагалі існують, перш ніж шукати ті, що справді важливі.