Mathspace bị lộ dữ liệu: Hơn 1 triệu người dùng tại Úc và New Zealand bị ảnh hưởng

Bảo mật08 tháng 9, 2026·4 phút đọc

Nền tảng toán học trực tuyến Mathspace đã xác nhận một vụ vi phạm dữ liệu nghiêm trọng khi tin tặc khai thác lỗ hổng SQL injection (CVE-2026-72898) trên hệ thống Metabase tự quản lý, đánh cắp thông tin của hơn 1 triệu học sinh, giáo viên và phụ huynh. Sự cố kéo dài từ ngày 10 đến 27/8/2026, làm lộ tên, email và dữ liệu tài khoản, gây ra nguy cơ cao về các cuộc tấn công lừa đảo nhắm vào nạn nhân.

Mathspace bị lộ dữ liệu: Hơn 1 triệu người dùng tại Úc và New Zealand bị ảnh hưởng

Mathspace bị lộ dữ liệu: Hơn 1 triệu người dùng tại Úc và New Zealand bị ảnh hưởng

Mathspace, nền tảng toán học trực tuyến phổ biến dành cho học sinh, vừa công bố một vụ vi phạm dữ liệu quy mô lớn ảnh hưởng đến 1.079.819 cá nhân, bao gồm học sinh, giáo viên, nhân viên và phụ huynh tại Úc và New Zealand. Vụ tấn công bắt nguồn từ việc tin tặc khai thác thành công một lỗ hổng SQL injection nghiêm trọng trên hệ thống Metabase tự quản lý của công ty.

Chi tiết vụ vi phạm

Theo thông báo chính thức, Mathspace phát hiện sự cố vào tuần trước, khoảng ba tuần sau khi tin tặc xâm nhập vào hệ thống. Lỗ hổng bảo mật được xác định là CVE-2026-72898 với điểm CVSS tối đa 10/10, được mô tả là một vấn đề SQL injection. Đáng chú ý, lỗ hổng này đã bị khai thác rộng rãi trên thực tế trước khi bản vá được phát hành vào ngày 6/8.

Ngay sau khi bản vá được công bố, nhóm tống tiền khét tiếng ShinyHunters đã lên tiếng nhận trách nhiệm về vụ tấn công Metabase. Tuy nhiên, Mathspace đã không ưu tiên xử lý khẩn cấp cảnh báo quan trọng này và chỉ nâng cấp hệ thống vào ngày 29/8, muộn hơn hai tuần so với thời điểm bị tấn công.

“Cuộc điều tra của chúng tôi xác định hoạt động truy cập trái phép bắt đầu từ ngày 10/8/2026 theo Giờ chuẩn Đông Úc. Chúng tôi xác nhận thông tin đã bị tải xuống từ cơ sở dữ liệu báo cáo tại Úc vào ngày 27/8,” Mathspace cho biết trong thông báo.

Những sai sót trong quy trình bảo mật

Điều đáng lo ngại hơn là Mathspace thừa nhận đã không hoàn thành các bước kiểm tra thỏa hiệp do Metabase đề xuất và không phát hiện ra vụ xâm nhập khi áp dụng bản cập nhật. Công ty đang khẩn trương điều tra nguyên nhân dẫn đến việc cảnh báo ban đầu không được xử lý kịp thời.

Sau khi phát hiện sự cố, Mathspace đã thực hiện các biện pháp khắc phục gồm: đưa hệ thống Metabase ngoại tuyến, thu hồi API keys, vô hiệu hóa tài khoản truy cập cơ sở dữ liệu, thay đổi mật khẩu và xuất nhật ký phục vụ điều tra.

Dữ liệu bị đánh cắp và rủi ro tiềm ẩn

Các dữ liệu nhạy cảm bị tin tặc tải xuống bao gồm:

  • Tên đầy đủ và user ID
  • Tên người dùng (username)
  • Địa chỉ email và trạng thái xác minh email
  • Múi giờ, quốc gia
  • Ngày tham gia, ngày đăng nhập cuối và ngày hoạt động

Điểm tích cực là Mathspace xác nhận không có hồ sơ học tập, kết quả đánh giá, mật khẩu, token xác thực hay thông tin SSO bị lộ. Dữ liệu lộ ra cũng không bao gồm thông tin liên kết tài khoản với trường học cụ thể.

Tuy nhiên, nền tảng này cảnh báo rằng tin tặc có thể sử dụng thông tin bị đánh cắp để thực hiện các cuộc tấn công lừa đảo (phishing). Người dùng có nguy cơ bị ảnh hưởng nên đặc biệt thận trọng với mọi thông tin liên lạc không mong muốn có nhắc đến chính xác các chi tiết của vụ việc này.

Bài học cho doanh nghiệp về quản lý lỗ hổng

Vụ việc của Mathspace cho thấy một thực tế đáng lo ngại: ngay cả khi bản vá đã có sẵn, việc chậm trễ trong quy trình cập nhật có thể để lại hậu quả nghiêm trọng. Tại Việt Nam, nơi ngày càng nhiều doanh nghiệp chuyển đổi số và sử dụng mã nguồn mở, câu chuyện này là một lời cảnh tỉnh quan trọng về việc xây dựng quy trình đánh giá và ưu tiên vá lỗi bảo mật.

Các chuyên gia khuyến nghị doanh nghiệp nên:

  • Thiết lập quy trình theo dõi và xử lý cảnh báo bảo mật từ các nhà cung cấp phần mềm ngay lập tức
  • Tự động hóa việc quét và kiểm tra lỗ hổng trên toàn bộ hệ thống, đặc biệt là các dịch vụ tự quản lý
  • Kiểm tra kỹ lưỡng sau khi vá để đảm bảo không có dấu hiệu xâm nhập trước khi cập nhật

Mathspace cho biết đã báo cáo sự việc lên cơ quan chức năng có thẩm quyền tại Úc và bắt đầu gửi thông báo đến những người có nguy cơ bị ảnh hưởng từ cuối tuần qua.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗