セキュリティ対策
修正が出ると、数日で狙われる——数学学習サービスMathspaceの社内集計ツールからの情報漏えいと、保護者・学校がやること
数学学習サービスMathspaceは2026年9月5日、社内の集計(レポート)システムの脆弱性を突かれ、オーストラリアとニュージーランドの生徒・保護者・教職員1,079,819人の氏名やメールアドレスなどが取得されたと公表しました。同社と豪・NZ当局の案内をもとに、家庭と学校がやることを整理します。
対象:学校で数学の学習サービスMathspaceを使っている(使っていた)オーストラリアとニュージーランドの生徒・保護者・先生(現地で暮らす日本人家庭を含む)と、学校のIT担当者、教育サービスを運営する人。本記事はMathspaceの公式ブログ、オーストラリアの情報コミッショナー事務局(OAIC)とニュージーランドのプライバシー・コミッショナー事務局の案内にもとづく解説で、攻撃手順は扱いません。
保護者・生徒がやること
Mathspaceや学校を名乗る連絡は、リンクから入らない
Mathspaceは、名前やメールアドレス、アカウントの情報があるとなりすましの連絡が本物らしくなるとし、あなたの名前や学校、この事案に正しく触れている連絡でも注意するよう呼びかけています。確かめるときは、自分でMathspaceのウェブサイトやアプリを開くか、公式サイトで調べた連絡先を使ってください(見分け方の基本は フィッシングとは)。
子どもと「コードとパスワードは教えない」を約束する
Mathspaceは、連絡に応じてパスワードや確認コードを教えないよう案内し、生徒にはわからなければ保護者や先生に聞くよう呼びかけています。子どもは「先生から」「宿題の件で」と言われると従いがちです。英語の通知が読みにくいご家庭では、この1点だけでも子どもの言葉で伝えておくと効きます。
同じパスワードをほかで使っていたら、そちらを変える
Mathspaceは、この事案でのパスワードの再設定は求めていません。ただしMathspaceと同じパスワードをほかのサービスで使っている場合は、そちらを別のパスワードに変えるよう勧めています。OAICも、連絡先が漏れたときはメールのパスワードを使い回しのない強いものにし、使えるなら多要素認証を有効にするよう案内しています(パスワードマネージャーの選び方)。
身に覚えのないパスワード再設定のメールに気をつける
Mathspaceは、予期しないパスワード再設定のメールや、アカウントの情報の変更に注意し、不審な動きがあればパスワードを変えて同社に連絡するよう案内しています。
確かめたいときは、新しいメールで公式の窓口へ
Mathspaceは、届いたメールに返信するのではなく、新しいメールを作って data-breach-response@mathspace.co に送るか、自分で同社のウェブサイトを開いてサポート窓口を使うよう案内しています。いまは使っていない人や学校を離れた人も対象になり得るとしており、確認できます。
困ったときの公的な窓口を知っておく
OAICは、詐欺の見分け方についてScamwatch(豪政府の詐欺情報サイト)を案内しています。ニュージーランドのプライバシー・コミッショナー事務局は、サイバーの問題なら国家サイバーセキュリティセンター(NCSC)に相談でき、身元の悪用が心配なら支援団体IDCAREがあるとしています。子どものネットの安全については、MathspaceもオーストラリアのeSafety Commissionerのサイトを案内しています。身の危険を感じるときは警察へ(NZは111)。
学校のIT担当がやること
自校の人数と記録を問い合わせる
Mathspaceによれば、学校の管理者は data-breach-response@mathspace.co に、自校に関わる生徒・教職員・保護者の人数や記録の詳細を問い合わせることができ、個人の記録が必要な場合は安全な方法で共有を調整するとしています。事案の報告書やフォレンジックの報告書を求めることもできます。
学校のメールドメインから学校が推測されうることを前提にする
同社は、流出したデータにアカウントと学校を結びつける記録は含まれないとしつつ、学校のメールドメインで学校がわかる場合は結びつけられる可能性があると説明しています。学校名を名乗る偽の連絡を想定し、保護者への連絡に「学校からの正式な連絡は○○だけで届く」と明記してください。
保護者向けの案内を、学校の公式の経路で出す
Mathspaceは、学校が地域への連絡を調整できるよう先に学校へ通知したと説明しています。保護者には、学校の公式サイトやいつもの連絡アプリで、事実(何が含まれ、何が含まれないか)と、上の「やること」を伝えます。通知のメールに書かれたリンクではなく、公式の経路で確かめるよう添えます。
何が起きたのか(Mathspaceの公表より)
以下は、**Mathspaceが公式ブログに掲載した説明(2026年9月5日付、9月8日更新)**に書かれた内容です。日付は同社の記載どおりです。
2026年8月6日
同社が使う集計用ソフトウェアの開発元が、重大なセキュリティ勧告と修正版を公開。同社の脆弱性の通知の仕組みは、これを拾って対応に回せなかったとしている。8月10日
同社の調査で確認された、不正アクセスの始まり(オーストラリア東部標準時)。8月27日
オーストラリアの集計用データベースから情報がダウンロードされたことを、後に確認。8月29日
開発元の後の通知に気づき、同社がソフトウェアを更新。このとき、推奨されていた侵入の有無の確認は行わなかったとしている。9月3日
過去のアクセスログを見直し、更新より前に不正アクセスがあったことを確認。集計システムを停止し、APIキーの失効、データベースへの接続アカウントの無効化、パスワードの変更を実施。9月4日
学校の担当者への通知を開始。OAIC、ASDのACSC、NZのプライバシー・コミッショナー事務局とNCSCに報告し、豪州の州・準州の教育省にも知らせる。9月5日
公式ブログで公表。9月6日
個人への通知を開始(学校の要望を受け、当初学校に伝えた日より前倒し)。
- 取得された情報
- ユーザーID、ユーザー名、名、姓、メールアドレス、国、タイムゾーン、ユーザーの種別、メール確認の状態、最終利用日、最終ログイン日、登録日。すべての人にすべての項目があったわけではない
- 対象の人
- 生徒、保護者、教員、同社の従業員。いまは使っていない人も集計用のデータベースに情報が残っていれば対象になり得る
- 含まれない情報
- パスワード(ハッシュ)、認証トークン、SSOの認証情報、APIの認証情報、学習記録、学習活動、成績、評価の記録。アカウントと学校を結びつける記録
- 原因(同社の説明)
- 自社で運用していた社内の集計(レポート)用ソフトウェアの脆弱性。正規のログインなしに管理者の権限を得られた
- 悪用の有無
- 現時点で、公開・配布・販売・悪用された証拠はない。攻撃者の身元は不明
- 封じ込め
- 集計システムを停止。そのAPIキーをすべて失効。データ基盤への接続アカウントを無効化し、データベースのパスワードを変更
- 届け出
- OAIC、ASDのACSC、NZのプライバシー・コミッショナー事務局、NZのNCSC。豪州の州・準州の教育省
読み方の注意:ソフトウェアの製品名は扱わない
Mathspaceは、使っていた集計用ソフトウェアの製品名を公表しています。本記事では、事案の当事者でない開発元の名前は出さず、「集計用ソフトウェアの開発元」と書きます。防御の教訓は、どの製品でも同じだからです。人数の国別・種別の内訳は公表されていません。
当サイトの視点:「社内向け」のツールが、いちばん直されない
この事案で注目したいのは、漏れた場所がお客様が使うアプリではなく、社内で数字を見るための集計ツールだったことです。同社の説明を並べると、修正の公開から更新までの間に、侵入とダウンロードが収まっています。
8/6
開発元が修正を公開。社内の通知の仕組みが拾えず
8/10
不正アクセスの始まり
8/27
データのダウンロード
8/29
更新。侵入の確認はせず
脆弱なまま動いていた期間:8/6〜8/29
直したが、痕跡を確かめなかった期間:8/29〜9/3(ログの見直しで確認)
教訓:①社内ツールも勧告を追う担当を決める ②直したら、勧告の公開日までさかのぼって痕跡を確かめる
後回しにされがちな「社内向け」のツール
- 集計・分析のダッシュボード、管理画面、社内Wiki
- 誰かが便利だから立てた。担当者が決まっていない
- 脆弱性の勧告を誰も購読していない
- データベース全体を読める接続アカウントを持っている
本番と同じに扱うと、こうなる
- 台帳に載っていて、担当者と公開範囲が決まっている
- 開発元の勧告が、担当者に直接届く
- 重大な勧告は本番と同じ期限で直し、直した後に痕跡を確かめる
- 接続アカウントは読み取り専用で、必要な列だけ
集計ツールは、社内の人が数字を見るための道具なので「本番ではない」と思われがちです。けれど実際には、データ基盤に直接つながる接続アカウントとAPIキーを持っていることが多く、この事案でも同社は封じ込めのために、集計ツールのAPIキーをすべて失効させ、データ基盤への接続アカウントを無効化しています。つまり、本番のデータに届く鍵を持つものは、画面が社内向けでも本番です。運営側が今日できることは次の4つです。
自前で動かしているツールを台帳にする
集計、分析、監視、社内Wikiなど、自分たちで動かしているソフトウェアを洗い出し、担当者と、どこから届くか(社内だけか、外からも届くか)を書きます。台帳の作り方は セキュリティの棚卸し で扱っています。
開発元の勧告を、担当者に直接届ける
同社は、自社の脆弱性の通知の仕組みが勧告を拾えなかったことを原因の1つに挙げています。台帳の各ソフトウェアについて、開発元のセキュリティ勧告やリリースの通知を担当者が受け取る設定にします。どれから直すかの決め方は CVSS・EPSS・KEVの使い分け へ。
直したら、勧告の日までさかのぼって痕跡を確かめる
同社は、更新の時点で推奨されていた侵入の有無の確認を行わなかったとしています。重大な脆弱性では、修正の適用はゴールではありません。開発元が勧める確認の手順があれば実行し、勧告の公開日以降のアクセスログで、見覚えのない管理者アカウントやセッション、大量の取り出しがないかを見ます(手順の全体は 脆弱性(CVE)対応の実務)。
集計ツールに渡すデータと権限を絞る
集計ツールの接続アカウントは読み取り専用にし、必要な表や列だけが見えるビューに限ります。同社は、使われなくなった人の情報も集計用データベースに残っていたため対象になったと説明しています。集計に要らなくなった個人の情報を消す・匿名にするルールを決めておくと、漏れたときの範囲が小さくなります。
当サイトの視点:子どもの情報を預かるなら、「漏れたときに何が困るか」で持つ項目を決める
今回の項目は、成績や住所に比べれば軽く見えます。それでも子どもの名前とメールアドレス、「生徒」という種別、最後にログインした日がそろうと、「宿題が未提出です」「アカウントが停止されます」という連絡を、実際に使っている子どもに向けて送れます。同社が、学校のメールドメインから学校が推測されうると認めているのも同じ理由です。教育サービスの運営者は、集計や分析に本当に名前やメールアドレスが要るのかを問い直す価値があります。多くの集計は、内部IDだけで足ります。
教育サービスの事案では、学習管理システムのCanvasで、授業の登録情報とメッセージが取得された事案も扱いました(Canvas(Instructure)の情報漏えい)。
同じ時期には、英国の空港の予約データが取得された事案もありました(マンチェスター空港グループ(MAG)の情報漏えい)。
出典(公開記録)
本記事の事実関係は、以下の公開情報にもとづきます。報道で出回っている推測や、公表されていない内訳・攻撃者の情報は扱っていません。
- Mathspace「Mathspace data breach: what happened and what affected users should know」(2026年9月5日、9月8日更新) — blog.mathspace.co
- OAIC「Respond to a data breach notification」 — oaic.gov.au
- ニュージーランド・プライバシー・コミッショナー事務局「My information was part of a privacy breach. What can I do?」 — privacy.org.nz
- eSafety Commissioner(Mathspaceが案内する子どものネットの安全の情報源) — esafety.gov.au
更新履歴
2026-09-30:初版。Mathspaceの公式ブログ(9月8日更新版)と、OAIC・NZプライバシー・コミッショナー事務局の個人向けの案内にもとづく。同社は事後の見直しの結果と改善の実施状況をブログで報告するとしており、公表されれば更新します。
次に読む
- 教育サービスの事案:Canvas(Instructure)の情報漏えい
- 運営側の備え:セキュリティの棚卸し / CVEの直す順番の決め方 / 脆弱性(CVE)対応の実務
- 偽の連絡の見分け方:フィッシングとは / パスワードマネージャーの選び方
- 同じ時期の事案:マンチェスター空港グループ(MAG)の情報漏えい
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外)
よくある質問
QMathspaceの情報漏えいで何が流出したのですか?
Mathspaceによれば、取得されたのはユーザーID、ユーザー名、名、姓、メールアドレス、国、タイムゾーン、ユーザーの種別、メール確認の状態、最終利用日、最終ログイン日、登録日です。すべての人にすべての項目があったわけではないとしています。対象は生徒、保護者、教員、同社の従業員の記録です。
Qパスワードや成績は漏れましたか?
Mathspaceは、顧客のパスワード(ハッシュを含む)、シングルサインオン(SSO)のトークン、その他の認証情報、APIの認証情報は含まれず、学習記録、学習活動、成績、評価の記録も含まれないとしています。この事案を理由とするパスワードの再設定は求めていません。ただし、Mathspaceと同じパスワードをほかのサービスで使っている場合は、そちらを別のパスワードに変えるよう勧めています。
Q何人が影響を受けたのですか?
Mathspaceによれば、生徒・教職員・保護者を合わせて1,079,819人で、影響はオーストラリアとニュージーランドの人に限られます。国別や種別ごとの内訳は公表されていません。学校の管理者は、自校に関わる人数や記録の詳細を同社に問い合わせることができます。
Q自分や子どもが対象かどうか、どうすればわかりますか?
Mathspaceは9月4日に学校の担当者へ、9月6日から個人へ通知を始めています。確かめたいときは、届いたメールに返信するのではなく、新しいメールを作って data-breach-response@mathspace.co に送るか、自分でMathspaceのウェブサイトを開いてサポート窓口を使うよう同社は案内しています。いまは使っていない人や学校を離れた人も、集計用のデータベースに情報が残っていれば対象になり得るとしています。
Qデータは公開されたのですか?
Mathspaceは、現時点でデータが公開・配布・販売・悪用された証拠はないとしています。攻撃者の身元はわかっていないとしています。
Q原因は何ですか?
Mathspaceの説明では、同社が自社で運用していた社内の集計(レポート)用ソフトウェアの脆弱性が突かれ、正規のログインなしに管理者の権限を得られる状態でした。開発元は2026年8月6日に重大なセキュリティ勧告と修正版を公開しましたが、同社の脆弱性の通知の仕組みはこれを拾って対応に回せず、同社が更新したのは8月29日でした。更新の時点で、推奨されていた侵入の有無の確認を行っていなかったとも説明しています。同社は両方の手順を改めるとしています。
Q当局には届け出られていますか?
Mathspaceは9月4日に、オーストラリアの情報コミッショナー事務局(OAIC)、オーストラリア信号局のサイバーセキュリティセンター(ASD's ACSC)、ニュージーランドのプライバシー・コミッショナー事務局、ニュージーランドの国家サイバーセキュリティセンター(NCSC)に報告し、オーストラリアの州・準州の教育省にも知らせたとしています。