ربط فريق الاستجابة الوطنية الياباني للطوارئ الحاسوبية، JPCERT/CC، الارتفاع الأخير في تسريبات بيانات الويب بسببين رئيسيين: إساءة استخدام واجهات برمجة تطبيقات تطبيقات الهواتف المحمولة، والثغرات البرمجية المعروفة، بما في ذلك ثغرة حقن SQL التي تم استغلالها في Metabase. القصة بمثابة تذكير مفيد بأن تسريبات البيانات اليابانية على الويب ونقاط ضعف واجهات برمجة تطبيقات الهواتف المحمولة هي عادةً مشكلات على جانب الخادم، في أنظمة لا يستطيع المستخدمون رؤيتها أو التحكم بها.
ما وجده JPCERT/CC وراء تسريبات البيانات في اليابان
وفقًا للتقرير، يربط JPCERT/CC الارتفاع الأخير في تسريبات البيانات في اليابان بإساءة استخدام واجهات برمجة تطبيقات تطبيقات الهواتف المحمولة وبالثغرات التي كانت معروفة بالفعل للعامة. أحد الأمثلة المذكورة هو ثغرة حقن SQL في Metabase، والتي استغلها المهاجمون.
الخيط المشترك هو أن هذه ليست هجمات غريبة. الثغرات المعروفة والواجهات ضعيفة الحماية هي نقاط الدخول. لا يربط ملخص المادة المصدرية التسريبات بأي شيء فعله المستخدمون الأفراد، وهذا مهم لكيفية تفكير القراء في المخاطر: البيانات الشخصية تعرضت للكشف من قبل الخدمات التي تحتفظ بها.
كيف تسرّب حقن SQL وواجهات برمجة التطبيقات المكشوفة للهواتف المحمولة البيانات الشخصية
مصطلحان تقنيان يقودان هذه القصة، لذا من المفيد تعريفهما بوضوح.
حقن SQL يحدث عندما يمرر تطبيق مدخلات يقدمها المستخدم إلى استعلام قاعدة بيانات دون التحقق منها بشكل صحيح. يمكن للمهاجم صياغة مدخلات تغيّر الاستعلام، مما قد يسمح له بقراءة بيانات لا ينبغي له رؤيتها أبدًا. Metabase هي أداة تحليلات بيانات تتصل بقواعد البيانات، لذا فإن ثغرة فيها يمكن أن تضع السجلات الأساسية في متناول اليد.
إساءة استخدام واجهات برمجة تطبيقات الهواتف المحمولة هي طريق مختلف لنتيجة مماثلة. يتحدث تطبيق الهاتف المحمول إلى خوادم الشركة عبر واجهة برمجة تطبيقات. إذا لم تتحقق هذه الواجهة بشكل صحيح من هوية الطالب، أو ما يُسمح له باسترداده، يمكن لشخص ما إرسال طلبات مباشرة إليها، خارج التطبيق، وسحب البيانات بكميات كبيرة. قد يبدو التطبيق على هاتفك طبيعيًا تمامًا بينما الخادم خلفه يوزع أكثر مما ينبغي.
في كلتا الحالتين يقع الضعف على عاتق المؤسسة التي تدير الخدمة. تصحيح الثغرات المعروفة وتشديد ضوابط الوصول إلى واجهات برمجة التطبيقات هما الحلان، وكلاهما مسؤولية المشغّل، وليس العميل.
ما الذي يجب على المستخدمين والخدمات اليابانية فحصه الآن
بالنسبة للمؤسسات، يشير تركيز التقرير على الثغرات المعروفة إلى قائمة تحقق أساسية:
- تأكد من تحديث أي نشر لـ Metabase إلى إصدار يعالج ثغرة حقن SQL المستغلة.
- راجع واجهات برمجة تطبيقات تطبيقات الهواتف المحمولة للتأكد من أن كل طلب مُوثّق وأن المستخدمين يمكنهم فقط استرداد سجلاتهم الخاصة.
- تعامل مع الثغرات المعلنة علنًا باعتبارها عاجلة، لأن المهاجمين يستخدمونها بالفعل.
بالنسبة للمستخدمين الأفراد، هناك القليل الذي يمكن تكوينه مباشرة، لكن يمكنك مراقبة علامات تشير إلى أن خدمة تستخدمها قد تأثرت: رسائل إشعار، رسائل إعادة تعيين كلمة مرور غير متوقعة، أو تصيد يشير إلى تفاصيل ينبغي أن تعرفها تلك الشركة فقط.
كيف تحد من تعرضك بعد تسريب
يجدر أن نكون صريحين بشأن نقطة واحدة: الشبكة الافتراضية الخاصة (VPN) لا تحل هذا. تشفّر VPN حركة المرور بين جهازك وخادم VPN وتخفي عنوان IP الخاص بك، وهو مفيد للخصوصية على الشبكات غير الموثوقة. لكنها لا تفعل شيئًا بشأن ثغرة في قاعدة بيانات أو واجهة برمجة تطبيقات تخزن معلوماتك. إذا سرّبت خدمة سجلاتك، فإن المسار الذي سلكته البيانات للوصول إلى هناك لا علاقة له بكيفية تعرضها للكشف.
ما يساعد حقًا هو الحد من الضرر عند حدوث تسريب:
- استخدم كلمة مرور فريدة لكل حساب. إذا اخترقت خدمة واحدة، لا يمكن للمهاجمين إعادة استخدام نفس بيانات الاعتماد في مكان آخر. مدير كلمات المرور يجعل هذا عمليًا.
- فعّل مراقبة الاختراقات. العديد من المتصفحات ومديري كلمات المرور والخدمات المستقلة ستنبهك عندما يظهر بريدك الإلكتروني في تسريب معروف.
- شارك بيانات أقل مع التطبيقات. الحقول التي لم تقدمها أبدًا لا يمكن تسريبها. تخطَّ التفاصيل الاختيارية، واستخدم عنوان بريد إلكتروني منفصل للخدمات الأقل ثقة.
- فعّل المصادقة متعددة العوامل حيثما توفرت، بحيث لا تكفي كلمة مرور مسربة وحدها.
- كن حذرًا مع الرسائل غير المتوقعة. غالبًا ما تغذي تفاصيل الاتصال المسربة حملات التصيد المستهدفة.
ماذا يعني هذا لك
تعزز نتائج JPCERT/CC أن تعرضك يعتمد بشكل كبير على مدى جودة صيانة الشركات التي تثق بها لأنظمتها. لا يمكنك تصحيح خوادمها، لكن يمكنك تقليل ما هو على المحك. افترض أن بعض بياناتك ستتعرض في النهاية للكشف في مكان ما، وتأكد من أن هذا الكشف لا يفتح حساباتك الأخرى.
للاطلاع على مثال حديث لما يبدو عليه الكشف واسع النطاق في اليابان، راجع تغطيتنا لـاختراق KDDI الذي كشف 12.2 مليون بريد إلكتروني للعملاء في اليابان. قد تبدو عناوين البريد الإلكتروني وحدها أمرًا بسيطًا، لكنها بالضبط نوع البيانات التي تغذي حملات التصيد.
النقاط الرئيسية
تسريبات البيانات اليابانية على الويب المرتبطة بإساءة استخدام واجهات برمجة تطبيقات الهواتف المحمولة والبرمجيات غير المصححة هي مشكلة على جانب الخدمة، ولن تحلها VPN. استخدم كلمات مرور فريدة، وفعّل مراقبة الاختراقات، وشغّل المصادقة متعددة العوامل، وامنح التطبيقات فقط البيانات التي تحتاجها حقًا. لن تمنع هذه العادات حدوث اختراق، لكنها يمكن أن تمنع تحوله إلى مشكلة أكبر بكثير بالنسبة لك.




