تسريب بيانات جديد من Supabase كشف قواعد بيانات على نطاق واسع: وجد الباحثون 16,326 منها متروكة مفتوحة على الإنترنت، مع أسماء وأرقام هواتف وكلمات مرور ورموز يمكن لأي شخص يعرف أين يبحث قراءتها. Supabase هي خدمة خلفية شائعة تستخدمها العديد من التطبيقات لتخزين بيانات المستخدمين، لذا المشكلة ليست فشل تطبيق واحد بل آلاف الإعدادات المنفصلة التي تشترك في نفس النوع من الخطأ.
هذه القصة تهم مستخدمي VPN لسبب غير متوقع. قد يكون VPN الخاص بك وجهازك وعاداتك الشخصية كلها سليمة، ومع ذلك يمكن أن تتسرب تفاصيل حسابك لأن تطبيقًا سجلت فيه خزّنها بإهمال. إليك ما تم الإبلاغ عنه، ولماذا هو خطير، وما يمكنك فعله حيال ذلك.
ما وجده الباحثون في قواعد بيانات Supabase المكشوفة
وفقًا لما تم الإبلاغ عنه، كانت 16,326 قاعدة بيانات Supabase تحتوي على جداول قابلة للقراءة علنًا. تُنسب تغطية البحث إلى شركة الأمن السيبراني UpGuard، وتصف المنافذ التي غطت الخبر المشاريع المتأثرة بأنها سيئة الإعداد بدلًا من كونها مخترقة بالمعنى التقليدي.
هذا التمييز مهم. لم يكن على أحد التغلب على جدار حماية أو سرقة تسجيل دخول مسؤول. كانت البيانات موجودة في جداول يمكن للإنترنت قراءتها. تُصوّر تغطية TechCrunch المشكلة على أنها تُظهر كيف يمكن للتطبيقات المبنية بسرعة والمدعومة بالذكاء الاصطناعي أن تسرّب بيانات المستخدمين عندما لا يتم إعدادها أو تأمينها بشكل صحيح.
المقال المصدر لا يسمي التطبيقات الفردية أو الأشخاص المتأثرين، ولن نخمّن. ما هو واضح هو الحجم: أكثر من ستة عشر ألف قاعدة بيانات منفصلة، كل واحدة منها قد تنتمي إلى تطبيق مختلف بمستخدميه الخاصين.
ما البيانات التي تم كشفها وكيف تُمكّن من الاستيلاء على الحسابات
تضمنت المعلومات المكشوفة أسماء وأرقام هواتف وكلمات مرور ورموز. كل عنصر مفيد للمهاجم بمفرده، ومجتمعةً تكون أكثر خطورة بكثير.
- الأسماء وأرقام الهواتف تجعل التصيد الاحتيالي وعمليات الاحتيال عبر الرسائل النصية قابلة للتصديق. المحتال الذي يعرف من أنت وأي تطبيق تستخدم يمكنه إرسال رسالة مقنعة.
- كلمات المرور هي الخطر الواضح. إذا أعدت استخدام واحدة على خدمات أخرى، يمكن لتسريب من تطبيق صغير أن يفتح الباب لحسابات بريدك الإلكتروني أو banking.
- الرموز أقل شيوعًا لكنها قد تكون خطيرة بنفس القدر. الرمز هو مفتاح رقمي يثبت أنك مسجل الدخول. اعتمادًا على كيفية إعداده، قد يسمح رمز صالح لشخص ما بالتصرف بدلًا عنك دون الحاجة إلى كلمة مرورك.
هذا المزيج هو ما يجعل الاستيلاء على الحساب واقعيًا. يمكن للمهاجم تجربة كلمات المرور المسربة في أماكن أخرى، أو استخدام الرمز مباشرة، أو استخدام تفاصيل الاتصال الخاصة بك لخداعك لتسليم رمز التحقق.
هذا يتبع نمطًا رأيناه من قبل. عندما ظهرت 24 مليار بيانات اعتماد في قاعدة بيانات يمكن الوصول إليها علنًا، كان الدرس نفسه: بيانات تسجيل الدخول المكشوفة يتم جمعها وإعادة استخدامها وتجربتها على خدمات أخرى.
لماذا تستمر قواعد البيانات سيئة الإعداد في تسريب بيانات المستخدمين
يتخيل معظم الناس تسريب البيانات على أنه اختراق من هاكر. في الواقع، العديد من التسريبات لا تتضمن أي اختراق على الإطلاق. كما تشير شرحنا حول كيفية كشف ملايين السجلات، يحدث التسريب عندما تصبح المعلومات متاحة لأشخاص لم يكن من المفترض أبدًا أن يروها، غالبًا دون أي اختراق خبيث.
خدمات الخلفية تجعل إطلاق تطبيق بسرعة أمرًا سهلاً، وهذه السرعة قد تتجاوز فحوصات الأمان. إذا تُركت قواعد الوصول لقاعدة البيانات مفتوحة أكثر من اللازم، أو لم تُعد بالكامل، تصبح البيانات قابلة للقراءة من الخارج. المستخدم لا يرى هذا يحدث أبدًا. يبدو التطبيق جيدًا على السطح.
لقد غطينا حالات مماثلة. لوحة تحليلات سيئة الإعداد مرتبطة بـ FTF Live تركت أكثر من 22 مليون سجل جلسة متاحًا علنًا، وقاعدة بيانات Talentsconnect غير المحمية كشفت بيانات توظيف مرتبطة بأكثر من 5 ملايين إعلان وظيفي. شركات مختلفة، نفس السبب الجذري: شيء ما تُرك مفتوحًا.
قضية Supabase تضيف بُعدًا. لأن نفس المنصة تستضيف آلاف المشاريع الصغيرة، يمكن تكرار خطأ شائع واحد آلاف المرات، ويمكن للباحثين العثور عليها على نطاق واسع. وكذلك يمكن للمهاجمين.
ماذا يعني هذا بالنسبة لك
عادةً لا يمكنك معرفة ما إذا كان تطبيق تستخدمه هو أحد التطبيقات المكشوفة. نادرًا ما تفصح التطبيقات عن الخلفية التي تستخدمها، والتقارير لا تدرج التطبيقات المتأثرة. لذا فإن النهج الأكثر أمانًا هو افتراض أن أي تطبيق صغير أو جديد قد يكون حلقة ضعيفة وحماية نفسك وفقًا لذلك.
من الجدير أيضًا أن نكون صادقين بشأن ما يمكن وما لا يمكن لـ VPN فعله هنا. يقوم VPN بتشفير اتصالك وإخفاء عنوان IP الخاص بك عن المواقع التي تزورها. لا يحمي البيانات التي خزّنها تطبيق بالفعل في قاعدة بيانات مفتوحة. إذا كانت كلمة مرورك موجودة في جدول قابل للقراءة على خادم شخص ما، فإن تشفير حركة المرور الخاصة بك لا يحدث أي فرق. أدوات الخصوصية لا تزال قيّمة، لكنها تعالج مشكلة مختلفة.
ثلاثة أشياء يجب فعلها اليوم
- أعد تعيين كلمات المرور المعاد استخدامها. إذا كنت تستخدم نفس كلمة المرور على أكثر من خدمة، غيّرها الآن، بدءًا من البريد الإلكتروني والخدمات المصرفية وأي حساب يمكنه إعادة تعيين حسابات أخرى. مدير كلمات المرور يجعل كلمات المرور الفريدة عملية.
- فعّل المصادقة الثنائية. حتى لو تسربت كلمة مرور، فإن العامل الثاني يجعل استخدامها أصعب بكثير. فضّل تطبيق مصادقة على الرسائل النصية حيثما أمكن، لأن أرقام الهواتف كانت من بين البيانات المكشوفة.
- راقب إساءة استخدام تفاصيلك. استخدم خدمة مراقبة بيانات الاعتماد للتحقق مما إذا كان بريدك الإلكتروني يظهر في تسريبات معروفة، وتعامل مع الرسائل النصية أو المكالمات غير المتوقعة التي تذكر اسمك أو تطبيقًا تستخدمه بارتياب. إذا وفّر تطبيق طريقة لتسجيل الخروج من جميع الجلسات، استخدمها لإبطال الرموز القديمة.
الخلاصة
كشف تسريب بيانات Supabase قواعد بيانات بالآلاف، وكان السبب سوء الإعداد وليس هجومًا ذكيًا. هذا هو الخبر السيئ والدرس المفيد في آن واحد: نقطة الضعف غالبًا ما تكون الخلفية وراء تطبيق يومي، وليس جهازك أو VPN الخاص بك. حدّث كلمات مرورك، وفعّل المصادقة الثنائية، وراقب حساباتك. لمزيد من السياق، اقرأ شرحنا حول كيفية حدوث تسريبات البيانات وتقريرنا عن 24 مليار بيانات اعتماد مكشوفة للتذكير بأهمية إعادة التعيين والمراقبة.




