Ново изтичане на данни от Supabase разкри бази данни в огромен мащаб: изследователи откриха 16 326 от тях, оставени отворени към интернет, с имена, телефонни номера, пароли и токени, четени от всеки, който знаеше къде да гледа. Supabase е популярна backend услуга, която много приложения използват за съхранение на потребителски данни, така че проблемът не е в едно приложение, което се е провалило, а в хиляди отделни конфигурации, споделящи един и същ вид грешка.
Тази история е важна за потребителите на VPN по неочаквана причина. Вашият VPN, вашето устройство и собствените ви навици може да са безупречни, а данните на акаунта ви все пак да изтекат, защото приложение, в което сте се регистрирали, ги е съхранило небрежно. Ето какво беше докладвано, защо е опасно и какво можете да направите по въпроса.
Какво откриха изследователите в изложените бази данни на Supabase
Според репортажа 16 326 бази данни на Supabase имаха публично четими таблици. Отразяването на изследването приписва откритието на фирмата за киберсигурност UpGuard, а медиите, които го отразяват, описват засегнатите проекти като погрешно конфигурирани, а не като пробити в традиционния смисъл.
Тази разлика е важна. Никой не е трябвало да преодолява защитна стена или да открадне администраторски вход. Данните са се намирали в таблици, които интернет можеше да чете. Отразяването от TechCrunch представя проблема като такъв, който показва как генерирани от AI и бързо създадени приложения могат да разкрият потребителски данни, когато не са конфигурирани или защитени правилно.
Изходната статия не назовава отделните приложения или засегнатите хора и ние няма да гадаем. Ясно е обаче мащабът: повече от шестнадесет хиляди отделни бази данни, всяка от които потенциално принадлежи на различно приложение със собствени потребители.
Какви данни бяха изложени и как позволяват отвземане на акаунт
Изложената информация включваше имена, телефонни номера, пароли и токени. Всеки елемент е полезен за атакуващ сам по себе си, а заедно те са далеч по-опасни.
- Имената и телефонните номера правят фишинга и SMS измамите убедителни. Измамник, който знае кой сте и кое приложение използвате, може да изпрати убедително съобщение.
- Паролите са очевидният риск. Ако сте използвали повторно една и съща парола в други услуги, изтичане от малко приложение може да отвори вратата към имейла или банковите ви акаунти.
- Токените са по-малко познати, но могат да бъдат също толкова сериозни. Токенът е цифров ключ, който доказва, че сте влезли в системата. В зависимост от конфигурацията валиден токен може да позволи на някого да действа от ваше име, без изобщо да се нуждае от паролата ви.
Тази комбинация прави отвземането на акаунт реалистично. Атакуващият може да изпробва изтекли пароли другаде, да използва токен директно или да използва данните ви за контакт, за да ви подмами да предоставите код за потвърждение.
Това следва модел, който сме виждали преди. Когато 24 милиарда идентификационни данни се появиха в публично достъпна база данни, урокът беше същият: изложените данни за вход се събират, използват повторно и се изпробват срещу други услуги.
Защо погрешно конфигурираните бази данни продължават да разкриват потребителски данни
Повечето хора си представят изтичането на данни като хакер, който прониква в системата. На практика много изтичания не включват никакво хакерство. Както отбелязва нашето обяснение за как милиони записи биват излагани, изтичане се случва, когато информацията стане достъпна за хора, които никога не е трябвало да я виждат, често без никакво злонамерено проникване.
Backend услугите правят лесно бързото стартиране на приложение и тази скорост може да изпревари проверките за сигурност. Ако правилата за достъп до база данни са оставени твърде отворени или никога не са напълно настроени, данните са четими отвън. Потребителят никога не вижда това да се случва. Приложението изглежда добре на повърхността.
Отразявали сме подобни случаи. Погрешно конфигурирано табло за анализи, свързано с FTF Live, остави над 22 милиона записа от сесии отворено достъпни, а незащитена база данни на Talentsconnect изложи данни за наемане, свързани с повече от 5 милиона обяви за работа. Различни компании, същата основна причина: нещо е било оставено отворено.
Случаят със Supabase добавя нов нюанс. Тъй като една и съща платформа хоства хиляди малки проекти, една често срещана грешка може да се повтори хиляди пъти и изследователите могат да ги намерят в мащаб. Атакуващите също.
Какво означава това за вас
Обикновено не можете да разберете дали приложение, което използвате, е сред изложените. Приложенията рядко разкриват какъв backend използват, а репортажът не изброява засегнатите приложения. Затова най-безопасният подход е да приемете, че всяко малко или ново приложение може да е слабо звено, и да се защитите съответно.
Също така си струва да бъдем честни за това какво може и какво не може да направи един VPN в този случай. VPN криптира връзката ви и скрива IP адреса ви от сайтовете, които посещавате. Той не защитава данни, които дадено приложение вече е съхранило в отворена база данни. Ако паролата ви стои в четима таблица на нечий сървър, криптирането на трафика ви не прави никаква разлика. Инструментите за поверителност все още са ценни, но те адресират различен проблем.
Три неща, които да направите днес
- Сменете повторно използваните пароли. Ако използвате една и съща парола в повече от една услуга, сменете я сега, като започнете с имейла, банкирането и всеки акаунт, който може да нулира други. Мениджърът на пароли прави уникалните пароли практични.
- Включете двуфакторно удостоверяване. Дори ако парола изтече, вторият фактор прави използването ѝ много по-трудно. Предпочитайте приложение за удостоверяване пред текстови съобщения, където е възможно, тъй като телефонните номера бяха сред изложените данни.
- Следете за злоупотреба с данните ви. Използвайте услуга за мониторинг на идентификационни данни, за да проверите дали имейлът ви се появява в известни изтичания, и се отнасяйте с подозрение към неочаквани съобщения или обаждания, които споменават името ви или приложение, което използвате. Ако дадено приложение предлага начин да излезете от всички сесии, използвайте го, за да обезсилите стари токени.
Заключението
Изтичането на данни от Supabase изложи бази данни в хиляди бройки, а причината беше погрешна конфигурация, не хитроумна атака. Това е едновременно лошата новина и полезният урок: слабото място често е backend-ът зад всекидневно приложение, а не вашето устройство или вашият VPN. Актуализирайте паролите си, включете двуфакторно удостоверяване и следете акаунтите си. За повече контекст прочетете нашето обяснение за как се случват изтичанията на данни и нашия доклад за 24 милиарда изложени идентификационни данни като напомняне защо смяната на пароли и мониторингът имат значение.




