Japonský národní tým pro reakci na počítačové incidenty JPCERT/CC spojil nedávný nárůst úniků webových dat se dvěma hlavními příčinami: zneužíváním API mobilních aplikací a známými softwarovými chybami, včetně zneužité chyby SQL injection v nástroji Metabase. Tento případ je užitečnou připomínkou, že japonské úniky webových dat a slabiny mobilních API jsou obvykle problémy na straně serveru, v systémech, které uživatelé nemohou vidět ani ovládat.
Co JPCERT/CC odhalil za japonskými úniky dat
Podle zprávy JPCERT/CC spojuje nedávný prudký nárůst úniků dat v Japonsku se zneužíváním API mobilních aplikací a se zranitelnostmi, které byly již veřejně známé. Jedním z uvedených příkladů je chyba SQL injection v nástroji Metabase, kterou útočníci zneužili.
Společným jmenovatelem je, že se nejedná o exotické útoky. Známé chyby a nedostatečně chráněná rozhraní jsou vstupními body. Shrnutí zdrojového materiálu nespojuje úniky s ničím, co by dělali jednotliví uživatelé, a to je důležité pro to, jak by čtenáři měli přemýšlet o riziku: osobní data byla vystavena kvůli službám, které je uchovávaly.
Jak SQL injection a vystavená mobilní API unikají osobní data
Tento příběh pohánějí dva technické termíny, takže je užitečné je jasně definovat.
SQL injection nastává, když aplikace předá uživatelem zadaný vstup do databázového dotazu, aniž by jej řádně zkontrolovala. Útočník může vytvořit vstup, který změní dotaz, což mu může umožnit číst data, která by nikdy neměl vidět. Metabase je nástroj pro datovou analytiku, který se připojuje k databázím, takže chyba v něm může zpřístupnit příslušné záznamy.
Zneužívání mobilních API je jinou cestou ke stejnému výsledku. Mobilní aplikace komunikuje se servery společnosti prostřednictvím API. Pokud toto API řádně neověřuje, kdo se ptá, nebo co smí získat, může někdo posílat požadavky přímo na něj, mimo aplikaci, a stahovat data hromadně. Aplikace ve vašem telefonu může vypadat zcela normálně, zatímco server za ní vydává více, než by měl.
V obou případech spočívá slabina v organizaci provozující službu. Záplatování známých chyb a zpřísnění kontrol přístupu k API jsou řešení a obojí je úkolem provozovatele, nikoli zákazníka.
Co by japonští uživatelé a služby měli nyní zkontrolovat
Pro organizace zdůraznění známých chyb ve zprávě ukazuje na základní kontrolní seznam:
- Ověřte, že každé nasazení nástroje Metabase je aktualizováno na verzi, která řeší zneužitou chybu SQL injection.
- Prověřte API mobilních aplikací, abyste se ujistili, že každý požadavek je autentizován a že uživatelé mohou získat pouze své vlastní záznamy.
- Považujte veřejně zveřejněné zranitelnosti za naléhavé, protože útočníci je již využívají.
Pro jednotlivé uživatele je toho málo, co mohou přímo nastavit, ale můžete sledovat známky toho, že služba, kterou používáte, byla zasažena: oznamovací e-maily, neočekávané zprávy o resetování hesla nebo phishing odkazující na podrobnosti, které by měla znát jen tato společnost.
Jak omezit svou expozici po úniku
Stojí za to být přímý v jednom bodě: VPN to neřeší. VPN šifruje provoz mezi vaším zařízením a VPN serverem a maskuje vaši IP adresu, což je užitečné pro soukromí v nedůvěryhodných sítích. S chybou v databázi nebo API, které uchovává vaše informace, nedělá nic. Pokud služba unikne vaše záznamy, cesta, kterou se data dostala tam, je pro způsob jejich vystavení irelevantní.
Co pomáhá, je omezení škod, když k úniku dojde:
- Používejte jedinečné heslo pro každý účet. Pokud je jedna služba napadena, útočníci nemohou znovu použít stejné přihlašovací údaje jinde. Správce hesel to usnadňuje.
- Zapněte monitorování úniků. Mnoho prohlížečů, správců hesel a nezávislých služeb vás upozorní, když se váš e-mail objeví ve známém úniku.
- Sdílejte s aplikacemi méně dat. Pole, která jste nikdy neposkytli, nemohou uniknout. Přeskočte volitelné údaje a pro služby s nižší důvěrou použijte samostatnou e-mailovou adresu.
- Zapněte vícefaktorové ověřování tam, kde je nabízeno, aby uniklé heslo samo o sobě nestačilo.
- Buďte opatrní u neočekávaných zpráv. Uniklé kontaktní údaje často pohánějí cílený phishing.
Co to pro vás znamená
Zjištění JPCERT/CC potvrzují, že vaše expozice silně závisí na tom, jak dobře společnosti, kterým důvěřujete, udržují své systémy. Nemůžete záplatovat jejich servery, ale můžete snížit to, co je v sázce. Předpokládejte, že některá vaše data budou dříve či později někde vystavena, a zajistěte, aby toto vystavení neodemklo vaše ostatní účty.
Nedávný příklad toho, jak vypadá rozsáhlá expozice v Japonsku, najdete v našem zpravodajství o úniku dat u KDDI, který v Japonsku vystavil 12,2 milionu zákaznických e-mailů. Samotné e-mailové adresy se mohou zdát nepodstatné, ale jsou přesně tím druhem dat, která pohánějí phishingové kampaně.
Klíčové poznatky
Japonské úniky webových dat spojené se zneužíváním mobilních API a nezáplatovaným softwarem jsou problémem na straně služby a VPN je nevyřeší. Používejte jedinečná hesla, zapněte monitorování úniků, zapněte vícefaktorové ověřování a poskytujte aplikacím jen data, která skutečně potřebují. Tyto návyky nezastaví únik, ale mohou zabránit tomu, aby se z něj stal mnohem větší problém.




