Nový únik dat Supabase odhalil databáze ve velkém měřítku: výzkumníci jich našli 16 326 ponechaných otevřených internetu, přičemž jména, telefonní čísla, hesla a tokeny si mohl přečíst kdokoli, kdo věděl, kam se podívat. Supabase je populární backendová služba, kterou mnoho aplikací využívá k ukládání uživatelských dat, takže problém nespočívá v selhání jedné aplikace, ale v tisících samostatných nastavení, která sdílejí stejný druh chyby.
Tento příběh je důležitý pro uživatele VPN z neočekávaného důvodu. Vaše VPN, vaše zařízení i vaše vlastní návyky mohou být v pořádku, a přesto mohou vaše údaje k účtu uniknout, protože je aplikace, u které jste se zaregistrovali, uložila nedbale. Zde je to, co bylo nahlášeno, proč je to nebezpečné a co s tím můžete dělat.
Co výzkumníci našli v exponovaných databázích Supabase
Podle zpráv mělo 16 326 databází Supabase veřejně čitelné tabulky. Zpravodajské pokrytí výzkumu připisuje zjištění kyberbezpečnostní firmě UpGuard a média, která o tom informují, popisují postižené projekty jako chybně nakonfigurované, nikoli jako tradičně napadené.
Tento rozdíl je důležitý. Nikdo nemusel překonat firewall ani ukrást přihlašovací údaje administrátora. Data ležela v tabulkách, které mohl internet číst. Zpravodajství TechCrunch rámuje tento problém jako ukázku toho, jak aplikace vytvořené pomocí AI a rychle postavené mohou unikat data uživatelů, pokud nejsou správně nakonfigurovány nebo zabezpečeny.
Zdrojový článek neuvádí konkrétní aplikace ani postižené osoby a my se nebudeme dohadovat. Jasné je měřítko: více než šestnáct tisíc samostatných databází, z nichž každá může patřit jiné aplikaci s vlastními uživateli.
Která data byla exponována a jak umožňují převzetí účtu
Mezi exponovanými informacemi byla jména, telefonní čísla, hesla a tokeny. Každá položka je sama o sobě pro útočníka užitečná a dohromady jsou mnohem nebezpečnější.
- Jména a telefonní čísla činí phishing a SMS podvody uvěřitelnějšími. Podvodník, který ví, kdo jste a jakou aplikaci používáte, může poslat přesvědčivou zprávu.
- Hesla jsou zřejmé riziko. Pokud jste některé znovu použili na jiných službách, únik z malé aplikace může otevřít dveře k vašemu e-mailu nebo bankovním účtům.
- Tokeny jsou méně známé, ale mohou být stejně závažné. Token je digitální klíč, který dokazuje, že jste přihlášeni. V závislosti na tom, jak je nastaven, může platný token někomu umožnit jednat vaším jménem, aniž by kdy potřeboval vaše heslo.
Právě tato kombinace činí převzetí účtu realistickým. Útočník může vyzkoušet uniklá hesla jinde, použít token přímo nebo využít vaše kontaktní údaje k tomu, aby vás přiměl vydat ověřovací kód.
To odpovídá vzorci, který jsme viděli již dříve. Když se 24 miliard přihlašovacích údajů objevilo ve veřejně přístupné databázi, ponaučení bylo stejné: exponovaná přihlašovací data jsou shromažďována, znovu používána a zkoušena proti dalším službám.
Proč chybně nakonfigurované databáze neustále unikají uživatelská data
Většina lidí si únik dat představuje jako hackera, který se vloupá. V praxi mnoho úniků nezahrnuje žádné hackování. Jak uvádíme v našem vysvětlení o tom, jak se exponují miliony záznamů, k úniku dochází, když se informace stanou přístupnými lidem, kteří je nikdy neměli vidět, často bez jakéhokoli škodlivého vloupání.
Backendové služby usnadňují rychlé spuštění aplikace a tato rychlost může předběhnout bezpečnostní kontroly. Pokud jsou přístupová pravidla pro databázi ponechána příliš otevřená nebo nikdy plně nenastavena, jsou data čitelná zvenčí. Uživatel to nikdy neuvidí. Aplikace na povrchu vypadá dobře.
Pokryli jsme podobné případy. Chybně nakonfigurovaný analytický dashboard spojený s FTF Live ponechal více než 22 milionů záznamů o relacích otevřeně přístupných a nechráněná databáze Talentsconnect exponovala náborová data spojená s více než 5 miliony pracovních nabídek. Různé společnosti, stejná příčina: něco bylo ponecháno otevřené.
Případ Supabase přidává další rozměr. Protože stejná platforma hostí tisíce malých projektů, jedna běžná chyba se může opakovat tisíckrát a výzkumníci je mohou najít ve velkém měřítku. Stejně tak útočníci.
Co to znamená pro vás
Obvykle nemůžete zjistit, zda aplikace, kterou používáte, je jednou z exponovaných. Aplikace zřídka zveřejňují, jaký backend používají, a zprávy neuvádějí postižené aplikace. Nejbezpečnějším přístupem tedy je předpokládat, že jakákoli malá nebo nová aplikace může být slabým článkem, a podle toho se chránit.
Rovněž stojí za to být upřímní ohledně toho, co VPN může a nemůže udělat. VPN šifruje vaše připojení a skrývá vaši IP adresu před navštěvovanými stránkami. Nechrání však data, která aplikace již uložila do otevřené databáze. Pokud vaše heslo leží v čitelné tabulce na něčím serveru, šifrování vašeho provozu nic nezmění. Nástroje pro soukromí jsou stále cenné, ale řeší jiný problém.
Tři věci, které můžete udělat ještě dnes
- Změňte znovu použitá hesla. Pokud používáte stejné heslo na více než jedné službě, změňte ho nyní, počínaje e-mailem, bankovnictvím a jakýmkoli účtem, který může resetovat ostatní. Správce hesel činí jedinečná hesla praktickými.
- Zapněte dvoufaktorové ověřování. I když heslo unikne, druhý faktor jeho zneužití výrazně ztíží. Pokud je to možné, dejte přednost aplikaci pro ověřování před textovými zprávami, protože telefonní čísla byla mezi exponovanými daty.
- Sledujte zneužití svých údajů. Použijte službu monitorování přihlašovacích údajů ke kontrole, zda se váš e-mail objevuje ve známých únicích, a k neočekávaným textovým zprávám nebo hovorům, které zmiňují vaše jméno nebo aplikaci, kterou používáte, přistupujte s podezřením. Pokud aplikace nabízí možnost odhlásit se ze všech relací, použijte ji k zneplatnění starých tokenů.
Shrnutí
Únik dat Supabase exponoval databáze po tisících a příčinou byla chybná konfigurace, nikoli důmyslný útok. To je špatná zpráva i užitečné ponaučení: slabým místem je často backend za každodenní aplikací, nikoli vaše zařízení nebo vaše VPN. Aktualizujte svá hesla, zapněte dvoufaktorové ověřování a sledujte své účty. Pro více kontextu si přečtěte naše vysvětlení o tom, jak dochází k únikům dat, a naši zprávu o 24 miliardách exponovaných přihlašovacích údajů jako připomínku, proč záleží na resetování a monitorování.




