En ny Supabase-datalækage blotlagde databaser i stor skala: forskere fandt 16.326 af dem efterladt åbne mod internettet, med navne, telefonnumre, adgangskoder og tokens læsbare for enhver, der vidste, hvor de skulle kigge. Supabase er en populær backend-tjeneste, som mange apps bruger til at opbevare brugerdata, så problemet er ikke én app, der fejler, men tusindvis af separate opsætninger, der deler samme slags fejl.

Denne historie er relevant for VPN-brugere af en uventet grund. Din VPN, din enhed og dine egne vaner kan alle være i orden, og dine kontodetaljer kan stadig lække, fordi en app, du tilmeldte dig, opbevarede dem uansvarligt. Her er, hvad der blev rapporteret, hvorfor det er farligt, og hvad du kan gøre ved det.

Hvad forskerne fandt i de eksponerede Supabase-databaser

Ifølge rapporteringen havde 16.326 Supabase-databaser offentligt læsbare tabeller. Søgedækning af forskningen tilskriver fundet cybersikkerhedsfirmaet UpGuard, og medier, der dækker det, beskriver de berørte projekter som fejlkonfigurerede snarere end kompromitteret i traditionel forstand.

Den sondring er vigtig. Ingen behøvede at nedbryde en firewall eller stjæle et administratorlogin. Dataene lå i tabeller, som internettet kunne læse. Dækning fra TechCrunch rammer ind i problemet som et, der viser, hvordan AI-genererede og hurtigt byggede apps kan spilde brugernes data, når de ikke er konfigureret eller sikret ordentligt.

Kildeartiklen nævner ikke de enkelte apps eller de berørte personer, og vi vil ikke gætte. Det, der er klart, er omfanget: mere end seksten tusind separate databaser, hver potentielt tilhørende en forskellig app med sine egne brugere.

Hvilke data blev eksponeret, og hvordan det muliggør kontoovertagelse

De eksponerede oplysninger omfattede navne, telefonnumre, adgangskoder og tokens. Hvert element er nyttigt for en angriber i sig selv, og sammen er de langt farligere.

  • Navne og telefonnumre gør phishing og sms-svindel troværdigt. En svindler, der ved, hvem du er, og hvilken app du bruger, kan sende en overbevisende besked.
  • Adgangskoder er den åbenlyse risiko. Hvis du genbrugte en på andre tjenester, kan en lækage fra en lille app åbne døren til din e-mail eller bankkonti.
  • Tokens er mindre velkendte, men kan være lige så alvorlige. Et token er en digital nøgle, der beviser, at du er logget ind. Afhængigt af hvordan det er opsat, kan et gyldigt token lade nogen optræde som dig uden nogensinde at have brug for din adgangskode.

Det er kombinationen, der gør kontoovertagelse realistisk. En angriber kan prøve lækkede adgangskoder andre steder, bruge et token direkte eller bruge dine kontaktoplysninger til at narre dig til at udlevere en bekræftelseskode.

Dette følger et mønster, vi har set før. Da 24 milliarder legitimationsoplysninger dukkede op i en offentligt tilgængelig database, var lektionen den samme: eksponerede login-data bliver indsamlet, genbrugt og afprøvet mod andre tjenester.

Hvorfor fejlkonfigurerede databaser bliver ved med at lække brugerdata

De fleste forestiller sig en datalækage som en hacker, der bryder ind. I praksis involverer mange lækager slet ingen hacking. Som vores forklaring om hvordan millioner af poster bliver eksponeret bemærker, sker en lækage, når information bliver tilgængelig for personer, der aldrig var ment at skulle se den, ofte uden noget ondsindet indbrud.

Backend-tjenester gør det nemt at lancere en app hurtigt, og den hastighed kan overhale sikkerhedstjek. Hvis adgangsregler for en database efterlades for åbne eller aldrig sættes helt op, er dataene læsbare udefra. Brugeren ser aldrig, at det sker. Appen ser fin ud på overfladen.

Vi har dækket lignende sager. Et fejlkonfigureret analyse-dashboard knyttet til FTF Live efterlod over 22 millioner sessionsposter åbent tilgængelige, og en ubeskyttet Talentsconnect-database eksponerede ansættelsesdata knyttet til mere end 5 millioner jobopslag. Forskellige virksomheder, samme grundårsag: noget blev efterladt åbent.

Supabase-sagen tilføjer en detalje. Fordi samme platform hoster tusindvis af små projekter, kan én almindelig fejl gentages tusindvis af gange, og forskere kan finde dem i stor skala. Det kan angribere også.

Hvad det betyder for dig

Du kan normalt ikke afgøre, om en app, du bruger, er en af de eksponerede. Apps oplyser sjældent, hvilken backend de bruger, og rapporteringen oplister ikke berørte apps. Så den sikreste tilgang er at antage, at enhver lille eller ny app kan være et svagt led, og beskytte dig selv derefter.

Det er også værd at være ærlig om, hvad en VPN kan og ikke kan gøre her. En VPN krypterer din forbindelse og skjuler din IP-adresse for de sider, du besøger. Den beskytter ikke data, som en app allerede har gemt i en åben database. Hvis din adgangskode ligger i en læsbar tabel på en eller anden server, gør det ingen forskel, at din trafik er krypteret. Privatlivsværktøjer er stadig værdifulde, men de løser et andet problem.

Tre ting du kan gøre i dag

  1. Nulstil genbrugte adgangskoder. Hvis du bruger samme adgangskode på mere end én tjeneste, så skift den nu, start med e-mail, bank og enhver konto, der kan nulstille andre. En adgangskodeadministrator gør unikke adgangskoder praktiske.
  2. Slå to-faktor-godkendelse til. Selv hvis en adgangskode lækker, gør en anden faktor det meget sværere at bruge den. Foretræk en godkendelsesapp frem for sms-beskeder, hvor det er muligt, da telefonnumre var blandt de eksponerede data.
  3. Hold øje med misbrug af dine oplysninger. Brug en tjeneste til overvågning af legitimationsoplysninger til at tjekke, om din e-mail optræder i kendte lækager, og behandl uventede sms'er eller opkald, der nævner dit navn eller en app, du bruger, med mistanke. Hvis en app tilbyder en måde at logge ud af alle sessioner, så brug den til at ugyldiggøre gamle tokens.

Bundlinjen

Supabase-datalækagen eksponerede databaser i tusindvis, og årsagen var fejlkonfiguration, ikke et snedigt angreb. Det er både den dårlige nyhed og den nyttige lektion: det svage punkt er ofte backenden bag en hverdagsapp, ikke din enhed eller din VPN. Opdater dine adgangskoder, aktivér to-faktor-godkendelse og hold øje med dine konti. For mere kontekst kan du læse vores forklaring om hvordan datalækager sker og vores rapport om de 24 milliarder eksponerede legitimationsoplysninger som en påmindelse om, hvorfor nulstillinger og overvågning betyder noget.