Ein neues Supabase-Datenleck hat Datenbanken in großem Umfang exponiert: Forscher fanden 16.326 davon offen im Internet, mit Namen, Telefonnummern, Passwörtern und Tokens, die für jeden lesbar waren, der wusste, wo er suchen musste. Supabase ist ein beliebter Backend-Dienst, den viele Apps zur Speicherung von Nutzerdaten verwenden, sodass das Problem nicht in einer einzelnen fehlerhaften App liegt, sondern in Tausenden separater Setups, die denselben Fehler teilen.
Diese Geschichte ist für VPN-Nutzer aus einem unerwarteten Grund relevant. Ihr VPN, Ihr Gerät und Ihre eigenen Gewohnheiten können alle einwandfrei sein, und trotzdem können Ihre Kontodaten leaken, weil eine App, bei der Sie sich registriert haben, sie sorglos gespeichert hat. Hier erfahren Sie, was berichtet wurde, warum es gefährlich ist und was Sie dagegen tun können.
Was Forscher in den exponierten Supabase-Datenbanken fanden
Laut den Berichten hatten 16.326 Supabase-Datenbanken öffentlich lesbare Tabellen. Die Suchabdeckung der Forschung schreibt den Fund dem Cybersicherheitsunternehmen UpGuard zu, und Medien, die darüber berichten, beschreiben die betroffenen Projekte als fehlkonfiguriert statt im traditionellen Sinne gehackt.
Diese Unterscheidung ist wichtig. Niemand musste eine Firewall überwinden oder einen Administrator-Login stehlen. Die Daten lagen in Tabellen, die das Internet lesen konnte. Die Berichterstattung von TechCrunch rahmt das Problem als eines ein, das zeigt, wie KI-generierte und schnell gebaute Apps Nutzerdaten preisgeben können, wenn sie nicht ordnungsgemäß konfiguriert oder abgesichert sind.
Der Quellartikel nennt weder die einzelnen Apps noch die betroffenen Personen, und wir werden nicht raten. Was klar ist, ist das Ausmaß: mehr als sechzehntausend separate Datenbanken, die jeweils potenziell zu einer anderen App mit eigenen Nutzern gehören.
Welche Daten exponiert wurden und wie sie Account-Übernahme ermöglichen
Die exponierten Informationen umfassten Namen, Telefonnummern, Passwörter und Tokens. Jeder einzelne Punkt ist für einen Angreifer für sich genommen nützlich, und zusammen sind sie weit gefährlicher.
- Namen und Telefonnummern machen Phishing- und SMS-Betrug glaubwürdig. Ein Betrüger, der weiß, wer Sie sind und welche App Sie nutzen, kann eine überzeugende Nachricht senden.
- Passwörter sind das offensichtliche Risiko. Wenn Sie eines bei anderen Diensten wiederverwendet haben, kann ein Leck aus einer kleinen App die Tür zu Ihrem E-Mail- oder Bankkonto öffnen.
- Tokens sind weniger vertraut, können aber ebenso ernst sein. Ein Token ist ein digitaler Schlüssel, der beweist, dass Sie angemeldet sind. Je nachdem, wie er eingerichtet ist, kann ein gültiges Token es jemandem ermöglichen, sich als Sie auszugeben, ohne jemals Ihr Passwort zu benötigen.
Diese Kombination macht Account-Übernahme realistisch. Ein Angreifer kann geleakte Passwörter anderswo ausprobieren, ein Token direkt verwenden oder Ihre Kontaktdaten nutzen, um Sie dazu zu bringen, einen Verifizierungscode herauszugeben.
Dies folgt einem Muster, das wir schon früher gesehen haben. Als 24 Milliarden Zugangsdaten in einer öffentlich zugänglichen Datenbank auftauchten, war die Lehre dieselbe: exponierte Anmeldedaten werden gesammelt, wiederverwendet und gegen andere Dienste ausprobiert.
Warum fehlkonfigurierte Datenbanken immer wieder Nutzerdaten leaken
Die meisten Menschen stellen sich ein Datenleck als einen Hacker vor, der eindringt. In der Praxis beinhalten viele Lecks überhaupt kein Hacken. Wie unser Erklärartikel dazu, wie Millionen von Datensätzen exponiert werden, anmerkt, entsteht ein Leck, wenn Informationen für Personen zugänglich werden, die sie nie sehen sollten, oft ohne böswilligen Einbruch.
Backend-Dienste machen es einfach, eine App schnell zu starten, und diese Geschwindigkeit kann Sicherheitsprüfungen überholen. Wenn Zugriffsregeln für eine Datenbank zu offen gelassen oder nie vollständig eingerichtet werden, sind die Daten von außen lesbar. Der Nutzer sieht das nie geschehen. Die App sieht an der Oberfläche in Ordnung aus.
Wir haben ähnliche Fälle behandelt. Ein fehlkonfiguriertes Analyse-Dashboard im Zusammenhang mit FTF Live ließ über 22 Millionen Sitzungsdatensätze offen zugänglich, und eine ungeschützte Talentsconnect-Datenbank exponierte Einstellungsdaten im Zusammenhang mit mehr als 5 Millionen Stellenanzeigen. Unterschiedliche Unternehmen, dieselbe Grundursache: Etwas wurde offen gelassen.
Der Supabase-Fall fügt eine weitere Facette hinzu. Weil dieselbe Plattform Tausende kleiner Projekte hostet, kann ein häufiger Fehler Tausende Male wiederholt werden, und Forscher können sie im großen Maßstab finden. Angreifer ebenfalls.
Was das für Sie bedeutet
Normalerweise können Sie nicht erkennen, ob eine App, die Sie nutzen, eine der exponierten ist. Apps geben selten bekannt, welches Backend sie verwenden, und die Berichterstattung listet keine betroffenen Apps auf. Der sicherste Ansatz ist daher, anzunehmen, dass jede kleine oder neue App ein schwaches Glied sein könnte, und sich entsprechend zu schützen.
Es lohnt sich auch, ehrlich zu sein, was ein VPN hier leisten kann und was nicht. Ein VPN verschlüsselt Ihre Verbindung und verbirgt Ihre IP-Adresse vor den Websites, die Sie besuchen. Es schützt keine Daten, die eine App bereits in einer offenen Datenbank gespeichert hat. Wenn Ihr Passwort in einer lesbaren Tabelle auf dem Server von jemand anderem liegt, macht es keinen Unterschied, dass Ihr Datenverkehr verschlüsselt ist. Datenschutz-Tools sind nach wie vor wertvoll, aber sie adressieren ein anderes Problem.
Drei Dinge, die Sie heute tun können
- Setzen Sie wiederverwendete Passwörter zurück. Wenn Sie dasselbe Passwort bei mehr als einem Dienst verwenden, ändern Sie es jetzt, beginnend mit E-Mail, Banking und jedem Konto, das andere zurücksetzen kann. Ein Passwort-Manager macht einzigartige Passwörter praktikabel.
- Aktivieren Sie die Zwei-Faktor-Authentifizierung. Selbst wenn ein Passwort leakt, macht ein zweiter Faktor die Nutzung deutlich schwieriger. Bevorzugen Sie nach Möglichkeit eine Authenticator-App gegenüber Textnachrichten, da Telefonnummern zu den exponierten Daten gehörten.
- Achten Sie auf Missbrauch Ihrer Daten. Nutzen Sie einen Dienst zur Überwachung von Zugangsdaten, um zu prüfen, ob Ihre E-Mail in bekannten Lecks auftaucht, und behandeln Sie unerwartete SMS oder Anrufe, die Ihren Namen oder eine von Ihnen genutzte App erwähnen, mit Misstrauen. Wenn eine App eine Möglichkeit bietet, sich von allen Sitzungen abzumelden, nutzen Sie sie, um alte Tokens ungültig zu machen.
Das Fazit
Das Supabase-Datenleck exponierte Datenbanken zu Tausenden, und die Ursache war eine Fehlkonfiguration, kein raffinierter Angriff. Das ist sowohl die schlechte Nachricht als auch die nützliche Lehre: Der schwache Punkt ist oft das Backend hinter einer alltäglichen App, nicht Ihr Gerät oder Ihr VPN. Aktualisieren Sie Ihre Passwörter, aktivieren Sie die Zwei-Faktor-Authentifizierung und behalten Sie Ihre Konten im Auge. Für mehr Kontext lesen Sie unseren Erklärartikel dazu, wie Datenlecks passieren, und unseren Bericht über die 24 Milliarden exponierten Zugangsdaten als Erinnerung daran, warum Zurücksetzen und Überwachung wichtig sind.




