Η εθνική ομάδα αντιμετώπισης έκτακτων περιστατικών υπολογιστών της Ιαπωνίας, JPCERT/CC, έχει συνδέσει μια πρόσφατη αύξηση των διαρροών δεδομένων στον ιστό με δύο κύριες αιτίες: την κατάχρηση API κινητών εφαρμογών και γνωστές αδυναμίες λογισμικού, συμπεριλαμβανομένης μιας εκμεταλλευόμενης ευπάθειας SQL injection στο Metabase. Η ιστορία είναι μια χρήσιμη υπενθύμιση ότι οι διαρροές δεδομένων στον ιστό στην Ιαπωνία και οι αδυναμίες των API κινητών εφαρμογών είναι συνήθως προβλήματα στην πλευρά του διακομιστή, σε συστήματα που οι χρήστες δεν μπορούν να δουν ή να ελέγξουν.

Τι βρήκε το JPCERT/CC πίσω από τις διαρροές δεδομένων στην Ιαπωνία

Σύμφωνα με την αναφορά, το JPCERT/CC συνδέει την πρόσφατη αύξηση των διαρροών δεδομένων στην Ιαπωνία με την κατάχρηση API κινητών εφαρμογών και με ευπάθειες που ήταν ήδη δημόσια γνωστές. Ένα από τα αναφερόμενα παραδείγματα είναι μια ευπάθεια SQL injection στο Metabase, την οποία οι επιτιθέμενοι έχουν εκμεταλλευτεί.

Ο κοινός παρονομαστής είναι ότι δεν πρόκειται για εξωτικές επιθέσεις. Γνωστές αδυναμίες και ανεπαρκώς προστατευμένες διεπαφές είναι τα σημεία εισόδου. Η σύνοψη του υλικού πηγής δεν συνδέει τις διαρροές με κάτι που έκαναν μεμονωμένοι χρήστες, και αυτό έχει σημασία για το πώς οι αναγνώστες πρέπει να σκέφτονται τον κίνδυνο: τα προσωπικά δεδομένα εκτέθηκαν από τις υπηρεσίες που τα κατείχαν.

Πώς το SQL injection και τα εκτεθειμένα API κινητών εφαρμογών διαρρέουν προσωπικά δεδομένα

Δύο τεχνικοί όροι οδηγούν αυτή την ιστορία, οπότε βοηθά να τους ορίσουμε με απλά λόγια.

Το SQL injection συμβαίνει όταν μια εφαρμογή περνάει δεδομένα που παρέχει ο χρήστης σε ένα ερώτημα βάσης δεδομένων χωρίς να τα ελέγχει σωστά. Ένας επιτιθέμενος μπορεί να δημιουργήσει δεδομένα εισόδου που αλλάζουν το ερώτημα, κάτι που μπορεί να του επιτρέψει να διαβάσει δεδομένα που δεν θα έπρεπε ποτέ να δει. Το Metabase είναι ένα εργαλείο ανάλυσης δεδομένων που συνδέεται με βάσεις δεδομένων, οπότε μια αδυναμία σε αυτό μπορεί να θέσει τα υποκείμενα αρχεία εντός πρόσβασης.

Η κατάχρηση API κινητών εφαρμογών είναι μια διαφορετική διαδρομή προς ένα παρόμοιο αποτέλεσμα. Μια κινητή εφαρμογή επικοινωνεί με τους διακομιστές μιας εταιρείας μέσω ενός API. Αν αυτό το API δεν επαληθεύει σωστά ποιος ρωτάει, ή τι επιτρέπεται να ανακτήσει, κάποιος μπορεί να στείλει αιτήματα απευθείας σε αυτό, εκτός της εφαρμογής, και να αντλήσει δεδομένα μαζικά. Η εφαρμογή στο τηλέφωνό σας μπορεί να φαίνεται απολύτως φυσιολογική ενώ ο διακομιστής πίσω από αυτήν παραχωρεί περισσότερα από όσα θα έπρεπε.

Και στις δύο περιπτώσεις η αδυναμία βρίσκεται στον οργανισμό που εκτελεί την υπηρεσία. Η ενημέρωση γνωστών αδυναμιών και η ενίσχυση των ελέγχων πρόσβασης των API είναι οι διορθώσεις, και beide είναι δουλειά του φορέα εκμετάλλευσης, όχι του πελάτη.

Τι πρέπει να ελέγξουν τώρα οι Ιάπωνες χρήστες και οι υπηρεσίες

Για τους οργανισμούς, η έμφαση της αναφοράς σε γνωστές αδυναμίες παραπέμπει σε μια βασική λίστα ελέγχου:

  • Επιβεβαιώστε ότι οποιαδήποτε εγκατάσταση Metabase είναι ενημερωμένη σε μια έκδοση που αντιμετωπίζει την εκμεταλλευόμενη ευπάθεια SQL injection.
  • Ελέγξτε τα API των κινητών εφαρμογών για να βεβαιωθείτε ότι κάθε αίτημα είναι πιστοποιημένο και ότι οι χρήστες μπορούν να ανακτήσουν μόνο τις δικές τους εγγραφές.
  • Αντιμετωπίστε τις δημόσια αποκαλυφθείσες ευπάθειες ως επείγουσες, καθώς οι επιτιθέμενοι τις χρησιμοποιούν ήδη.

Για τους μεμονωμένους χρήστες, υπάρχουν λίγα πράγματα να ρυθμίσουν άμεσα, αλλά μπορείτε να παρακολουθείτε για σημάδια ότι μια υπηρεσία που χρησιμοποιείτε έχει επηρεαστεί: ειδοποιήσεις μέσω email, απροσδόκητα μηνύματα επαναφοράς κωδικού πρόσβασης ή phishing που αναφέρει λεπτομέρειες που μόνο αυτή η εταιρεία θα έπρεπε να γνωρίζει.

Πώς να περιορίσετε την έκθεσή σας μετά από μια διαρροή

Αξίζει να είμαστε άμεσοι σε ένα σημείο: ένα VPN δεν το διορθώνει αυτό. Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και ενός διακομιστή VPN και αποκρύπτει τη διεύθυνση IP σας, κάτι που είναι χρήσιμο για την ιδιωτικότητα σε αναξιόπιστα δίκτυα. Δεν κάνει τίποτα για μια αδυναμία σε μια βάση δεδομένων ή API που αποθηκεύει τις πληροφορίες σας. Αν μια υπηρεσία διαρρεύσει τα αρχεία σας, η διαδρομή που πήραν τα δεδομένα για να φτάσουν εκεί είναι άσχετη με το πώς εκτέθηκαν.

Αυτό που βοηθά είναι ο περιορισμός της ζημιάς όταν συμβεί μια διαρροή:

  • Χρησιμοποιήστε έναν μοναδικό κωδικό πρόσβασης για κάθε λογαριασμό. Αν μια υπηρεσία παραβιαστεί, οι επιτιθέμενοι δεν μπορούν να επαναχρησιμοποιήσουν τα ίδια διαπιστευτήρια αλλού. Ένας διαχειριστής κωδικών πρόσβασης το κάνει πρακτικό.
  • Ενεργοποιήστε την παρακολούθηση παραβιάσεων. Πολλοί περιηγητές, διαχειριστές κωδικών πρόσβασης και ανεξάρτητες υπηρεσίες θα σας ειδοποιήσουν όταν το email σας εμφανιστεί σε μια γνωστή διαρροή.
  • Μοιραστείτε λιγότερα δεδομένα με εφαρμογές. Πεδία που δεν παρείχατε ποτέ δεν μπορούν να διαρρεύσουν. Παραλείψτε προαιρετικές λεπτομέρειες και χρησιμοποιήστε μια ξεχωριστή διεύθυνση email για υπηρεσίες χαμηλότερης εμπιστοσύνης.
  • Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται, ώστε ένας διαρρεύσας κωδικός πρόσβασης από μόνος του να μην αρκεί.
  • Να είστε προσεκτικοί με απροσδόκητα μηνύματα. Τα διαρρεύσαντα στοιχεία επικοινωνίας συχνά τροφοδοτούν στοχευμένο phishing.

Τι σημαίνει αυτό για εσάς

Τα ευρήματα του JPCERT/CC ενισχύουν ότι η έκθεσή σας εξαρτάται σε μεγάλο βαθμό από το πόσο καλά οι εταιρείες που εμπιστεύεστε διατηρούν τα συστήματά τους. Δεν μπορείτε να ενημερώσετε τους διακομιστές τους, αλλά μπορείτε να μειώσετε το τι διακυβεύεται. Υποθέστε ότι κάποια από τα δεδομένα σας θα εκτεθούν τελικά κάπου, και βεβαιωθείτε ότι αυτή η έκθεση δεν ξεκλειδώνει τους άλλους λογαριασμούς σας.

Για ένα πρόσφατο παράδειγμα του πώς μοιάζει η έκθεση μεγάλης κλίμακας στην Ιαπωνία, δείτε την κάλυψή μας για την παραβίαση της KDDI που εξέθεσε 12,2 εκατομμύρια emails πελατών στην Ιαπωνία. Οι διευθύνσεις email από μόνες τους μπορεί να φαίνονται ασήμαντες, αλλά είναι ακριβώς το είδος δεδομένων που τροφοδοτεί εκστρατείες phishing.

Βασικά συμπεράσματα

Οι διαρροές δεδομένων στον ιστό στην Ιαπωνία που συνδέονται με κατάχρηση API κινητών εφαρμογών και λογισμικό χωρίς ενημερώσεις είναι πρόβλημα της πλευράς της υπηρεσίας, και ένα VPN δεν θα τις λύσει. Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης, ενεργοποιήστε την παρακολούθηση παραβιάσεων, ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων και δώστε στις εφαρμογές μόνο τα δεδομένα που πραγματικά χρειάζονται. Αυτές οι συνήθειες δεν θα σταματήσουν μια παραβίαση, αλλά μπορούν να εμποδίσουν μια να γίνει ένα πολύ μεγαλύτερο πρόβλημα για εσάς.