Μια νέα διαρροή δεδομένων Supabase εξέθεσε βάσεις δεδομένων σε μεγάλη κλίμακα: οι ερευνητές βρήκαν 16.326 από αυτές ανοιχτές στο διαδίκτυο, με ονόματα, αριθμούς τηλεφώνου, κωδικούς πρόσβασης και tokens αναγνώσιμα από οποιονδήποτε ήξερε πού να κοιτάξει. Το Supabase είναι μια δημοφιλής υπηρεσία backend που πολλές εφαρμογές χρησιμοποιούν για να αποθηκεύουν δεδομένα χρηστών, οπότε το πρόβλημα δεν είναι μια εφαρμογή που απέτυχε αλλά χιλιάδες ξεχωριστές εγκαταστάσεις που μοιράζονται το ίδιο είδος λάθους.

Αυτή η ιστορία έχει σημασία για τους χρήστες VPN για έναν απροσδόκητο λόγο. Το VPN σας, η συσκευή σας και οι δικές σας συνήθειες μπορεί να είναι όλα σωστά, και τα στοιχεία του λογαριασμού σας μπορούν ακόμα να διαρρεύσουν επειδή μια εφαρμογή στην οποία εγγραφήκατε τα αποθήκευσε απρόσεκτα. Δείτε τι αναφέρθηκε, γιατί είναι επικίνδυνο και τι μπορείτε να κάνετε γι' αυτό.

Τι Βρήκαν οι Ερευνητές στις Εκτεθειμένες Βάσεις Δεδομένων Supabase

Σύμφωνα με το δημοσίευμα, 16.326 βάσεις δεδομένων Supabase είχαν δημόσια αναγνώσιμους πίνακες. Η κάλυψη της έρευνας αποδίδει το εύρημα στην εταιρεία κυβερνοασφάλειας UpGuard, και τα μέσα που το καλύπτουν περιγράφουν τα επηρεαζόμενα έργα ως εσφαλμένα ρυθμισμένα παρά ως παραβιασμένα με την παραδοσιακή έννοια.

Αυτή η διάκριση είναι σημαντική. Κανείς δεν χρειάστηκε να νικήσει ένα firewall ή να κλέψει μια σύνδεση διαχειριστή. Τα δεδομένα βρίσκονταν σε πίνακες που το διαδίκτυο μπορούσε να διαβάσει. Η κάλυψη από το TechCrunch παρουσιάζει το ζήτημα ως ένα που δείχνει πώς εφαρμογές που δημιουργούνται από AI και χτίζονται γρήγορα μπορούν να διαρρεύσουν δεδομένα χρηστών όταν δεν ρυθμίζονται ή δεν ασφαλίζονται σωστά.

Το άρθρο πηγής δεν κατονομάζει τις μεμονωμένες εφαρμογές ή τα άτομα που επηρεάστηκαν, και δεν πρόκειται να μαντέψουμε. Αυτό που είναι σαφές είναι η κλίμακα: περισσότερες από δεκαέξι χιλιάδες ξεχωριστές βάσεις δεδομένων, καθεμία δυνητικά να ανήκει σε διαφορετική εφαρμογή με τους δικούς της χρήστες.

Ποια Δεδομένα Εκτέθηκαν και Πώς Επιτρέπουν την Κατάληψη Λογαριασμού

Οι εκτεθειμένες πληροφορίες περιλάμβαναν ονόματα, αριθμούς τηλεφώνου, κωδικούς πρόσβασης και tokens. Κάθε στοιχείο είναι χρήσιμο σε έναν επιτιθέμενο από μόνο του, και μαζί είναι πολύ πιο επικίνδυνα.

  • Ονόματα και αριθμοί τηλεφώνου κάνουν το phishing και τις απάτες μέσω γραπτών μηνυμάτων πιστευτές. Ένας απατεώνας που ξέρει ποιος είστε και ποια εφαρμογή χρησιμοποιείτε μπορεί να στείλει ένα πειστικό μήνυμα.
  • Οι κωδικοί πρόσβασης είναι ο προφανής κίνδυνος. Αν επαναχρησιμοποιήσατε έναν σε άλλες υπηρεσίες, μια διαρροή από μια μικρή εφαρμογή μπορεί να ανοίξει την πόρτα στο email ή τους τραπεζικούς σας λογαριασμούς.
  • Τα tokens είναι λιγότερο γνωστά αλλά μπορεί να είναι εξίσου σοβαρά. Ένα token είναι ένα ψηφιακό κλειδί που αποδεικνύει ότι είστε συνδεδεμένοι. Ανάλογα με το πώς έχει ρυθμιστεί, ένα έγκυρο token μπορεί να επιτρέψει σε κάποιον να ενεργεί ως εσείς χωρίς να χρειάζεται ποτέ τον κωδικό πρόσβασής σας.

Αυτός ο συνδυασμός είναι που κάνει την κατάληψη λογαριασμού ρεαλιστική. Ένας επιτιθέμενος μπορεί να δοκιμάσει διαρρεύσαντες κωδικούς πρόσβασης αλλού, να χρησιμοποιήσει ένα token απευθείας, ή να χρησιμοποιήσει τα στοιχεία επικοινωνίας σας για να σας ξεγελάσει ώστε να παραδώσετε έναν κωδικό επαλήθευσης.

Αυτό ακολουθεί ένα μοτίβο που έχουμε δει στο παρελθόν. Όταν 24 δισεκατομμύρια διαπιστευτήρια εμφανίστηκαν σε μια δημόσια προσβάσιμη βάση δεδομένων, το δίδαγμα ήταν το ίδιο: τα εκτεθειμένα δεδομένα σύνδεσης συλλέγονται, επαναχρησιμοποιούνται και δοκιμάζονται σε άλλες υπηρεσίες.

Γιατί οι Εσφαλμένα Ρυθμισμένες Βάσεις Δεδομένων Συνεχίζουν να Διαρρέουν Δεδομένα Χρηστών

Οι περισσότεροι φαντάζονται μια διαρροή δεδομένων ως έναν χάκερ που παραβιάζει την ασφάλεια. Στην πράξη, πολλές διαρροές δεν περιλαμβάνουν καθόλου χάκινγκ. Όπως σημειώνει ο επεξηγηματικός μας οδηγός για το πώς εκατομμύρια εγγραφές εκτίθενται, μια διαρροή συμβαίνει όταν πληροφορίες γίνονται προσβάσιμες σε άτομα που δεν προορίζονταν ποτέ να τις δουν, συχνά χωρίς καμία κακόβουλη παραβίαση.

Οι υπηρεσίες backend κάνουν εύκολη την γρήγορη δημιουργία μιας εφαρμογής, και αυτή η ταχύτητα μπορεί να ξεπεράσει τους ελέγχους ασφαλείας. Αν οι κανόνες πρόσβασης για μια βάση δεδομένων αφεθούν πολύ ανοιχτοί, ή δεν ρυθμιστούν ποτέ πλήρως, τα δεδομένα είναι αναγνώσιμα από έξω. Ο χρήστης δεν βλέπει ποτέ αυτό να συμβαίνει. Η εφαρμογή φαίνεται εντάξει επιφανειακά.

Έχουμε καλύψει παρόμοιες περιπτώσεις. Ένας εσφαλμένα ρυθμισμένος πίνακας αναλυτικών στοιχείων συνδεδεμένος με το FTF Live άφησε πάνω από 22 εκατομμύρια εγγραφές συνεδριών ανοιχτά προσβάσιμες, και μια απροστάτευτη βάση δεδομένων Talentsconnect εξέθεσε δεδομένα προσλήψεων συνδεδεμένα με περισσότερες από 5 εκατομμύρια αγγελίες εργασίας. Διαφορετικές εταιρείες, ίδια βασική αιτία: κάτι αφέθηκε ανοιχτό.

Η περίπτωση Supabase προσθέτει μια ανατροπή. Επειδή η ίδια πλατφόρμα φιλοξενεί χιλιάδες μικρά έργα, ένα κοινό λάθος μπορεί να επαναληφθεί χιλιάδες φορές, και οι ερευνητές μπορούν να τα βρουν σε μεγάλη κλίμακα. Το ίδιο μπορούν και οι επιτιθέμενοι.

Τι Σημαίνει Αυτό για Εσάς

Συνήθως δεν μπορείτε να καταλάβετε αν μια εφαρμογή που χρησιμοποιείτε είναι μία από τις εκτεθειμένες. Οι εφαρμογές σπάνια αποκαλύπτουν ποιο backend χρησιμοποιούν, και το δημοσίευμα δεν απαριθμεί τις επηρεαζόμενες εφαρμογές. Επομένως, η ασφαλέστερη προσέγγιση είναι να υποθέσετε ότι οποιαδήποτε μικρή ή νέα εφαρμογή θα μπορούσε να είναι ένας αδύναμος κρίκος και να προστατευτείτε ανάλογα.

Αξίζει επίσης να είμαστε ειλικρινείς για το τι μπορεί και τι δεν μπορεί να κάνει ένα VPN εδώ. Ένα VPN κρυπτογραφεί τη σύνδεσή σας και κρύβει τη διεύθυνση IP σας από τους ιστότοπους που επισκέπτεστε. Δεν προστατεύει δεδομένα που μια εφαρμογή έχει ήδη αποθηκεύσει σε μια ανοιχτή βάση δεδομένων. Αν ο κωδικός πρόσβασής σας βρίσκεται σε έναν αναγνώσιμο πίνακα στον διακομιστή κάποιου, το ότι η κίνησή σας είναι κρυπτογραφημένη δεν κάνει καμία διαφορά. Τα εργαλεία ιδιωτικότητας εξακολουθούν να είναι πολύτιμα, αλλά αντιμετωπίζουν ένα διαφορετικό πρόβλημα.

Τρία Πράγματα να Κάνετε Σήμερα

  1. Επαναφέρετε τους επαναχρησιμοποιημένους κωδικούς πρόσβασης. Αν χρησιμοποιείτε τον ίδιο κωδικό πρόσβασης σε περισσότερες από μία υπηρεσίες, αλλάξτε τον τώρα, ξεκινώντας από το email, τις τράπεζες και οποιονδήποτε λογαριασμό μπορεί να επαναφέρει άλλους. Ένας διαχειριστής κωδικών πρόσβασης κάνει τους μοναδικούς κωδικούς πρακτικούς.
  2. Ενεργοποιήστε τον έλεγχο ταυτότητας δύο παραγόντων. Ακόμα κι αν ένας κωδικός πρόσβασης διαρρεύσει, ένας δεύτερος παράγοντας κάνει πολύ πιο δύσκολη τη χρήση του. Προτιμήστε μια εφαρμογή ελέγχου ταυτότητας αντί για γραπτά μηνύματα όπου είναι δυνατόν, καθώς οι αριθμοί τηλεφώνου ήταν μεταξύ των εκτεθειμένων δεδομένων.
  3. Προσέξτε για κατάχρηση των στοιχείων σας. Χρησιμοποιήστε μια υπηρεσία παρακολούθησης διαπιστευτηρίων για να ελέγξετε αν το email σας εμφανίζεται σε γνωστές διαρροές, και αντιμετωπίστε με καχυποψία απροσδόκητα μηνύματα ή κλήσεις που αναφέρουν το όνομά σας ή μια εφαρμογή που χρησιμοποιείτε. Αν μια εφαρμογή προσφέρει τρόπο αποσύνδεσης από όλες τις συνεδρίες, χρησιμοποιήστε τον για να ακυρώσετε παλιά tokens.

Το Συμπέρασμα

Η διαρροή δεδομένων Supabase εξέθεσε βάσεις δεδομένων κατά χιλιάδες, και η αιτία ήταν εσφαλμένη ρύθμιση, όχι μια έξυπνη επίθεση. Αυτά είναι και τα κακά νέα και το χρήσιμο δίδαγμα: το αδύναμο σημείο είναι συχνά το backend πίσω από μια καθημερινή εφαρμογή, όχι η συσκευή σας ή το VPN σας. Ενημερώστε τους κωδικούς πρόσβασής σας, ενεργοποιήστε τον έλεγχο ταυτότητας δύο παραγόντων και παρακολουθείτε τους λογαριασμούς σας. Για περισσότερο πλαίσιο, διαβάστε τον επεξηγηματικό μας οδηγό για το πώς συμβαίνουν οι διαρροές δεδομένων και την αναφορά μας για τα 24 δισεκατομμύρια εκτεθειμένα διαπιστευτήρια για μια υπενθύμιση του γιατί οι επαναφορές και η παρακολούθηση έχουν σημασία.