Una nueva filtración de datos de Supabase expuso bases de datos a gran escala: los investigadores encontraron 16.326 de ellas abiertas a internet, con nombres, números de teléfono, contraseñas y tokens legibles por cualquiera que supiera dónde buscar. Supabase es un servicio de backend popular que muchas aplicaciones usan para almacenar datos de usuarios, así que el problema no es que una sola app haya fallado, sino que miles de configuraciones distintas comparten el mismo tipo de error.
Esta historia importa a los usuarios de VPN por una razón inesperada. Tu VPN, tu dispositivo y tus propios hábitos pueden ser impecables, y aun así los datos de tu cuenta pueden filtrarse porque una app en la que te registraste los almacenó de forma descuidada. Esto es lo que se reportó, por qué es peligroso y qué puedes hacer al respecto.
Qué encontraron los investigadores en las bases de datos de Supabase expuestas
Según los reportes, 16.326 bases de datos de Supabase tenían tablas de lectura pública. La cobertura de búsqueda sobre la investigación atribuye el hallazgo a la empresa de ciberseguridad UpGuard, y los medios que lo cubren describen los proyectos afectados como mal configurados, más que vulnerados en el sentido tradicional.
Esa distinción es importante. Nadie tuvo que derribar un firewall ni robar un inicio de sesión de administrador. Los datos estaban en tablas que internet podía leer. La cobertura de TechCrunch enmarca el asunto como uno que muestra cómo las apps generadas por IA y construidas rápidamente pueden filtrar los datos de los usuarios cuando no se configuran o aseguran adecuadamente.
El artículo original no nombra las apps individuales ni a las personas afectadas, y no vamos a adivinar. Lo que está claro es la escala: más de dieciséis mil bases de datos separadas, cada una potencialmente perteneciente a una app diferente con sus propios usuarios.
Qué datos se expusieron y cómo facilitan la toma de control de cuentas
La información expuesta incluía nombres, números de teléfono, contraseñas y tokens. Cada elemento es útil para un atacante por sí solo, y juntos son mucho más peligrosos.
- Nombres y números de teléfono hacen creíbles el phishing y las estafas por mensajes de texto. Un estafador que sabe quién eres y qué app usas puede enviar un mensaje convincente.
- Las contraseñas son el riesgo obvio. Si reutilizaste una en otros servicios, una filtración de una app pequeña puede abrir la puerta a tu correo electrónico o a tus cuentas bancarias.
- Los tokens son menos conocidos, pero pueden ser igual de graves. Un token es una llave digital que demuestra que has iniciado sesión. Según cómo esté configurado, un token válido puede permitir que alguien actúe como tú sin necesidad de tu contraseña.
Esa combinación es lo que hace realista la toma de control de cuentas. Un atacante puede probar las contraseñas filtradas en otros sitios, usar un token directamente o usar tus datos de contacto para engañarte y que le entregues un código de verificación.
Esto sigue un patrón que ya hemos visto antes. Cuando 24.000 millones de credenciales aparecieron en una base de datos de acceso público, la lección fue la misma: los datos de inicio de sesión expuestos se recopilan, se reutilizan y se prueban contra otros servicios.
Por qué las bases de datos mal configuradas siguen filtrando datos de usuarios
La mayoría de la gente imagina una filtración de datos como un hacker entrando a la fuerza. En la práctica, muchas filtraciones no implican ningún hackeo. Como señala nuestra explicación sobre cómo se exponen millones de registros, una filtración ocurre cuando la información queda accesible a personas que nunca debían verla, a menudo sin ninguna intrusión maliciosa.
Los servicios de backend facilitan lanzar una app rápidamente, y esa velocidad puede superar a las comprobaciones de seguridad. Si las reglas de acceso de una base de datos se dejan demasiado abiertas, o nunca se configuran del todo, los datos son legibles desde el exterior. El usuario nunca ve que esto ocurra. La app se ve bien en la superficie.
Hemos cubierto casos similares. Un panel de analítica mal configurado vinculado a FTF Live dejó más de 22 millones de registros de sesiones accesibles abiertamente, y una base de datos de Talentsconnect sin protección expuso datos de contratación vinculados a más de 5 millones de ofertas de empleo. Empresas diferentes, misma causa raíz: algo quedó abierto.
El caso de Supabase añade un matiz. Como la misma plataforma aloja miles de proyectos pequeños, un error común puede repetirse miles de veces, y los investigadores pueden encontrarlos a escala. Los atacantes también.
Qué significa esto para ti
Normalmente no puedes saber si una app que usas es una de las expuestas. Las apps rara vez divulgan qué backend usan, y los reportes no enumeran las apps afectadas. Así que el enfoque más seguro es asumir que cualquier app pequeña o nueva podría ser un eslabón débil y protegerte en consecuencia.
También vale la pena ser honestos sobre lo que una VPN puede y no puede hacer en este caso. Una VPN cifra tu conexión y oculta tu dirección IP de los sitios que visitas. No protege los datos que una app ya ha almacenado en una base de datos abierta. Si tu contraseña está en una tabla legible en el servidor de alguien, que tu tráfico esté cifrado no supone ninguna diferencia. Las herramientas de privacidad siguen siendo valiosas, pero abordan un problema diferente.
Tres cosas que hacer hoy
- Restablece las contraseñas reutilizadas. Si usas la misma contraseña en más de un servicio, cámbiala ahora, empezando por el correo electrónico, la banca y cualquier cuenta que pueda restablecer otras. Un gestor de contraseñas hace práctico el uso de contraseñas únicas.
- Activa la autenticación de dos factores. Aunque una contraseña se filtre, un segundo factor hace que sea mucho más difícil usarla. Prefiere una app de autenticación en lugar de mensajes de texto cuando sea posible, ya que los números de teléfono estaban entre los datos expuestos.
- Vigila el uso indebido de tus datos. Usa un servicio de monitoreo de credenciales para comprobar si tu correo electrónico aparece en filtraciones conocidas, y trata con sospecha los mensajes o llamadas inesperados que mencionen tu nombre o una app que uses. Si una app ofrece una forma de cerrar sesión en todas las sesiones, úsala para invalidar tokens antiguos.
En conclusión
La filtración de datos de Supabase expuso bases de datos por miles, y la causa fue una mala configuración, no un ataque ingenioso. Esa es a la vez la mala noticia y la lección útil: el punto débil suele ser el backend detrás de una app cotidiana, no tu dispositivo ni tu VPN. Actualiza tus contraseñas, activa la autenticación de dos factores y vigila tus cuentas. Para más contexto, lee nuestra explicación sobre cómo ocurren las filtraciones de datos y nuestro informe sobre las 24.000 millones de credenciales expuestas para recordar por qué importan los restablecimientos y el monitoreo.




