Japanin kansallinen tietoturvaviranomainen JPCERT/CC on yhdistänyt viimeaikaisen verkkotietovuotojen lisääntymisen kahteen pääsyyn: väärinkäytettyihin mobiilisovellusten rajapintoihin ja tunnettuihin ohjelmistohaavoittuvuuksiin, mukaan lukien hyväksikäytetty SQL-injektiohaavoittuvuus Metabasessa. Tapaus on hyödyllinen muistutus siitä, että Japanin verkkotietovuodot ja mobiilirajapintojen heikkoudet ovat yleensä palvelinpuolen ongelmia, järjestelmissä, joita käyttäjät eivät näe eivätkä voi hallita.

Mitä JPCERT/CC löysi Japanin tietovuotojen taustalta

Raportin mukaan JPCERT/CC yhdistää Japanin viimeaikaisen tietovuotojen lisääntymisen mobiilisovellusten rajapintojen väärinkäyttöön ja haavoittuvuuksiin, jotka olivat jo julkisesti tiedossa. Yksi nimetyistä esimerkeistä on SQL-injektiohaavoittuvuus Metabasessa, jota hyökkääjät ovat hyväksikäyttäneet.

Yhteinen tekijä on, että nämä eivät ole eksoottisia hyökkäyksiä. Tunnetut haavoittuvuudet ja huonosti suojatut rajapinnat ovat sisäänkäyntejä. Lähdemateriaalin yhteenvedossa ei yhdistetä vuotoja mihinkään yksittäisten käyttäjien tekemään, ja sillä on merkitystä sille, miten lukijoiden tulisi ajatella riskiä: henkilötiedot paljastuivat niitä hallussaan pitävien palveluiden toimesta.

Miten SQL-injektio ja paljastuneet mobiilirajapinnat vuotavat henkilötietoja

Kaksi teknistä termiä ohjaa tätä tarinaa, joten ne on hyvä määritellä selkeästi.

SQL-injektio tapahtuu, kun sovellus välittää käyttäjän antaman syötteen tietokantakyselyyn tarkistamatta sitä asianmukaisesti. Hyökkääjä voi muotoilla syötteen, joka muuttaa kyselyä, mikä voi antaa heille mahdollisuuden lukea tietoja, joita heidän ei koskaan pitäisi nähdä. Metabase on datan analytiikkatyökalu, joka yhdistyy tietokantoihin, joten sen haavoittuvuus voi saattaa taustalla olevat tietueet ulottuville.

Mobiilirajapintojen väärinkäyttö on eri reitti samankaltaiseen tulokseen. Mobiilisovellus kommunikoi yrityksen palvelimien kanssa rajapinnan kautta. Jos tämä rajapinta ei tarkista asianmukaisesti, kuka kysyy tai mitä he saavat hakea, joku voi lähettää pyyntöjä suoraan sille sovelluksen ulkopuolelta ja vetää tietoja massoittain. Puhelimesi sovellus voi näyttää täysin normaalilta, kun taas sen taustalla oleva palvelin jakaa enemmän kuin pitäisi.

Molemmissa tapauksissa heikkous on palvelua ylläpitävässä organisaatiossa. Tunnettujen haavoittuvuuksien korjaaminen ja rajapintojen käyttöoikeuksien kiristäminen ovat korjauksia, ja molemmat ovat operaattorin tehtävä, ei asiakkaan.

Mitä japanilaisten käyttäjien ja palveluiden tulisi tarkistaa nyt

Organisaatioille raportin painotus tunnettuihin haavoittuvuuksiin viittaa perustarkistuslistaan:

  • Varmista, että kaikki Metabase-asennukset on päivitetty versioon, joka korjaa hyväksikäytetyn SQL-injektiohaavoittuvuuden.
  • Käy läpi mobiilisovellusten rajapinnat varmistaaksesi, että jokainen pyyntö todennetaan ja että käyttäjät voivat hakea vain omat tietueensa.
  • Käsittele julkisesti paljastettuja haavoittuvuuksia kiireellisinä, sillä hyökkääjät käyttävät niitä jo.

Yksittäisille käyttäjille ei ole paljonkaan suoraan konfiguroitavaa, mutta voit seurata merkkejä siitä, että käyttämäsi palvelu on kärsinyt vaikutuksia: ilmoitussähköpostit, odottamattomat salasanan palautusviestit tai tietojenkalastelu, joka viittaa yksityiskohtiin, jotka vain kyseisen yrityksen pitäisi tietää.

Miten rajoittaa altistumistasi vuodon jälkeen

Yksi seikka on syytä todeta suoraan: VPN ei korjaa tätä. VPN salaa liikenteen laitteesi ja VPN-palvelimen välillä ja peittää IP-osoitteesi, mikä on hyödyllistä yksityisyyden kannalta epäluotetuissa verkoissa. Se ei tee mitään tietokannan tai rajapinnan haavoittuvuudelle, joka säilyttää tietojasi. Jos palvelu vuotaa tietueesi, reitillä, jota data kulki sinne, ei ole merkitystä sen kannalta, miten se paljastui.

Se, mikä auttaa, on vahinkojen rajoittaminen, kun vuoto tapahtuu:

  • Käytä ainutlaatuista salasanaa jokaiseen tiliin. Jos yksi palvelu murretaan, hyökkääjät eivät voi käyttää samoja tunnuksia muualla. Salasananhallintaohjelma tekee tästä käytännöllistä.
  • Ota tietomurtojen seuranta käyttöön. Monet selaimet, salasananhallintaohjelmat ja riippumattomat palvelut varoittavat sinua, kun sähköpostisi esiintyy tunnetussa vuodossa.
  • Jaa vähemmän tietoja sovellusten kanssa. Kenttiä, joita et koskaan antanut, ei voi vuotaa. Ohita valinnaiset tiedot ja käytä erillistä sähköpostiosoitetta vähemmän luotettaville palveluille.
  • Ota monivaiheinen todennus käyttöön siellä, missä sitä tarjotaan, jotta pelkkä vuotanut salasana ei riitä.
  • Ole varovainen odottamattomien viestien kanssa. Vuotaneet yhteystiedot ruokkivat usein kohdennettua tietojenkalastelua.

Mitä tämä tarkoittaa sinulle

JPCERT/CC:n havainnot vahvistavat, että altistumisesi riippuu suuresti siitä, miten hyvin luottamasi yritykset ylläpitävät järjestelmiään. Et voi korjata heidän palvelimiaan, mutta voit vähentää sitä, mikä on vaakalaudalla. Oleta, että osa tiedoistasi tullaan lopulta paljastamaan jossain, ja varmista, että tämä paljastuminen ei avaa muita tilejäsi.

Katso tuore esimerkki siitä, miltä laajamittainen paljastuminen Japanissa näyttää, kattavuudestamme KDDI-tietomurrosta, joka paljasti 12,2 miljoonaa asiakassähköpostia Japanissa. Pelkät sähköpostiosoitteet voivat vaikuttaa vähäisiltä, mutta ne ovat juuri sellaista dataa, joka ruokkii tietojenkalastelukampanjoita.

Keskeiset johtopäätökset

Japanin verkkotietovuodot, jotka liittyvät mobiilirajapintojen väärinkäyttöön ja päivittämättömiin ohjelmistoihin, ovat palvelinpuolen ongelma, eikä VPN ratkaise niitä. Käytä ainutlaatuisia salasanoja, ota tietomurtojen seuranta käyttöön, aktivoi monivaiheinen todennus ja anna sovelluksille vain tiedot, joita ne todella tarvitsevat. Nämä tavat eivät estä tietomurtoa, mutta ne voivat estää sitä muuttumasta paljon suuremmaksi ongelmaksi sinulle.