Uusi Supabase-tietovuoto paljasti tietokantoja laajassa mittakaavassa: tutkijat löysivät 16 326 tietokantaa, jotka oli jätetty avoimiksi internetiin, ja nimet, puhelinnumerot, salasanat ja tokenit olivat kenen tahansa luettavissa, joka tiesi mistä etsiä. Supabase on suosittu taustapalvelu, jota monet sovellukset käyttävät käyttäjätietojen tallentamiseen, joten ongelma ei ole yhden sovelluksen epäonnistuminen vaan tuhansien erillisten kokoonpanojen jakama samankaltainen virhe.

Tämä tarina on merkityksellinen VPN-käyttäjille odottamattomasta syystä. VPN:si, laitteesi ja omat tapasi voivat olla kunnossa, ja silti tilisi tiedot voivat vuotaa, koska sovellus, johon rekisteröidyit, tallensi ne huolimattomasti. Tässä on mitä raportoitiin, miksi se on vaarallista ja mitä voit tehdä asialle.

Mitä tutkijat löysivät paljastuneista Supabase-tietokannoista

Raporttien mukaan 16 326 Supabase-tietokannassa oli julkisesti luettavia taulukoita. Tutkimuksen hakukattavuus liittää löydöksen kyberturvallisuusyritys UpGuardille, ja sitä käsittelevät julkaisut kuvailevat vaikutuksen alaisia projekteja väärin konfiguroiduiksi pikemminkin kuin perinteisessä mielessä murretuiksi.

Tämä ero on tärkeä. Kenenkään ei tarvinnut ohittaa palomuuria tai varastaa ylläpitäjän kirjautumistietoja. Tiedot olivat taulukoissa, joita internet saattoi lukea. TechCrunchin uutisointi kehystää ongelman sellaiseksi, joka osoittaa, kuinka tekoälyn tuottamat ja nopeasti rakennetut sovellukset voivat vuotaa käyttäjien tietoja, kun niitä ei ole konfiguroitu tai suojattu asianmukaisesti.

Lähdeartikkeli ei nimeä yksittäisiä sovelluksia tai vaikutuksen alaisia henkilöitä, emmekä me aio arvailla. Selvää on mittakaava: yli kuusitoistatuhatta erillistä tietokantaa, joista jokainen saattaa kuulua eri sovellukselle omine käyttäjineen.

Mitkä tiedot paljastuivat ja miten ne mahdollistavat tilin kaappauksen

Paljastuneisiin tietoihin kuuluivat nimet, puhelinnumerot, salasanat ja tokenit. Jokainen tieto on hyödyllinen hyökkääjälle yksinään, ja yhdessä ne ovat paljon vaarallisempia.

  • Nimet ja puhelinnumerot tekevät tietojenkalastelusta ja tekstiviestihuijauksista uskottavia. Huijari, joka tietää kuka olet ja mitä sovellusta käytät, voi lähettää vakuuttavan viestin.
  • Salasanat ovat ilmeinen riski. Jos käytit samaa salasanaa muissa palveluissa, vuoto pienestä sovelluksesta voi avata oven sähköposti- tai pankkitileillesi.
  • Tokenit ovat vähemmän tuttuja mutta voivat olla yhtä vakavia. Token on digitaalinen avain, joka todistaa, että olet kirjautuneena. Riippuen siitä, miten se on määritetty, voimassa oleva token voi antaa jonkun toimia sinuna tarvitsematta koskaan salasanaasi.

Tämä yhdistelmä tekee tilin kaappauksesta realistisen. Hyökkääjä voi kokeilla vuotaneita salasanoja muualla, käyttää tokenia suoraan tai käyttää yhteystietojasi huijatakseen sinut luovuttamaan vahvistuskoodin.

Tämä noudattaa aiemmin näkemäämme kaavaa. Kun 24 miljardia kirjautumistietoa ilmestyi julkisesti saatavilla olevaan tietokantaan, opetus oli sama: paljastuneet kirjautumistiedot kerätään, käytetään uudelleen ja kokeillaan muita palveluita vastaan.

Miksi väärin konfiguroidut tietokannat vuotavat jatkuvasti käyttäjätietoja

Useimmat kuvittelevat tietovuodon olevan hakkerin murtautuminen sisään. Käytännössä moniin vuotoihin ei liity lainkaan hakkerointia. Kuten selityksessämme siitä, miten miljoonat tietueet paljastuvat todetaan, vuoto tapahtuu, kun tiedot tulevat sellaisten henkilöiden saataville, joiden ei koskaan pitänyt nähdä niitä, usein ilman mitään haitallista murtautumista.

Taustapalvelut tekevät sovelluksen käynnistämisestä helppoa, ja tämä nopeus voi ohittaa turvallisuustarkistukset. Jos tietokannan käyttösäännöt jätetään liian avoimiksi tai niitä ei koskaan viimeistellä, tiedot ovat luettavissa ulkopuolelta. Käyttäjä ei koskaan näe tämän tapahtuvan. Sovellus näyttää pinnallisesti kunnossa olevalta.

Olemme käsitelleet samankaltaisia tapauksia. Väärin konfiguroitu analytiikkakojelauda, joka liittyy FTF Liveen, jätti yli 22 miljoonaa istuntotietuetta avoimesti saataville, ja suojaamaton Talentsconnect-tietokanta paljasti yli 5 miljoonaan työpaikkailmoitukseen liittyviä rekrytointitietoja. Eri yritykset, sama perimmäinen syy: jotain jätettiin avoimeksi.

Supabase-tapaus tuo mukanaan mutkan. Koska sama alusta isännöi tuhansia pieniä projekteja, yksi yleinen virhe voi toistua tuhansia kertoja, ja tutkijat voivat löytää ne laajassa mittakaavassa. Niin voivat hyökkääjätkin.

Mitä tämä tarkoittaa sinulle

Et yleensä voi tietää, onko käyttämäsi sovellus yksi paljastuneista. Sovellukset paljastavat harvoin, mitä taustapalvelua ne käyttävät, eikä uutisointi luettele vaikutuksen alaisia sovelluksia. Siksi turvallisin lähestymistapa on olettaa, että mikä tahansa pieni tai uusi sovellus voi olla heikko lenkki, ja suojautua sen mukaisesti.

Kannattaa myös olla rehellinen siitä, mitä VPN voi ja ei voi tehdä tässä. VPN salaa yhteytesi ja piilottaa IP-osoitteesi vierailemiltasi sivustoilta. Se ei suojaa tietoja, jotka sovellus on jo tallentanut avoimeen tietokantaan. Jos salasanasi on luettavassa taulukossa jonkun palvelimella, liikenteesi salaaminen ei tee mitään eroa. Tietosuojatyökalut ovat edelleen arvokkaita, mutta ne ratkaisevat eri ongelman.

Kolme asiaa tehtäväksi tänään

  1. Vaihda uudelleenkäytetyt salasanat. Jos käytät samaa salasanaa useammassa kuin yhdessä palvelussa, vaihda se nyt, aloittaen sähköpostista, pankkitoiminnasta ja mistä tahansa tilistä, joka voi nollata muita. Salasananhallintaohjelma tekee yksilöllisistä salasanoista käytännöllisiä.
  2. Ota kaksivaiheinen tunnistautuminen käyttöön. Vaikka salasana vuotaisi, toinen tekijä tekee sen käyttämisestä paljon vaikeampaa. Suosi todennussovellusta tekstiviestejä, koska puhelinnumerot olivat paljastuneiden tietojen joukossa.
  3. Varo tietojesi väärinkäyttöä. Käytä tunnistetietojen seurantapalvelua tarkistaaksesi, esiintyykö sähköpostisi tunnetuissa vuodoissa, ja suhtaudu epäluuloisesti odottamattomiin tekstiviesteihin tai puheluihin, jotka mainitsevat nimesi tai käyttämäsi sovelluksen. Jos sovellus tarjoaa tavan kirjautua ulos kaikista istunnoista, käytä sitä mitätöidäksesi vanhat tokenit.

Lopputulos

Supabase-tietovuoto paljasti tietokantoja tuhansittain, ja syynä oli väärä konfiguraatio, ei ovela hyökkäys. Tämä on sekä huono uutinen että hyödyllinen opetus: heikko kohta on usein jokapäiväisen sovelluksen taustalla oleva taustapalvelu, ei laitteesi tai VPN:si. Päivitä salasanasi, ota kaksivaiheinen tunnistautuminen käyttöön ja pidä silmällä tilejäsi. Lisätietoja varten lue selityksemme siitä, miten tietovuodot tapahtuvat ja raporttimme 24 miljardista paljastuneesta kirjautumistiedosta muistutuksena siitä, miksi nollaukset ja seuranta ovat tärkeitä.

FAQ: Q1: Kuinka monta Supabase-tietokantaa löydettiin paljastuneina? A1: Tutkijat löysivät 16 326 Supabase-tietokantaa, jotka oli jätetty avoimiksi internetiin julkisesti luettavine taulukoineen. Q2: Mille yritykselle paljastuneiden tietokantojen löytäminen myönnetään? A2: Hakukattavuus liittää löydöksen kyberturvallisuusyritys UpGuardille. Q3: Oliko tämä perinteinen hakkerointi vai väärä konfiguraatio? A3: Se kuvailtiin väärin konfiguroiduksi pikemminkin kuin murretuksi, eli palomuuria ei ohitettu eikä ylläpitäjän kirjautumistietoja varastettu. Q4: Millaisia tietoja näissä tietokannoissa paljastui? A4: Paljastuneisiin tietoihin kuuluivat nimet, puhelinnumerot, salasanat ja tokenit. Q5: Miten vuotanut token voi mahdollistaa tilin kaappauksen? A5: Token on digitaalinen avain, joka todistaa, että olet kirjautuneena, ja riippuen siitä, miten se on määritetty, voimassa oleva token voi antaa jonkun toimia sinuna tarvitsematta salasanaasi. ---END---