Novo Supabase curenje podataka izložilo je baze podataka u velikom razmjeru: istraživači su pronašli njih 16.326 ostavljenih otvorenima prema internetu, s imenima, telefonskim brojevima, lozinkama i tokenima čitljivima svakome tko je znao gdje tražiti. Supabase je popularna pozadinska usluga koju mnoge aplikacije koriste za pohranu korisničkih podataka, pa problem nije u tome da je jedna aplikacija zakazala, nego tisuće zasebnih postavki koje dijele istu vrstu pogreške.

Ova je priča važna za korisnike VPN-a iz neočekivanog razloga. Vaš VPN, vaš uređaj i vaše vlastite navike mogu biti besprijekorni, a podaci vašeg računa ipak mogu procuriti jer ih je aplikacija u koju ste se prijavili pohranila nemarno. Evo što je objavljeno, zašto je to opasno i što možete učiniti u vezi s tim.

Što su istraživači pronašli u izloženim Supabase bazama podataka

Prema izvješćima, 16.326 Supabase baza podataka imale su javno čitljive tablice. Pretraživačko izvješćivanje o istraživanju pripisuje nalaz cybersecurity tvrtki UpGuard, a mediji koji o tome pišu opisuju zahvaćene projekte kao pogrešno konfigurirane, a ne probijene u tradicionalnom smislu.

Ta je razlika važna. Nitko nije morao svladati vatrozid ni ukrasti administratorsku prijavu. Podaci su stajali u tablicama koje je internet mogao čitati. Izvješće TechCruncha okviruje problem kao onaj koji pokazuje kako aplikacije generirane umjetnom inteligencijom i brzo izgrađene aplikacije mogu izliti korisničke podatke kada nisu pravilno konfigurirane ili zaštićene.

Izvorni članak ne imenuje pojedinačne aplikacije ni pogođene osobe, i nećemo nagađati. Ono što je jasno jest razmjer: više od šesnaest tisuća zasebnih baza podataka, od kojih svaka potencijalno pripada drugoj aplikaciji s vlastitim korisnicima.

Koji su podaci izloženi i kako to omogućuje preuzimanje računa

Izložene informacije uključivale su imena, telefonske brojeve, lozinke i tokene. Svaka je stavka napadaču korisna sama po sebi, a zajedno su daleko opasnije.

  • Imena i telefonski brojevi čine phishing i SMS prijevare uvjerljivima. Prevarant koji zna kako se zovete i koju aplikaciju koristite može poslati uvjerljivu poruku.
  • Lozinke su očiti rizik. Ako ste jednu ponovno koristili na drugim uslugama, curenje iz male aplikacije može otvoriti vrata vašem e-mailu ili bankovnim računima.
  • Tokeni su manje poznati, ali mogu biti jednako ozbiljni. Token je digitalni ključ koji dokazuje da ste prijavljeni. Ovisno o tome kako je postavljen, valjani token može nekome omogućiti da djeluje kao vi bez potrebe za vašom lozinkom.

Upravo ta kombinacija čini preuzimanje računa realističnim. Napadač može isprobati procurjele lozinke drugdje, izravno upotrijebiti token ili se poslužiti vašim kontakt-podacima kako bi vas prevario da predate verifikacijski kod.

To slijedi obrazac koji smo već vidjeli. Kada se 24 milijarde vjerodajnica pojavilo u javno dostupnoj bazi podataka, pouka je bila ista: izloženi podaci za prijavu bivaju prikupljeni, ponovno upotrijebljeni i isprobani na drugim uslugama.

Zašto pogrešno konfigurirane baze podataka neprestano izlijevaju korisničke podatke

Većina ljudi zamišlja curenje podataka kao upad hakera. U praksi mnoga curenja ne uključuju nikakvo hakiranje. Kao što napominje naše objašnjenje o tome kako milijuni zapisa bivaju izloženi, curenje se događa kada informacije postanu dostupne ljudima koji ih nikada nisu trebali vidjeti, često bez ikakvog zlonamjernog upada.

Pozadinske usluge olakšavaju brzo pokretanje aplikacije, a ta brzina može prestići sigurnosne provjere. Ako su pravila pristupa bazi podataka ostavljena previše otvorenima ili nikada u potpunosti postavljena, podaci su čitljivi izvana. Korisnik to nikada ne vidi. Aplikacija na površini izgleda dobro.

Pokrivali smo slične slučajeve. Pogrešno konfigurirana analitička nadzorna ploča povezana s FTF Live ostavila je više od 22 milijuna zapisa sesija otvoreno dostupnima, a nezaštićena Talentsconnect baza podataka izložila je podatke o zapošljavanju povezane s više od 5 milijuna oglasa za posao. Različite tvrtke, isti temeljni uzrok: nešto je ostavljeno otvoreno.

Slučaj Supabase dodaje novi detalj. Budući da ista platforma hosta tisuće malih projekata, jedna uobičajena pogreška može se ponoviti tisućama puta, a istraživači ih mogu pronaći u velikom razmjeru. Napadači također.

Što to znači za vas

Obično ne možete znati je li aplikacija koju koristite jedna od izloženih. Aplikacije rijetko otkrivaju koji pozadinski servis koriste, a izvješća ne navode zahvaćene aplikacije. Stoga je najsigurniji pristup pretpostaviti da svaka mala ili nova aplikacija može biti slaba karika i zaštititi se u skladu s tim.

Također je vrijedno biti iskren o tome što VPN može, a što ne može učiniti u ovom slučaju. VPN šifrira vašu vezu i skriva vašu IP adresu od stranica koje posjećujete. Ne štiti podatke koje je aplikacija već pohranila u otvorenoj bazi podataka. Ako vaša lozinka stoji u čitljivoj tablici na nečijem poslužitelju, to što je vaš promet šifriran ne čini nikakvu razliku. Alati za privatnost i dalje su vrijedni, ali rješavaju drugi problem.

Tri stvari koje možete učiniti danas

  1. Promijenite ponovno korištene lozinke. Ako istu lozinku koristite na više od jedne usluge, promijenite je sada, počevši s e-mailom, bankarstvom i svakim računom koji može resetirati druge. Upravitelj lozinkama čini jedinstvene lozinke praktičnima.
  2. Uključite dvofaktorsku autentifikaciju. Čak i ako lozinka procuri, drugi faktor znatno otežava njezinu upotrebu. Gdje je moguće, preferirajte aplikaciju za autentifikaciju umjesto tekstualnih poruka, budući da su telefonski brojevi bili među izloženim podacima.
  3. Pazite na zlouporabu svojih podataka. Koristite uslugu praćenja vjerodajnica kako biste provjerili pojavljuje li se vaš e-mail u poznatim curenjima, i prema neočekivanim tekstovima ili pozivima koji spominju vaše ime ili aplikaciju koju koristite odnostite se sa sumnjom. Ako aplikacija nudi način da se odjavite sa svih sesija, upotrijebite ga kako biste poništili stare tokene.

Zaključak

Supabase curenje podataka izložilo je baze podataka na tisuće, a uzrok je bila pogrešna konfiguracija, a ne lukav napad. To je i loša vijest i korisna pouka: slaba točka često je pozadinski sustav iza svakodnevne aplikacije, a ne vaš uređaj ili vaš VPN. Ažurirajte lozinke, omogućite dvofaktorsku autentifikaciju i pazite na svoje račune. Za više konteksta pročitajte naše objašnjenje o tome kako dolazi do curenja podataka i naše izvješće o 24 milijarde izloženih vjerodajnica kao podsjetnik zašto su resetiranja i praćenje važni.