Egy új Supabase adatszivárgás nagy léptékben tárta fel az adatbázisokat: a kutatók 16 326 olyan adatbázist találtak, amelyek nyitva maradtak az internet felé, és a bennük lévő nevek, telefonszámok, jelszavak és tokenek bárki számára olvashatók voltak, aki tudta, hol keresse őket. A Supabase népszerű backend-szolgáltatás, amelyet sok alkalmazás használ felhasználói adatok tárolására, így a probléma nem egyetlen alkalmazás kudarca, hanem több ezer különálló rendszer, amely ugyanazt a hibát követte el.
Ez a történet váratlan okból fontos a VPN-felhasználók számára. A VPN-ed, az eszközöd és a saját szokásaid is rendben lehetnek, a fiókadataid mégis kiszivároghatnak, mert egy általad használt alkalmazás gondatlanul tárolta őket. Íme, mit jelentettek a hírek, miért veszélyes ez, és mit tehetsz ellene.
Mit találtak a kutatók a nyilvánosan elérhető Supabase adatbázisokban
A beszámolók szerint 16 326 Supabase adatbázisban voltak nyilvánosan olvasható táblák. A kutatásról szóló keresési találatok a felfedezést az UpGuard kiberbiztonsági cégnek tulajdonítják, az ezt tárgyaló lapok pedig az érintett projekteket inkább hibásan konfiguráltként írják le, mintsem hagyományos értelemben feltörtként.
Ez a különbségtétel fontos. Senkinek nem kellett legyőznie egy tűzfalat vagy ellopnia egy adminisztrátori bejelentkezést. Az adatok olyan táblákban voltak, amelyeket az internet el tudott olvasni. A TechCrunch beszámolója úgy keretezi a problémát, hogy megmutatja, miként szivárogtathatják ki a felhasználók adatait az AI-val generált és gyorsan épített alkalmazások, ha azokat nem megfelelően konfigurálják vagy védik.
A forráscikk nem nevezi meg az egyes érintett alkalmazásokat vagy az érintett személyeket, és mi sem fogunk találgatni. Ami világos, az a lépték: több mint tizenhat ezer különálló adatbázis, amelyek mindegyike potenciálisan egy-egy másik alkalmazáshoz tartozik, saját felhasználókkal.
Milyen adatok szivárogtak ki, és hogyan teszik lehetővé a fiókátvételt
A kiszivárgott információk között nevek, telefonszámok, jelszavak és tokenek voltak. Mindegyik elem önmagában is hasznos egy támadó számára, együtt pedig sokkal veszélyesebbek.
- A nevek és telefonszámok hihetővé teszik az adathalász és SMS-es csalásokat. Egy csaló, aki tudja, ki vagy és melyik alkalmazást használod, meggyőző üzenetet tud küldeni.
- A jelszavak jelentik a nyilvánvaló kockázatot. Ha egyet újra felhasználtál más szolgáltatásokon, egy kis alkalmazásból származó szivárgás megnyithatja az utat az e-mail- vagy banki fiókjaid felé.
- A tokenek kevésbé ismerősek, de ugyanolyan súlyosak lehetnek. A token egy digitális kulcs, amely bizonyítja, hogy be vagy jelentkezve. Attól függően, hogyan állították be, egy érvényes token lehetővé teheti, hogy valaki a te nevedben cselekedjen anélkül, hogy valaha is szüksége lenne a jelszavadra.
Ez a kombináció teszi reálissá a fiókátvételt. Egy támadó kipróbálhatja a kiszivárgott jelszavakat máshol, közvetlenül használhat egy tokent, vagy felhasználhatja az elérhetőségeidet, hogy rábírjon egy ellenőrző kód átadására.
Ez egy korábban is látott mintát követ. Amikor 24 milliárd hitelesítő adat bukkant fel egy nyilvánosan elérhető adatbázisban, a tanulság ugyanaz volt: a kiszivárgott bejelentkezési adatokat összegyűjtik, újra felhasználják és más szolgáltatásokon próbálják ki.
Miért szivárogtatják ki folyamatosan a hibásan konfigurált adatbázisok a felhasználói adatokat
A legtöbb ember úgy képzeli el az adatszivárgást, hogy egy hacker betör. A gyakorlatban sok szivárgásban egyáltalán nincs hackelés. Ahogy a milliók rekordjainak kiszivárgásáról szóló magyarázatunkban megjegyezzük, szivárgás akkor történik, amikor az információk olyan emberek számára válnak hozzáférhetővé, akiknek soha nem lett volna szabad látniuk azokat, gyakran minden rosszindulatú betörés nélkül.
A backend-szolgáltatások megkönnyítik egy alkalmazás gyors elindítását, és ez a sebesség túlszárnyalhatja a biztonsági ellenőrzéseket. Ha egy adatbázis hozzáférési szabályai túl nyitottak maradnak, vagy soha nem állítják be őket teljesen, az adatok kívülről olvashatók. A felhasználó soha nem látja, hogy ez megtörténik. Az alkalmazás a felszínen rendben lévőnek tűnik.
Hasonló esetekről már beszámoltunk. Egy az FTF Live-hoz kapcsolódó, hibásan konfigurált analitikai irányítópult több mint 22 millió munkamenet-rekordot hagyott nyíltan hozzáférhetően, egy védtelen Talentsconnect adatbázis pedig több mint 5 millió álláshirdetéshez kapcsolódó toborzási adatot tett közzé. Különböző cégek, ugyanaz a kiváltó ok: valami nyitva maradt.
A Supabase esete hozzáad egy csavart. Mivel ugyanaz a platform több ezer kis projektet szolgál ki, egyetlen gyakori hiba több ezer alkalommal ismétlődhet meg, és a kutatók nagy léptékben megtalálhatják őket. Ahogy a támadók is.
Mit jelent ez a számodra
Általában nem tudhatod meg, hogy egy általad használt alkalmazás a kiszivárgottak egyike-e. Az alkalmazások ritkán hozzák nyilvánosságra, milyen backendet használnak, és a beszámolók sem sorolják fel az érintett alkalmazásokat. Ezért a legbiztonságosabb megközelítés az, hogy feltételezed: bármely kis vagy új alkalmazás lehet gyenge láncszem, és ennek megfelelően védekezel.
Érdemes őszintének lenni abban is, mit tehet és mit nem tehet egy VPN ebben a helyzetben. A VPN titkosítja a kapcsolatodat és elrejti az IP-címedet az általad meglátogatott oldalak elől. Nem védi azonban azokat az adatokat, amelyeket egy alkalmazás már eltárolt egy nyitott adatbázisban. Ha a jelszavad egy olvasható táblában ül valaki szerverén, az, hogy a forgalmad titkosított, semmit sem változtat. Az adatvédelmi eszközök továbbra is értékesek, de egy másik problémát kezelnek.
Három dolog, amit ma megtehetsz
- Állítsd vissza az újra felhasznált jelszavakat. Ha ugyanazt a jelszót használod több szolgáltatáson, változtasd meg most, kezdve az e-maillel, a bankolással és minden olyan fiókkal, amely másokat visszaállíthat. Egy jelszókezelő praktikussá teszi az egyedi jelszavakat.
- Kapcsold be a kétfaktoros hitelesítést. Még ha egy jelszó ki is szivárog, egy második tényező sokkal nehezebbé teszi a felhasználását. Lehetőleg inkább hitelesítő alkalmazást válassz az SMS-ek helyett, mivel a telefonszámok is a kiszivárgott adatok között voltak.
- Figyeld az adataid visszaélésszerű felhasználását. Használj hitelesítőadat-figyelő szolgáltatást annak ellenőrzésére, hogy az e-mail-címed megjelenik-e ismert szivárgásokban, és kezeld gyanakvással a váratlan üzeneteket vagy hívásokat, amelyek a nevedet vagy egy általad használt alkalmazást említik. Ha egy alkalmazás kínál módot az összes munkamenetből való kijelentkezésre, használd, hogy érvénytelenítsd a régi tokeneket.
A lényeg
A Supabase adatszivárgás több ezer adatbázist tárt fel, és az ok a hibás konfiguráció volt, nem egy ügyes támadás. Ez egyszerre a rossz hír és a hasznos tanulság: a gyenge pont gyakran egy mindennapi alkalmazás mögötti backend, nem az eszközöd vagy a VPN-ed. Frissítsd a jelszavaidat, engedélyezd a kétfaktoros hitelesítést, és tartsd szemmel a fiókjaidat. További kontextusért olvasd el a hogyan történnek az adatszivárgások című magyarázatunkat és a 24 milliárd kiszivárgott hitelesítő adatról szóló jelentésünket, hogy emlékeztetőt kapj arról, miért számítanak a jelszó-visszaállítások és a figyelés.
FAQ: Q1: Hány Supabase adatbázist találtak nyilvánosan elérhetőnek? A1: A kutatók 16 326 olyan Supabase adatbázist találtak, amelyek nyitva maradtak az internet felé, nyilvánosan olvasható táblákkal. Q2: Melyik cégnek tulajdonítják a nyilvánosan elérhető adatbázisok felfedezését? A2: A keresési találatok a felfedezést az UpGuard kiberbiztonsági cégnek tulajdonítják. Q3: Ez hagyományos hackelés volt vagy hibás konfiguráció? A3: Hibásan konfiguráltként írták le, nem feltörtként, ami azt jelenti, hogy nem győztek le tűzfalat és nem loptak el adminisztrátori bejelentkezést. Q4: Milyen típusú adatok szivárogtak ki ezekben az adatbázisokban? A4: A kiszivárgott információk között nevek, telefonszámok, jelszavak és tokenek voltak. Q5: Hogyan teheti lehetővé egy kiszivárgott token a fiókátvételt? A5: A token egy digitális kulcs, amely bizonyítja, hogy be vagy jelentkezve, és attól függően, hogyan állították be, egy érvényes token lehetővé teheti, hogy valaki a te nevedben cselekedjen anélkül, hogy szüksége lenne a jelszavadra. ---END---




