Il team nazionale di risposta agli incidenti informatici del Giappone, JPCERT/CC, ha collegato un recente aumento delle fughe di dati web a due cause principali: l'abuso delle API delle app mobili e vulnerabilità software note, tra cui un bug di SQL injection sfruttato in Metabase. La vicenda è un utile promemoria del fatto che le fughe di dati web in Giappone e le debolezze delle API mobili sono di solito problemi lato server, in sistemi che gli utenti non possono vedere né controllare.

Cosa ha scoperto JPCERT/CC dietro le fughe di dati in Giappone

Secondo il rapporto, JPCERT/CC collega la recente impennata delle fughe di dati in Giappone all'abuso delle API delle applicazioni mobili e a vulnerabilità già note al pubblico. Uno degli esempi citati è una falla di SQL injection in Metabase, che gli attaccanti hanno sfruttato.

Il filo conduttore è che non si tratta di attacchi esotici. Vulnerabilità note e interfacce poco protette sono i punti di ingresso. Il riassunto del materiale originale non collega le fughe a nulla che i singoli utenti abbiano fatto, e questo conta per il modo in cui i lettori dovrebbero pensare al rischio: i dati personali sono stati esposti dai servizi che li detenevano.

Come l'SQL injection e le API mobili esposte fanno trapelare dati personali

Due termini tecnici guidano questa vicenda, quindi è utile definirli in modo semplice.

L'SQL injection si verifica quando un'applicazione passa input forniti dall'utente in una query di database senza verificarli adeguatamente. Un attaccante può costruire un input che modifica la query, il che può consentirgli di leggere dati che non dovrebbe mai vedere. Metabase è uno strumento di analisi dati che si connette ai database, quindi una falla al suo interno può mettere a portata di mano i record sottostanti.

L'abuso delle API mobili è una via diversa per un risultato simile. Un'app mobile comunica con i server di un'azienda tramite un'API. Se quell'API non verifica adeguatamente chi sta facendo la richiesta, o cosa è autorizzato a recuperare, qualcuno può inviare richieste direttamente ad essa, al di fuori dell'app, e recuperare dati in massa. L'app sul tuo telefono può sembrare perfettamente normale mentre il server dietro di essa sta distribuendo più di quanto dovrebbe.

In entrambi i casi la debolezza risiede nell'organizzazione che gestisce il servizio. Applicare le patch alle vulnerabilità note e rafforzare i controlli di accesso alle API sono le soluzioni, ed entrambe sono compito dell'operatore, non del cliente.

Cosa dovrebbero verificare ora gli utenti e i servizi giapponesi

Per le organizzazioni, l'enfasi del rapporto sulle vulnerabilità note indica una lista di controllo di base:

  • Confermare che qualsiasi distribuzione di Metabase sia aggiornata a una versione che risolva il bug di SQL injection sfruttato.
  • Rivedere le API delle app mobili per assicurarsi che ogni richiesta sia autenticata e che gli utenti possano recuperare solo i propri record.
  • Trattare le vulnerabilità divulgate pubblicamente come urgenti, poiché gli attaccanti le stanno già usando.

Per i singoli utenti, c'è poco da configurare direttamente, ma si possono osservare i segnali che un servizio utilizzato sia stato colpito: email di notifica, messaggi inattesi di reimpostazione della password o phishing che fa riferimento a dettagli che solo quell'azienda dovrebbe conoscere.

Come limitare la propria esposizione dopo una fuga di dati

Vale la pena essere diretti su un punto: una VPN non risolve questo problema. Una VPN cifra il traffico tra il tuo dispositivo e un server VPN e maschera il tuo indirizzo IP, il che è utile per la privacy su reti non affidabili. Non fa nulla contro una falla in un database o in un'API che conserva le tue informazioni. Se un servizio fa trapelare i tuoi dati, il percorso che i dati hanno fatto per arrivarci è irrilevante ai fini di come sono stati esposti.

Ciò che aiuta è limitare i danni quando si verifica una fuga di dati:

  • Usa una password unica per ogni account. Se un servizio viene compromesso, gli attaccanti non possono riutilizzare le stesse credenziali altrove. Un gestore di password lo rende praticabile.
  • Attiva il monitoraggio delle violazioni. Molti browser, gestori di password e servizi indipendenti ti avvisano quando la tua email compare in una fuga di dati nota.
  • Condividi meno dati con le app. I campi che non hai mai fornito non possono trapelare. Salta i dettagli opzionali e usa un indirizzo email separato per i servizi meno affidabili.
  • Abilita l'autenticazione a più fattori dove è offerta, così una password trapelata da sola non è sufficiente.
  • Sii cauto con i messaggi inattesi. I dettagli di contatto trapelati alimentano spesso phishing mirati.

Cosa significa per te

Le conclusioni di JPCERT/CC rafforzano il concetto che la tua esposizione dipende in larga misura da quanto bene le aziende di cui ti fidi mantengono i loro sistemi. Non puoi applicare patch ai loro server, ma puoi ridurre ciò che è in gioco. Parti dal presupposto che alcuni dei tuoi dati prima o poi saranno esposti da qualche parte, e assicurati che quell'esposizione non sblocchi i tuoi altri account.

Per un esempio recente di come appare un'esposizione su larga scala in Giappone, consulta la nostra copertura della violazione KDDI che ha esposto 12,2 milioni di email di clienti in Giappone. I soli indirizzi email possono sembrare di poco conto, ma sono esattamente il tipo di dati che alimenta le campagne di phishing.

Punti chiave

Le fughe di dati web in Giappone legate all'abuso delle API mobili e a software non aggiornato sono un problema lato servizio, e una VPN non le risolverà. Usa password uniche, abilita il monitoraggio delle violazioni, attiva l'autenticazione a più fattori e fornisci alle app solo i dati di cui hanno veramente bisogno. Queste abitudini non impediranno una violazione, ma possono evitare che una sola diventi un problema molto più grande per te.