Una nuova fuga di dati Supabase ha esposto database su larga scala: i ricercatori ne hanno trovati 16.326 lasciati aperti a internet, con nomi, numeri di telefono, password e token leggibili da chiunque sapesse dove guardare. Supabase è un popolare servizio backend che molte app usano per archiviare i dati degli utenti, quindi il problema non è una singola app che fallisce ma migliaia di configurazioni separate che condividono lo stesso tipo di errore.

Questa storia è importante per gli utenti VPN per una ragione inaspettata. La tua VPN, il tuo dispositivo e le tue abitudini possono essere tutti corretti, e i dettagli del tuo account possono comunque trapelare perché un'app a cui ti sei iscritto li ha archiviati con negligenza. Ecco cosa è stato segnalato, perché è pericoloso e cosa puoi fare al riguardo.

Cosa hanno trovato i ricercatori nei database Supabase esposti

Secondo quanto riportato, 16.326 database Supabase avevano tabelle pubblicamente leggibili. La copertura mediatica della ricerca attribuisce la scoperta alla società di cybersecurity UpGuard, e le testate che ne parlano descrivono i progetti colpiti come mal configurati piuttosto che violati nel senso tradizionale.

Questa distinzione è importante. Nessuno ha dovuto superare un firewall o rubare un accesso amministratore. I dati erano seduti in tabelle che internet poteva leggere. La copertura di TechCrunch inquadra la questione come una che mostra come le app generate dall'IA e costruite rapidamente possano far trapelare i dati degli utenti quando non sono configurate o protette adeguatamente.

L'articolo originale non nomina le singole app o le persone colpite, e noi non faremo supposizioni. Ciò che è chiaro è la scala: più di sedicimila database separati, ciascuno potenzialmente appartenente a un'app diversa con i propri utenti.

Quali dati sono stati esposti e come consentono la compromissione dell'account

Le informazioni esposte includevano nomi, numeri di telefono, password e token. Ogni elemento è utile a un attaccante di per sé, e insieme sono molto più pericolosi.

  • Nomi e numeri di telefono rendono credibili il phishing e le truffe via SMS. Un truffatore che sa chi sei e quale app usi può inviare un messaggio convincente.
  • Le password sono il rischio ovvio. Se ne hai riutilizzata una su altri servizi, una fuga da una piccola app può aprire la porta al tuo account email o bancario.
  • I token sono meno familiari ma possono essere altrettanto seri. Un token è una chiave digitale che prova che hai effettuato l'accesso. A seconda di come è configurato, un token valido può permettere a qualcuno di agire come te senza mai aver bisogno della tua password.

È questa combinazione che rende realistica la compromissione dell'account. Un attaccante può provare le password trapelate altrove, usare un token direttamente, oppure usare i tuoi dati di contatto per ingannarti e farti consegnare un codice di verifica.

Questo segue uno schema che abbiamo già visto. Quando 24 miliardi di credenziali sono emerse in un database accessibile pubblicamente, la lezione era la stessa: i dati di accesso esposti vengono raccolti, riutilizzati e provati su altri servizi.

Perché i database mal configurati continuano a far trapelare i dati degli utenti

La maggior parte delle persone immagina una fuga di dati come un hacker che entra con la forza. In pratica, molte fughe non comportano alcun hacking. Come nota la nostra spiegazione su come milioni di record vengono esposti, una fuga si verifica quando le informazioni diventano accessibili a persone che non avrebbero mai dovuto vederle, spesso senza alcuna intrusione malevola.

I servizi backend rendono facile lanciare un'app rapidamente, e quella velocità può superare i controlli di sicurezza. Se le regole di accesso di un database vengono lasciate troppo aperte, o mai completamente configurate, i dati sono leggibili dall'esterno. L'utente non vede mai che ciò accade. L'app sembra a posto in superficie.

Abbiamo coperto casi simili. Una dashboard analitica mal configurata legata a FTF Live ha lasciato oltre 22 milioni di record di sessioni apertamente accessibili, e un database Talentsconnect non protetto ha esposto dati di assunzione legati a più di 5 milioni di annunci di lavoro. Aziende diverse, stessa causa principale: qualcosa è stato lasciato aperto.

Il caso Supabase aggiunge una sfumatura. Poiché la stessa piattaforma ospita migliaia di piccoli progetti, un errore comune può essere ripetuto migliaia di volte, e i ricercatori possono trovarli su larga scala. Anche gli attaccanti possono farlo.

Cosa significa questo per te

Di solito non puoi sapere se un'app che usi è una di quelle esposte. Le app raramente rivelano quale backend usano, e il reportage non elenca le app colpite. Quindi l'approccio più sicuro è presumere che qualsiasi app piccola o nuova potrebbe essere un anello debole e proteggerti di conseguenza.

Vale anche la pena essere onesti su ciò che una VPN può e non può fare in questo caso. Una VPN cifra la tua connessione e nasconde il tuo indirizzo IP dai siti che visiti. Non protegge i dati che un'app ha già archiviato in un database aperto. Se la tua password è seduta in una tabella leggibile sul server di qualcuno, il fatto che il tuo traffico sia cifrato non fa alcuna differenza. Gli strumenti per la privacy sono comunque preziosi, ma affrontano un problema diverso.

Tre cose da fare oggi

  1. Reimposta le password riutilizzate. Se usi la stessa password su più di un servizio, cambiala ora, iniziando da email, banking e qualsiasi account che possa reimpostare gli altri. Un gestore di password rende praticabili le password uniche.
  2. Attiva l'autenticazione a due fattori. Anche se una password trapela, un secondo fattore rende molto più difficile usarla. Preferisci un'app di autenticazione agli SMS quando possibile, dato che i numeri di telefono erano tra i dati esposti.
  3. Sorveglia l'uso improprio dei tuoi dati. Usa un servizio di monitoraggio delle credenziali per verificare se la tua email appare in fughe note, e tratta con sospetto SMS o chiamate inaspettate che menzionano il tuo nome o un'app che usi. Se un'app offre un modo per disconnettere tutte le sessioni, usalo per invalidare i vecchi token.

In conclusione

La fuga di dati Supabase ha esposto database a migliaia, e la causa era una cattiva configurazione, non un attacco sofisticato. Questa è sia la cattiva notizia che la lezione utile: il punto debole è spesso il backend dietro un'app di uso quotidiano, non il tuo dispositivo o la tua VPN. Aggiorna le tue password, abilita l'autenticazione a due fattori e tieni d'occhio i tuoi account. Per maggiori contesto, leggi la nostra spiegazione su come avvengono le fughe di dati e il nostro report sui 24 miliardi di credenziali esposte per un promemoria del perché le reimpostazioni e il monitoraggio contano.