新たなSupabaseのデータ漏洩により、大規模にデータベースが露出しました。研究者らは16,326件のデータベースがインターネットに公開されたままになっているのを発見し、名前、電話番号、パスワード、トークンが、どこを見ればよいかを知っている人なら誰でも読める状態でした。Supabaseは多くのアプリがユーザーデータを保存するために利用する人気のバックエンドサービスであり、問題は1つのアプリの失敗ではなく、同じ種類の過ちを共有する数千の個別のセットアップにあります。

この話がVPNユーザーにとって意外な理由で重要であるのは、こういうことです。あなたのVPN、あなたのデバイス、あなた自身の習慣がすべて適切であっても、あなたが登録したアプリが careless にそれらを保存したために、アカウントの詳細が漏洩する可能性があります。以下では、何が報告されたのか、なぜ危険なのか、そしてあなたに何ができるのかを説明します。

研究者が公開されたSupabaseデータベースで見つけたもの

報道によれば、16,326件のSupabaseデータベースが公開で読み取り可能なテーブルを持っていました。この研究の検索報道は、この発見をサイバーセキュリティ企業UpGuardによるものと伝えており、それを扱った媒体は影響を受けたプロジェクトを、従来の意味での侵害ではなく設定ミスと表現しています。

この区別は重要です。ファイアウォールを突破したり、管理者ログインを盗んだりする必要はありませんでした。データは、インターネットが読み取れるテーブルに置かれていたのです。TechCrunchの報道は、この問題を、AIによって生成され素早く構築されたアプリが、適切に設定または保護されていない場合に、どのようにユーザーのデータを漏らす可能性があるかを示すものとして位置づけています。

元記事は個々のアプリや影響を受けた人物を名指ししておらず、私たちも推測するつもりはありません。明らかなのはその規模です。16,000件を超える個別のデータベースがあり、それぞれが独自のユーザーを持つ異なるアプリに属している可能性があります。

どのデータが露出し、それがどのようにアカウント乗っ取りを可能にするか

露出した情報には、名前、電話番号、パスワード、トークンが含まれていました。各項目はそれ自体が攻撃者にとって有用であり、それらが組み合わさるとさらに危険です。

  • 名前と電話番号は、フィッシングやテキストメッセージ詐欺を説得力のあるものにします。あなたが誰で、どのアプリを使っているかを知っている詐欺師は、信憑性のあるメッセージを送ることができます。
  • パスワードは明らかなリスクです。他のサービスで同じものを使い回していた場合、小さなアプリからの漏洩が、あなたのメールや銀行口座への扉を開く可能性があります。
  • トークンはあまり馴染みがありませんが、同じくらい深刻になり得ます。トークンは、あなたがログインしていることを証明するデジタルキーです。その設定方法によっては、有効なトークンがあれば、パスワードを必要とせずに誰かがあなたとして行動できる可能性があります。

この組み合わせが、アカウント乗っ取りを現実的にします。攻撃者は漏洩したパスワードを他の場所で試したり、トークンを直接使用したり、あなたの連絡先情報を使って確認コードを渡すよう騙したりすることができます。

これは以前にも見てきたパターンです。24億件の認証情報が公開アクセス可能なデータベースに現れたとき、教訓は同じでした。露出したログインデータは収集され、再利用され、他のサービスに対して試されます。

なぜ設定ミスのデータベースはユーザーデータを漏洩し続けるのか

ほとんどの人はデータ漏洩を、ハッカーが侵入するものとして想像します。実際には、多くの漏洩にはハッキングがまったく関与していません。数百万件の記録がどのように露出するかについての私たちの解説で述べているように、漏洩は、見ることを意図されていなかった人々が情報にアクセスできるようになったときに起こり、しばしば悪意のある侵入はありません。

バックエンドサービスはアプリを素早く立ち上げることを容易にし、その速さはセキュリティチェックを追い越すことがあります。データベースのアクセスルールが開かれたままになっているか、完全に設定されていない場合、データは外部から読み取り可能です。ユーザーはこれが起こるのを決して見ません。アプリは表面上は問題なく見えます。

私たちは類似の事例を扱ってきました。FTF Liveに関連する設定ミスの分析ダッシュボードは2,200万件を超えるセッション記録を公開でアクセス可能なままにし、保護されていないTalentsconnectデータベースは500万件を超える求人情報に関連する採用データを露出しました。異なる企業、同じ根本原因:何かが開かれたままになっていたのです。

Supabaseの事例はさらに一ひねり加えます。同じプラットフォームが数千の小規模プロジェクトをホストしているため、1つのよくある過ちが数千回繰り返される可能性があり、研究者はそれを大規模に発見できます。攻撃者も同様です。

これがあなたにとって何を意味するか

あなたが使っているアプリが露出したものの1つかどうかを、通常あなたは知ることができません。アプリはどのバックエンドを使っているかをめったに開示せず、報道も影響を受けたアプリを列挙していません。したがって最も安全なアプローチは、どんな小さなまたは新しいアプリも弱点になり得ると想定し、それに応じて身を守ることです。

また、VPNがここでできることとできないことについて正直であることも価値があります。VPNはあなたの接続を暗号化し、訪れるサイトからあなたのIPアドレスを隠します。アプリがすでに開かれたデータベースに保存したデータを保護するものではありません。あなたのパスワードが誰かのサーバー上の読み取り可能なテーブルに置かれているなら、あなたのトラフィックが暗号化されていることは何の違いも生みません。プライバシーツールは依然として価値がありますが、それらは別の問題に対処するものです。

今日やるべき3つのこと

  1. 使い回したパスワードをリセットする。 複数のサービスで同じパスワードを使っているなら、今すぐ変更し、メール、銀行、および他のアカウントをリセットできる任意のアカウントから始めてください。パスワードマネージャーは、ユニークなパスワードを実用的にします。
  2. 二要素認証を有効にする。 パスワードが漏洩しても、第二の要素はそれをはるかに使いにくくします。可能な場合はテキストメッセージよりも認証アプリを優先してください。電話番号は露出したデータに含まれていたからです。
  3. あなたの詳細の悪用に注意する。 認証情報監視サービスを使って、あなたのメールが既知の漏洩に現れているかどうかを確認し、あなたの名前や使っているアプリに言及する予期しないテキストや電話には疑いを持って対処してください。アプリがすべてのセッションからログアウトする方法を提供しているなら、それを使って古いトークンを無効にしてください。

結論

Supabaseのデータ漏洩は数千単位でデータベースを露出させ、その原因は巧妙な攻撃ではなく設定ミスでした。それが悪い知らせであり、同時に有用な教訓でもあります。弱点はしばしば、日常的なアプリの背後にあるバックエンドであり、あなたのデバイスやVPNではありません。パスワードを更新し、二要素認証を有効にし、アカウントを監視し続けてください。より多くの文脈については、データ漏洩がどのように起こるかについての私たちの解説と、240億件の露出した認証情報についての私たちの報告を読み、リセットと監視がなぜ重要かを再確認してください。