새로운 Supabase 데이터 유출로 대규모 데이터베이스가 노출되었습니다. 연구진은 16,326개의 데이터베이스가 인터넷에 공개된 채 방치되어 있어, 이름, 전화번호, 비밀번호, 토큰을 어디를 봐야 하는지 아는 사람이라면 누구나 읽을 수 있었다고 밝혔습니다. Supabase는 많은 앱이 사용자 데이터를 저장하는 데 사용하는 인기 있는 백엔드 서비스이므로, 이 문제는 하나의 앱이 실패한 것이 아니라 수천 개의 개별 설정이 같은 종류의 실수를 공유하고 있는 것입니다.

이 이야기가 VPN 사용자에게 중요한 이유는 예상 밖입니다. 여러분의 VPN, 기기, 그리고 여러분自身的의 습관이 모두 완벽할 수 있지만, 가입한 앱이 계정 정보를 부주의하게 저장했다면 여전히 유출될 수 있습니다. 다음은 보고된 내용, 왜 위험한지, 그리고 무엇을 할 수 있는지입니다.

연구진이 노출된 Supabase 데이터베이스에서 발견한 것

보도에 따르면, 16,326개의 Supabase 데이터베이스에 공개적으로 읽을 수 있는 테이블이 있었습니다. 이 연구에 대한 검색 보도는 이 발견을 사이버보안 회사 UpGuard의 공으로 돌리고 있으며, 이를 다루는 매체들은 영향을 받은 프로젝트를 전통적인 의미의 침해가 아닌 잘못 구성된 것으로 묘사합니다.

이 구분은 중요합니다. 누구도 방화벽을 무력화하거나 관리자 로그인을 훔칠 필요가 없었습니다. 데이터는 인터넷이 읽을 수 있는 테이블에 그대로 있었습니다. TechCrunch의 보도는 이 문제를 AI로 생성되고 빠르게 구축된 앱이 제대로 구성되거나 보안되지 않았을 때 사용자 데이터를 유출할 수 있음을 보여주는 사례로 설명합니다.

원문 기사는 영향을 받은 개별 앱이나 사람들의 이름을 밝히지 않으며, 우리도 추측하지 않겠습니다. 분명한 것은 규모입니다: 16,000개 이상의 개별 데이터베이스, 각각 자체 사용자를 가진 다른 앱에 속할 수 있습니다.

어떤 데이터가 노출되었고 어떻게 계정 탈취를 가능하게 하는가

노출된 정보에는 이름, 전화번호, 비밀번호, 토큰이 포함되었습니다. 각 항목은 그 자체로 공격자에게 유용하며, 함께 있을 때는 훨씬 더 위험합니다.

  • 이름과 전화번호는 피싱과 문자 사기를 그럴듯하게 만듭니다. 여러분이 누구인지, 어떤 앱을 사용하는지 아는 사기꾼은 설득력 있는 메시지를 보낼 수 있습니다.
  • 비밀번호는 명백한 위험입니다. 다른 서비스에서 하나를 재사용했다면, 작은 앱의 유출이 이메일이나 은행 계정의 문을 열 수 있습니다.
  • 토큰은 덜 익숙하지만 마찬가지로 심각할 수 있습니다. 토큰은 로그인했음을 증명하는 디지털 열쇠입니다. 설정 방식에 따라 유효한 토큰은 비밀번호 없이도 누군가가 여러분인 것처럼 행동할 수 있게 합니다.

이 조합이 계정 탈취를 현실적으로 만듭니다. 공격자는 유출된 비밀번호를 다른 곳에서 시도하거나, 토큰을 직접 사용하거나, 연락처 정보를 이용해 인증 코드를 넘겨주도록 속일 수 있습니다.

이는 이전에 본 패턴을 따릅니다. 24억 개의 자격 증명이 공개적으로 접근 가능한 데이터베이스에서 발견되었을 때, 교훈은 같았습니다: 노출된 로그인 데이터는 수집되고, 재사용되고, 다른 서비스에 대해 시도됩니다.

잘못 구성된 데이터베이스가 계속해서 사용자 데이터를 유출하는 이유

대부분의 사람들은 데이터 유출을 해커가 침입하는 것으로 상상합니다. 실제로 많은 유출은 해킹이 전혀 없습니다. 수백만 개의 기록이 어떻게 노출되는지에 대한 우리의 설명에서 언급했듯이, 유출은 정보가 볼 의도가 없었던 사람들에게 접근 가능해질 때 발생하며, 종종 악의적인 침입 없이 일어납니다.

백엔드 서비스는 앱을 빠르게 출시하는 것을 쉽게 만들고, 그 속도는 보안 점검을 앞지를 수 있습니다. 데이터베이스의 접근 규칙이 너무 개방적으로 남겨지거나 완전히 설정되지 않으면, 데이터는 외부에서 읽을 수 있습니다. 사용자는 이런 일이 일어나는 것을 결코 보지 못합니다. 앱은 표면적으로는 괜찮아 보입니다.

우리는 유사한 사례를 다뤄왔습니다. FTF Live와 연결된 잘못 구성된 분석 대시보드는 2,200만 개 이상의 세션 기록을 공개적으로 접근 가능하게 방치했고, 보호되지 않은 Talentsconnect 데이터베이스는 500만 개 이상의 채용 공고와 관련된 채용 데이터를 노출했습니다. 다른 회사, 같은 근본 원인: 무언가가 열린 채 방치되었습니다.

Supabase 사례는 한 가지 변수를 더합니다. 같은 플랫폼이 수천 개의 작은 프로젝트를 호스팅하기 때문에, 하나의 흔한 실수가 수천 번 반복될 수 있고, 연구진은 이를 대규모로 찾을 수 있습니다. 공격자도 마찬가지입니다.

이것이 여러분에게 의미하는 바

여러분이 사용하는 앱이 노출된 것 중 하나인지 보통은 알 수 없습니다. 앱은 사용하는 백엔드를 거의 공개하지 않으며, 보도에는 영향을 받은 앱이 나열되지 않습니다. 따라서 가장 안전한 접근 방식은 작거나 새로운 앱은 약한 고리일 수 있다고 가정하고 그에 맞게 자신을 보호하는 것입니다.

VPN이 여기서 할 수 있는 것과 할 수 없는 것에 대해 솔직해지는 것도 가치가 있습니다. VPN은 연결을 암호화하고 방문하는 사이트로부터 IP 주소를 숨깁니다. 앱이 이미 열린 데이터베이스에 저장한 데이터는 보호하지 않습니다. 비밀번호가 누군가의 서버에 있는 읽을 수 있는 테이블에 있다면, 트래픽이 암호화되는 것은 아무 차이가 없습니다. 프라이버시 도구는 여전히 가치가 있지만, 다른 문제를 다룹니다.

오늘 할 수 있는 세 가지

  1. 재사용한 비밀번호를 재설정하세요. 둘 이상의 서비스에서 같은 비밀번호를 사용한다면, 지금 변경하세요. 이메일, 은행, 그리고 다른 계정을 재설정할 수 있는 모든 계정부터 시작하세요. 비밀번호 관리자는 고유한 비밀번호를 실용적으로 만들어 줍니다.
  2. 2단계 인증을 켜세요. 비밀번호가 유출되더라도 두 번째 요소는 사용을 훨씬 어렵게 만듭니다. 가능하면 문자 메시지보다 인증 앱을 선호하세요. 전화번호가 노출된 데이터에 포함되었기 때문입니다.
  3. 여러분의 정보 오용을 주시하세요. 자격 증명 모니터링 서비스를 사용하여 이메일이 알려진 유출에 나타나는지 확인하고, 여러분의 이름이나 사용하는 앱을 언급하는 예상치 못한 문자나 전화를 의심하세요. 앱이 모든 세션에서 로그아웃하는 방법을 제공한다면, 이를 사용하여 오래된 토큰을 무효화하세요.

결론

Supabase 데이터 유출은 수천 개의 데이터베이스를 노출시켰고, 원인은 교묘한 공격이 아닌 잘못된 구성이었습니다. 이것이 나쁜 소식이자 유용한 교훈입니다: 약점은 종종 여러분의 기기나 VPN이 아니라 일상적인 앱 뒤의 백엔드입니다. 비밀번호를 업데이트하고, 2단계 인증을 활성화하고, 계정을 주시하세요. 더 많은 맥락을 위해 데이터 유출이 어떻게 발생하는지에 대한 설명과 240억 개의 노출된 자격 증명에 대한 보고서를 읽어 재설정과 모니터링이 왜 중요한지 다시 한번 확인하세요.