Japans nasjonale beredskapsgruppe for datamaskiner, JPCERT/CC, har koblet en nylig økning i lekkasjer av nettdata til to hovedårsaker: misbruk av API-er for mobilapper og kjente programvarefeil, inkludert en utnyttet SQL-injeksjonsfeil i Metabase. Saken er en nyttig påminnelse om at japanske datalekkasjer på nettet og svakheter i mobile API-er vanligvis er problemer på serversiden, i systemer som brukerne ikke kan se eller kontrollere.

Hva JPCERT/CC fant bak Japans datalekkasjer

Ifølge rapporten kobler JPCERT/CC Japans nylige økning i datalekkasjer til misbruk av API-er for mobilapplikasjoner og til sårbarheter som allerede var offentlig kjent. Et av eksemplene som nevnes, er en SQL-injeksjonsfeil i Metabase, som angripere har utnyttet.

Det felles trekket er at dette ikke er eksotiske angrep. Kjente feil og dårlig beskyttede grensesnitt er inngangsportene. Sammendraget av kildematerialet knytter ikke lekkasjene til noe enkeltbrukere gjorde, og det er viktig for hvordan lesere bør tenke om risiko: personopplysningene ble eksponert av tjenestene som oppbevarte dem.

Hvordan SQL-injeksjon og eksponerte mobile API-er lekker personopplysninger

To tekniske begreper driver denne saken, så det hjelper å definere dem enkelt.

SQL-injeksjon skjer når en applikasjon sender brukerlevert input inn i en databasespørring uten å sjekke den ordentlig. En angriper kan lage input som endrer spørringen, noe som kan la dem lese data de aldri burde se. Metabase er et dataanalyseverktøy som kobler til databaser, så en feil i det kan gjøre de underliggende postene tilgjengelige.

Misbruk av mobile API-er er en annen vei til et lignende resultat. En mobilapp kommuniserer med en bedrifts servere gjennom en API. Hvis denne API-en ikke verifiserer ordentlig hvem som spør, eller hva de har lov til å hente ut, kan noen sende forespørsler direkte til den, utenfor appen, og hente ut data i bulk. Appen på telefonen din kan se helt normal ut mens serveren bak den deler ut mer enn den burde.

I begge tilfeller ligger svakheten hos organisasjonen som driver tjenesten. Å lappe kjente feil og stramme inn API-tilgangskontroller er løsningene, og begge er operatørens jobb, ikke kundens.

Hva japanske brukere og tjenester bør sjekke nå

For organisasjoner peker rapportens vekt på kjente feil mot en grunnleggende sjekkliste:

  • Bekreft at enhver Metabase-installasjon er oppdatert til en versjon som håndterer den utnyttede SQL-injeksjonsfeilen.
  • Gå gjennom API-er for mobilapper for å sikre at hver forespørsel autentiseres, og at brukere bare kan hente ut sine egne poster.
  • Behandle offentliggjorte sårbarheter som hastevarsler, siden angripere allerede bruker dem.

For enkeltbrukere er det lite å konfigurere direkte, men du kan følge med på tegn på at en tjeneste du bruker har blitt rammet: varsel-e-poster, uventede meldinger om tilbakestilling av passord, eller phishing som refererer til detaljer bare det selskapet burde kjenne til.

Hvordan begrense eksponeringen din etter en lekkasje

Det er verdt å være direkte på ett punkt: en VPN løser ikke dette. En VPN krypterer trafikken mellom enheten din og en VPN-server og maskerer IP-adressen din, noe som er nyttig for personvern på utrygge nettverk. Den gjør ingenting med en feil i en database eller API som lagrer informasjonen din. Hvis en tjeneste lekker postene dine, er ruten dataene tok for å komme dit, irrelevant for hvordan de ble eksponert.

Det som hjelper, er å begrense skaden når en lekkasje skjer:

  • Bruk et unikt passord for hver konto. Hvis én tjeneste brytes, kan ikke angripere gjenbruke de samme påloggingsopplysningene andre steder. En passordbehandler gjør dette praktisk.
  • Slå på lekkasjeovervåking. Mange nettlesere, passordbehandlere og uavhengige tjenester varsler deg når e-posten din dukker opp i en kjent lekkasje.
  • Del mindre data med apper. Felt du aldri oppga, kan ikke lekkes. Hopp over valgfrie detaljer, og bruk en separat e-postadresse for tjenester med lavere tillit.
  • Aktiver flerfaktorautentisering der det tilbys, slik at et lekket passord alene ikke er nok.
  • Vær forsiktig med uventede meldinger. Lekkede kontaktopplysninger driver ofte målrettet phishing.

Hva dette betyr for deg

Funnene fra JPCERT/CC forsterker at eksponeringen din avhenger sterkt av hvor godt selskapene du stoler på vedlikeholder systemene sine. Du kan ikke lappe serverne deres, men du kan redusere hva som står på spill. Gå ut fra at noen av dataene dine til slutt vil bli eksponert et sted, og sørg for at den eksponeringen ikke låser opp de andre kontoene dine.

For et nylig eksempel på hvordan storskala eksponering i Japan ser ut, se vår dekning av KDDI-brudd som eksponerte 12,2 millioner kunde-e-poster i Japan. E-postadresser alene kan virke ubetydelige, men de er akkurat den typen data som driver phishing-kampanjer.

Viktige punkter

Japanske datalekkasjer på nettet knyttet til misbruk av mobile API-er og uoppdatert programvare er et problem på tjenestesiden, og en VPN vil ikke løse dem. Bruk unike passord, aktiver lekkasjeovervåking, slå på flerfaktorautentisering, og gi apper bare de dataene de virkelig trenger. Disse vanene vil ikke stoppe et brudd, men de kan hindre at ett blir et mye større problem for deg.