Et nytt Supabase-datalekkasje eksponerte databaser i stor skala: forskere fant 16 326 av dem etterlatt åpne mot internett, med navn, telefonnummer, passord og tokens lesbare for alle som visste hvor de skulle lete. Supabase er en populær backend-tjeneste som mange apper bruker til å lagre brukerdata, så problemet er ikke én app som feiler, men tusenvis av separate oppsett som deler samme type feil.

Denne saken er relevant for VPN-brukere av en uventet grunn. VPN-en din, enheten din og dine egne vaner kan alle være gode, og kontodetaljene dine kan likevel lekke fordi en app du registrerte deg for, lagret dem uforsiktig. Her er hva som ble rapportert, hvorfor det er farlig, og hva du kan gjøre med det.

Hva forskerne fant i de eksponerte Supabase-databasene

Ifølge rapporten hadde 16 326 Supabase-databaser offentlig lesbare tabeller. Søkedekning av forskningen tilskriver funnet til cybersikkerhetsfirmaet UpGuard, og medier som dekker det, beskriver de berørte prosjektene som feilkonfigurerte snarere enn hacket i tradisjonell forstand.

Den forskjellen er viktig. Ingen trengte å beseire en brannmur eller stjele en administratorinnlogging. Dataene lå i tabeller som internett kunne lese. Dekning fra TechCrunch rammer inn problemet som et som viser hvordan AI-genererte og raskt bygde apper kan lekke brukernes data når de ikke er konfigurert eller sikret ordentlig.

Kildeartikkelen navngir ikke de enkelte appene eller de berørte personene, og vi kommer ikke til å gjette. Det som er klart, er omfanget: mer enn seksten tusen separate databaser, hver potensielt tilhørende en forskjellig app med sine egne brukere.

Hvilke data ble eksponert, og hvordan det muliggjør kontoovertakelse

Den eksponerte informasjonen inkluderte navn, telefonnummer, passord og tokens. Hvert element er nyttig for en angriper alene, og sammen er de langt farligere.

  • Navn og telefonnummer gjør phishing og tekstmelding-svindel troverdige. En svindler som vet hvem du er og hvilken app du bruker, kan sende en overbevisende melding.
  • Passord er den åpenbare risikoen. Hvis du gjenbrukte ett på andre tjenester, kan et lekkasje fra en liten app åpne døren til e-post- eller bankkontoene dine.
  • Tokens er mindre kjent, men kan være like alvorlig. Et token er en digital nøkkel som beviser at du er logget inn. Avhengig av hvordan det er satt opp, kan et gyldig token la noen opptre som deg uten å trenge passordet ditt.

Det er kombinasjonen som gjør kontoovertakelse realistisk. En angriper kan prøve lekkede passord andre steder, bruke et token direkte, eller bruke kontaktinformasjonen din til å lure deg til å oppgi en verifiseringskode.

Dette følger et mønster vi har sett før. Da 24 milliarder påloggingsdata dukket opp i en offentlig tilgjengelig database, var lærdommen den samme: eksponerte påloggingsdata blir samlet inn, gjenbrukt og prøvd mot andre tjenester.

Hvorfor feilkonfigurerte databaser fortsetter å lekke brukerdata

De fleste ser for seg et datalekkasje som en hacker som bryter seg inn. I praksis involverer mange lekkasjer ingen hacking i det hele tatt. Som vår forklaring om hvordan millioner av poster blir eksponert bemerker, skjer en lekkasje når informasjon blir tilgjengelig for personer som aldri var ment å se den, ofte uten noen ondsinnet innbrudd.

Backend-tjenester gjør det enkelt å lansere en app raskt, og den hastigheten kan løpe fra sikkerhetssjekker. Hvis tilgangsreglene for en database er for åpne, eller aldri fullt ut satt opp, er dataene lesbare fra utsiden. Brukeren ser aldri at dette skjer. Appen ser fin ut på overflaten.

Vi har dekket lignende saker. Et feilkonfigurert analysedashbord knyttet til FTF Live etterlot over 22 millioner øktposter åpent tilgjengelige, og en ubeskyttet Talentsconnect-database eksponerte ansettelsesdata knyttet til mer enn 5 millioner jobbannonser. Ulike selskaper, samme rotårsak: noe ble etterlatt åpent.

Supabase-saken legger til en vri. Fordi samme plattform er vert for tusenvis av små prosjekter, kan én vanlig feil gjentas tusenvis av ganger, og forskere kan finne dem i stor skala. Det kan angripere også.

Hva dette betyr for deg

Du kan vanligvis ikke vite om en app du bruker, er en av de eksponerte. Apper oppgir sjelden hvilken backend de bruker, og rapporten lister ikke opp berørte apper. Så den tryggeste tilnærmingen er å anta at enhver liten eller ny app kan være et svakt ledd, og beskytte deg deretter.

Det er også verdt å være ærlig om hva en VPN kan og ikke kan gjøre her. En VPN krypterer tilkoblingen din og skjuler IP-adressen din fra nettstedene du besøker. Den beskytter ikke data som en app allerede har lagret i en åpen database. Hvis passordet ditt ligger i en lesbar tabell på noens server, utgjør det ingen forskjell at trafikken din er kryptert. Personvernverktøy er fortsatt verdifulle, men de løser et annet problem.

Tre ting du kan gjøre i dag

  1. Tilbakestill gjenbrukte passord. Hvis du bruker samme passord på mer enn én tjeneste, endre det nå, og start med e-post, bank og enhver konto som kan tilbakestille andre. En passordbehandler gjør unike passord praktiske.
  2. Slå på tofaktorautentisering. Selv om et passord lekker, gjør en andre faktor det mye vanskeligere å bruke. Foretrekk en autentiseringsapp fremfor tekstmeldinger der det er mulig, siden telefonnummer var blant de eksponerte dataene.
  3. Vær oppmerksom på misbruk av opplysningene dine. Bruk en tjeneste for overvåking av påloggingsdata for å sjekke om e-posten din vises i kjente lekkasjer, og behandle uventede tekstmeldinger eller samtaler som nevner navnet ditt eller en app du bruker, med mistanke. Hvis en app tilbyr en måte å logge ut av alle økter, bruk den til å ugyldiggjøre gamle tokens.

Konklusjonen

Supabase-datalekkasjen eksponerte databaser i tusentall, og årsaken var feilkonfigurasjon, ikke et smart angrep. Det er både de dårlige nyhetene og den nyttige lærdommen: det svake punktet er ofte backenden bak en hverdagsapp, ikke enheten din eller VPN-en din. Oppdater passordene dine, aktiver tofaktorautentisering og hold et øye med kontoene dine. For mer kontekst, les vår forklaring om hvordan datalekkasjer skjer og vår rapport om de 24 milliarder eksponerte påloggingsdataene for en påminnelse om hvorfor tilbakestilling og overvåking betyr noe.