Q1: Co JPCERT/CC wskazał jako główne przyczyny niedawnych japońskich wycieków danych? A1: JPCERT/CC powiązał wzrost wycieków danych z nadużywaniem mobilnych API aplikacji oraz znanymi lukami w oprogramowaniu, w tym wykorzystywanym błędem SQL injection w Metabase. Q2: Czym jest SQL injection i jak powoduje wyciek danych? A2: SQL injection ma miejsce, gdy aplikacja przekazuje dane wejściowe dostarczone przez użytkownika do zapytania do bazy danych bez odpowiedniego sprawdzenia ich, co pozwala atakującym stworzyć dane wejściowe zmieniające zapytanie i odczytać dane, których nigdy nie powinni zobaczyć. Q3: Czym jest nadużywanie mobilnego API i jak prowadzi do wycieków danych? A3: Nadużywanie mobilnego API ma miejsce, gdy API nie weryfikuje należycie, kto pyta lub co może pobrać, pozwalając komuś wysyłać żądania bezpośrednio do niego i wyciągać dane masowo. Q4: Czyim obowiązkiem jest naprawienie tych luk? A4: Słabość leży po stronie organizacji obsługującej usługę, a łatanie znanych luk i zaostrzenie kontroli dostępu do API należy do obowiązków operatora, nie klienta. Q5: Co mogą zrobić pojedynczy użytkownicy, aby się chronić? A5: Użytkownicy mają niewiele do bezpośredniej konfiguracji, ale mogą wypatrywać oznak, że usługa została dotknięta, takich jak e-maile z powiadomieniami, nieoczekiwane wiadomości o resecie hasła lub phishing odwołujący się do szczegółów, które powinna znać tylko ta firma. ---END---