Nowy wyciek danych Supabase ujawnił bazy danych na ogromną skalę: badacze znaleźli 16 326 z nich pozostawionych otwartych na internet, z nazwiskami, numerami telefonów, hasłami i tokenami czytelnymi dla każdego, kto wiedział, gdzie szukać. Supabase to popularna usługa backendowa, której wiele aplikacji używa do przechowywania danych użytkowników, więc problem nie polega na awarii jednej aplikacji, lecz na tysiącach oddzielnych konfiguracji dzielących ten sam rodzaj błędu.

Ta historia ma znaczenie dla użytkowników VPN z nieoczekiwanego powodu. Twoje VPN, twoje urządzenie i twoje własne nawyki mogą być w porządku, a mimo to dane twojego konta mogą wyciec, ponieważ aplikacja, w której się zarejestrowałeś, przechowywała je nieostrożnie. Oto, co zostało zgłoszone, dlaczego jest to niebezpieczne i co możesz z tym zrobić.

Co badacze znaleźli w ujawnionych bazach danych Supabase

Zgodnie z doniesieniami 16 326 baz danych Supabase miało publicznie czytelne tabele. Relacje z badań przypisują to odkrycie firmie zajmującej się cyberbezpieczeństwem UpGuard, a media opisujące sprawę określają dotknięte projekty jako błędnie skonfigurowane, a nie zhakowane w tradycyjnym sensie.

To rozróżnienie jest ważne. Nikt nie musiał pokonywać zapory sieciowej ani kraść loginu administratora. Dane leżały w tabelach, które internet mógł odczytać. Relacja TechCrunch ujmuje tę kwestię jako pokazującą, jak aplikacje generowane przez AI i szybko budowane mogą wyciekać dane użytkowników, gdy nie są odpowiednio skonfigurowane lub zabezpieczone.

Artykuł źródłowy nie wymienia poszczególnych aplikacji ani osób poszkodowanych i nie zamierzamy zgadywać. Jasna jest skala: ponad szesnaście tysięcy oddzielnych baz danych, z których każda potencjalnie należy do innej aplikacji z własnymi użytkownikami.

Które dane zostały ujawnione i jak umożliwiają przejęcie konta

Ujawnione informacje obejmowały nazwiska, numery telefonów, hasła i tokeny. Każdy z tych elementów jest sam w sobie użyteczny dla atakującego, a razem są znacznie bardziej niebezpieczne.

  • Nazwiska i numery telefonów sprawiają, że phishing i oszustwa SMS-owe stają się wiarygodne. Oszust, który wie, kim jesteś i z jakiej aplikacji korzystasz, może wysłać przekonującą wiadomość.
  • Hasła to oczywiste ryzyko. Jeśli użyłeś tego samego hasła w innych usługach, wyciek z małej aplikacji może otworzyć drzwi do twojej poczty e-mail lub kont bankowych.
  • Tokeny są mniej znane, ale mogą być równie poważne. Token to cyfrowy klucz, który potwierdza, że jesteś zalogowany. W zależności od konfiguracji ważny token może pozwolić komuś działać jako ty, bez potrzeby znajomości twojego hasła.

To połączenie sprawia, że przejęcie konta staje się realne. Atakujący może wypróbować wyciekłe hasła gdzie indziej, użyć tokenu bezpośrednio lub wykorzystać twoje dane kontaktowe, aby nakłonić cię do podania kodu weryfikacyjnego.

To wpisuje się w schemat, który widzieliśmy już wcześniej. Gdy 24 miliardy danych uwierzytelniających pojawiły się w publicznie dostępnej bazie danych, lekcja była taka sama: ujawnione dane logowania są gromadzone, ponownie wykorzystywane i testowane w innych usługach.

Dlaczego błędnie skonfigurowane bazy danych wciąż wyciekają dane użytkowników

Większość ludzi wyobraża sobie wyciek danych jako włamanie hakerа. W praktyce wiele wycieków nie wiąże się z żadnym hakowaniem. Jak zauważamy w naszym wyjaśnieniu na temat jak miliony rekordów stają się ujawniane, do wycieku dochodzi, gdy informacje stają się dostępne dla osób, które nigdy nie powinny ich zobaczyć, często bez żadnego złośliwego włamania.

Usługi backendowe ułatwiają szybkie uruchomienie aplikacji, a ta szybkość może wyprzedzić kontrole bezpieczeństwa. Jeśli reguły dostępu do bazy danych są zbyt otwarte lub nigdy nie zostały w pełni skonfigurowane, dane są czytelne z zewnątrz. Użytkownik nigdy tego nie widzi. Aplikacja wygląda dobrze na powierzchni.

Omawialiśmy podobne przypadki. Błędnie skonfigurowany panel analityczny powiązany z FTF Live pozostawił ponad 22 miliony rekordów sesji otwarcie dostępnych, a niezabezpieczona baza danych Talentsconnect ujawniła dane rekrutacyjne powiązane z ponad 5 milionami ofert pracy. Różne firmy, ta sama główna przyczyna: coś zostało pozostawione otwarte.

Przypadek Supabase dodaje pewien niuans. Ponieważ ta sama platforma hostuje tysiące małych projektów, jeden powszechny błąd może zostać powtórzony tysiące razy, a badacze mogą je znaleźć na skalę. Atakujący też.

Co to oznacza dla ciebie

Zwykle nie możesz stwierdzić, czy aplikacja, której używasz, jest jedną z ujawnionych. Aplikacje rzadko ujawniają, z jakiego backendu korzystają, a doniesienia nie wymieniają dotkniętych aplikacji. Dlatego najbezpieczniejszym podejściem jest założenie, że każda mała lub nowa aplikacja może być słabym ogniwem, i odpowiednie zabezpieczenie się.

Warto też uczciwie powiedzieć, co VPN może, a czego nie może zrobić w tym przypadku. VPN szyfruje twoje połączenie i ukrywa twój adres IP przed odwiedzanymi stronami. Nie chroni danych, które aplikacja już przechowała w otwartej bazie danych. Jeśli twoje hasło leży w czytelnej tabeli na czyimś serwerze, szyfrowanie twojego ruchu nie ma znaczenia. Narzędzia prywatności są nadal cenne, ale rozwiązują inny problem.

Trzy rzeczy do zrobienia jeszcze dziś

  1. Zmień ponownie używane hasła. Jeśli używasz tego samego hasła w więcej niż jednej usłudze, zmień je teraz, zaczynając od poczty e-mail, bankowości i każdego konta, które może resetować inne. Menedżer haseł czyni unikalne hasła praktycznymi.
  2. Włącz uwierzytelnianie dwuskładnikowe. Nawet jeśli hasło wycieknie, drugi czynnik znacznie utrudnia jego wykorzystanie. W miarę możliwości preferuj aplikację uwierzytelniającą zamiast wiadomości tekstowych, ponieważ numery telefonów były wśród ujawnionych danych.
  3. Uważaj na nadużycia twoich danych. Korzystaj z usługi monitorowania danych uwierzytelniających, aby sprawdzić, czy twój e-mail pojawia się w znanych wyciekach, i podchodź z podejrzliwością do nieoczekiwanych SMS-ów lub połączeń, które wspominają twoje imię lub aplikację, której używasz. Jeśli aplikacja oferuje sposób wylogowania ze wszystkich sesji, użyj go, aby unieważnić stare tokeny.

Podsumowanie

Wyciek danych Supabase ujawnił bazy danych tysiącami, a przyczyną była błędna konfiguracja, a nie sprytny atak. To zarówno zła wiadomość, jak i użyteczna lekcja: słabym punktem jest często backend za codzienną aplikacją, a nie twoje urządzenie czy VPN. Zaktualizuj hasła, włącz uwierzytelnianie dwuskładnikowe i miej oko na swoje konta. Aby uzyskać więcej kontekstu, przeczytaj nasze wyjaśnienie na temat jak dochodzi do wycieków danych oraz nasz raport o 24 miliardach ujawnionych danych uwierzytelniających, aby przypomnieć sobie, dlaczego resety i monitorowanie mają znaczenie.