Um novo vazamento de dados do Supabase expôs bancos de dados em larga escala: pesquisadores encontraram 16.326 deles deixados abertos para a internet, com nomes, números de telefone, senhas e tokens legíveis por qualquer pessoa que soubesse onde olhar. O Supabase é um serviço de backend popular que muitos aplicativos usam para armazenar dados de usuários, então o problema não é um aplicativo falhando, mas milhares de configurações separadas compartilhando o mesmo tipo de erro.

Esta história é importante para usuários de VPN por uma razão inesperada. Sua VPN, seu dispositivo e seus próprios hábitos podem estar todos corretos, e ainda assim os detalhes da sua conta podem vazar porque um aplicativo no qual você se cadastrou os armazenou de forma descuidada. Aqui está o que foi relatado, por que é perigoso e o que você pode fazer a respeito.

O Que os Pesquisadores Encontraram nos Bancos de Dados Supabase Expostos

De acordo com a reportagem, 16.326 bancos de dados Supabase tinham tabelas publicamente legíveis. A cobertura de busca da pesquisa atribui a descoberta à empresa de segurança cibernética UpGuard, e os veículos que cobrem o assunto descrevem os projetos afetados como mal configurados, em vez de invadidos no sentido tradicional.

Essa distinção é importante. Ninguém precisou derrotar um firewall ou roubar um login de administrador. Os dados estavam em tabelas que a internet podia ler. A cobertura do TechCrunch enquadra o problema como um que mostra como aplicativos gerados por IA e construídos rapidamente podem vazar dados dos usuários quando não são configurados ou protegidos adequadamente.

O artigo original não nomeia os aplicativos individuais ou as pessoas afetadas, e não vamos adivinhar. O que está claro é a escala: mais de dezesseis mil bancos de dados separados, cada um potencialmente pertencente a um aplicativo diferente com seus próprios usuários.

Quais Dados Foram Expostos e Como Eles Possibilitam a Tomada de Conta

As informações expostas incluíam nomes, números de telefone, senhas e tokens. Cada item é útil para um atacante por si só, e juntos são muito mais perigosos.

  • Nomes e números de telefone tornam o phishing e os golpes por mensagem de texto convincentes. Um golpista que sabe quem você é e qual aplicativo você usa pode enviar uma mensagem convincente.
  • Senhas são o risco óbvio. Se você reutilizou uma em outros serviços, um vazamento de um aplicativo pequeno pode abrir a porta para suas contas de e-mail ou bancárias.
  • Tokens são menos familiares, mas podem ser igualmente sérios. Um token é uma chave digital que prova que você está conectado. Dependendo de como é configurado, um token válido pode permitir que alguém aja como você sem nunca precisar da sua senha.

Essa combinação é o que torna a tomada de conta realista. Um atacante pode tentar senhas vazadas em outros lugares, usar um token diretamente ou usar seus dados de contato para enganá-lo e fazer você entregar um código de verificação.

Isso segue um padrão que já vimos antes. Quando 24 bilhões de credenciais apareceram em um banco de dados publicamente acessível, a lição foi a mesma: dados de login expostos são coletados, reutilizados e testados contra outros serviços.

Por Que Bancos de Dados Mal Configurados Continuam Vazando Dados de Usuários

A maioria das pessoas imagina um vazamento de dados como um hacker invadindo. Na prática, muitos vazamentos não envolvem hacking algum. Como nosso explicador sobre como milhões de registros são expostos observa, um vazamento acontece quando informações se tornam acessíveis a pessoas que nunca deveriam vê-las, muitas vezes sem qualquer invasão maliciosa.

Serviços de backend facilitam o lançamento rápido de um aplicativo, e essa velocidade pode ultrapassar as verificações de segurança. Se as regras de acesso de um banco de dados forem deixadas muito abertas, ou nunca forem totalmente configuradas, os dados são legíveis do exterior. O usuário nunca vê isso acontecer. O aplicativo parece bem na superfície.

Já cobrimos casos semelhantes. Um painel de análise mal configurado ligado ao FTF Live deixou mais de 22 milhões de registros de sessão abertamente acessíveis, e um banco de dados Talentsconnect desprotegido expôs dados de contratação ligados a mais de 5 milhões de anúncios de vagas. Empresas diferentes, mesma causa raiz: algo foi deixado aberto.

O caso do Supabase adiciona uma nuance. Como a mesma plataforma hospeda milhares de pequenos projetos, um erro comum pode ser repetido milhares de vezes, e os pesquisadores podem encontrá-los em larga escala. Os atacantes também.

O Que Isso Significa Para Você

Você geralmente não consegue saber se um aplicativo que usa é um dos expostos. Os aplicativos raramente divulgam qual backend usam, e a reportagem não lista os aplicativos afetados. Então a abordagem mais segura é assumir que qualquer aplicativo pequeno ou novo pode ser um elo fraco e se proteger de acordo.

Também vale a pena ser honesto sobre o que uma VPN pode e não pode fazer aqui. Uma VPN criptografa sua conexão e oculta seu endereço IP dos sites que você visita. Ela não protege dados que um aplicativo já armazenou em um banco de dados aberto. Se sua senha está em uma tabela legível no servidor de alguém, o fato de seu tráfego estar criptografado não faz diferença. As ferramentas de privacidade ainda são valiosas, mas elas resolvem um problema diferente.

Três Coisas Para Fazer Hoje

  1. Redefina senhas reutilizadas. Se você usa a mesma senha em mais de um serviço, mude-a agora, começando por e-mail, bancos e qualquer conta que possa redefinir outras. Um gerenciador de senhas torna senhas únicas práticas.
  2. Ative a autenticação de dois fatores. Mesmo que uma senha vaze, um segundo fator torna muito mais difícil usá-la. Prefira um aplicativo autenticador em vez de mensagens de texto quando possível, já que números de telefone estavam entre os dados expostos.
  3. Fique atento ao uso indevido de seus dados. Use um serviço de monitoramento de credenciais para verificar se seu e-mail aparece em vazamentos conhecidos, e trate textos ou ligações inesperadas que mencionem seu nome ou um aplicativo que você usa com suspeita. Se um aplicativo oferecer uma forma de desconectar todas as sessões, use-a para invalidar tokens antigos.

A Conclusão

O vazamento de dados do Supabase expôs bancos de dados aos milhares, e a causa foi má configuração, não um ataque inteligente. Essa é tanto a má notícia quanto a lição útil: o ponto fraco geralmente é o backend por trás de um aplicativo cotidiano, não seu dispositivo ou sua VPN. Atualize suas senhas, ative a autenticação de dois fatores e fique de olho em suas contas. Para mais contexto, leia nosso explicador sobre como vazamentos de dados acontecem e nosso relatório sobre as 24 bilhões de credenciais expostas para lembrar por que redefinições e monitoramento importam.

FAQ: