O nouă scurgere de date Supabase a expus baze de date la scară largă: cercetătorii au găsit 16.326 dintre ele lăsate deschise pe internet, cu nume, numere de telefon, parole și tokenuri care puteau fi citite de oricine știa unde să caute. Supabase este un serviciu popular de backend pe care multe aplicații îl folosesc pentru a stoca datele utilizatorilor, așa că problema nu este o singură aplicație care eșuează, ci mii de configurații separate care împărtășesc același tip de greșeală.

Această poveste contează pentru utilizatorii de VPN dintr-un motiv neașteptat. VPN-ul tău, dispozitivul tău și propriile tale obiceiuri pot fi toate corecte, iar detaliile contului tău pot totuși să se scurgă pentru că o aplicație la care te-ai înscris le-a stocat cu neglijență. Iată ce s-a raportat, de ce este periculos și ce poți face în privința asta.

Ce au găsit cercetătorii în bazele de date Supabase expuse

Conform raportărilor, 16.326 de baze de date Supabase aveau tabele lizibile public. Acoperirea din motorul de căutare a cercetării atribuie descoperirea firmei de securitate cibernetică UpGuard, iar publicațiile care au relatat despre aceasta descriu proiectele afectate ca fiind configurate greșit, mai degrabă decât compromise în sensul tradițional.

Această distincție este importantă. Nimeni nu a trebuit să înfrângă un firewall sau să fure un login de administrator. Datele se aflau în tabele pe care internetul le putea citi. Acoperirea de la TechCrunch prezintă problema ca una care arată cum aplicațiile generate de AI și construite rapid pot scurge datele utilizatorilor atunci când nu sunt configurate sau securizate corespunzător.

Articolul sursă nu numește aplicațiile individuale sau persoanele afectate și nu vom face presupuneri. Ce este clar este amploarea: peste șaisprezece mii de baze de date separate, fiecare aparținând potențial unei aplicații diferite cu propriii utilizatori.

Ce date au fost expuse și cum facilitează preluarea contului

Informațiile expuse includeau nume, numere de telefon, parole și tokenuri. Fiecare element este util unui atacator în sine, iar împreună sunt mult mai periculoase.

  • Numele și numerele de telefon fac phishingul și escrocheriile prin mesaje text credibile. Un escroc care știe cine ești și ce aplicație folosești poate trimite un mesaj convingător.
  • Parolele sunt riscul evident. Dacă ai reutilizat una pe alte servicii, o scurgere dintr-o aplicație mică poate deschide ușa către conturile tale de email sau bancare.
  • Tokenurile sunt mai puțin familiare, dar pot fi la fel de grave. Un token este o cheie digitală care dovedește că ești autentificat. În funcție de modul în care este configurat, un token valid poate permite cuiva să acționeze în numele tău fără a avea vreodată nevoie de parola ta.

Această combinație este ceea ce face preluarea contului realistă. Un atacator poate încerca parolele scurse în altă parte, poate folosi un token direct sau poate folosi datele tale de contact pentru a te păcăli să îi dai un cod de verificare.

Aceasta urmează un tipar pe care l-am mai văzut. Când 24 de miliarde de credențiale au apărut într-o bază de date accesibilă public, lecția a fost aceeași: datele de autentificare expuse sunt colectate, reutilizate și încercate pe alte servicii.

De ce bazele de date configurate greșit continuă să scurgă datele utilizatorilor

Majoritatea oamenilor își imaginează o scurgere de date ca un hacker care pătrunde. În practică, multe scurgeri nu implică deloc hacking. După cum notează explicativul nostru despre cum sunt expuse milioane de înregistrări, o scurgere are loc atunci când informațiile devin accesibile unor persoane care nu ar fi trebuit să le vadă niciodată, adesea fără nicio effracție malițioasă.

Serviciile de backend facilitează lansarea rapidă a unei aplicații, iar această viteză poate depăși verificările de securitate. Dacă regulile de acces pentru o bază de date sunt lăsate prea deschise sau niciodată configurate complet, datele sunt lizibile din exterior. Utilizatorul nu vede niciodată că se întâmplă asta. Aplicația pare în regulă la suprafață.

Am acoperit cazuri similare. Un panou de analiză configurat greșit asociat cu FTF Live a lăsat peste 22 de milioane de înregistrări de sesiuni accesibile deschis, iar o bază de date Talentsconnect neprotejată a expus date de recrutare asociate cu peste 5 milioane de anunțuri de angajare. Companii diferite, aceeași cauză principală: ceva a fost lăsat deschis.

Cazul Supabase adaugă o nuanță. Deoarece aceeași platformă găzduiește mii de proiecte mici, o greșeală comună poate fi repetată de mii de ori, iar cercetătorii le pot găsi la scară largă. La fel pot și atacatorii.

Ce înseamnă asta pentru tine

De obicei nu poți spune dacă o aplicație pe care o folosești este una dintre cele expuse. Aplicațiile rareori dezvăluie ce backend folosesc, iar raportarea nu listează aplicațiile afectate. Prin urmare, abordarea cea mai sigură este să presupui că orice aplicație mică sau nouă ar putea fi o verigă slabă și să te protejezi în consecință.

Merită, de asemenea, să fim sinceri cu privire la ce poate și ce nu poate face un VPN în acest caz. Un VPN criptează conexiunea ta și ascunde adresa ta IP față de site-urile pe care le vizitezi. Nu protejează datele pe care o aplicație le-a stocat deja într-o bază de date deschisă. Dacă parola ta se află într-un tabel lizibil pe serverul cuiva, faptul că traficul tău este criptat nu face nicio diferență. Instrumentele de confidențialitate sunt totuși valoroase, dar ele abordează o problemă diferită.

Trei lucruri de făcut astăzi

  1. Resetează parolele reutilizate. Dacă folosești aceeași parolă pe mai mult de un serviciu, schimb-o acum, începând cu emailul, bankingul și orice cont care poate reseta altele. Un manager de parole face parolele unice practice.
  2. Activează autentificarea în doi factori. Chiar dacă o parolă se scurge, un al doilea factor face mult mai dificilă utilizarea ei. Preferă o aplicație de autentificare în locul mesajelor text acolo unde este posibil, deoarece numerele de telefon au fost printre datele expuse.
  3. Fii atent la utilizarea abuzivă a datelor tale. Folosește un serviciu de monitorizare a credențialelor pentru a verifica dacă emailul tău apare în scurgeri cunoscute și tratează cu suspiciune mesajele sau apelurile neașteptate care menționează numele tău sau o aplicație pe care o folosești. Dacă o aplicație oferă o modalitate de a te deconecta de pe toate sesiunile, folosește-o pentru a invalida tokenurile vechi.

Concluzia

Scurgerea de date Supabase a expus baze de date cu miile, iar cauza a fost configurarea greșită, nu un atac ingenios. Aceasta este atât vestea proastă, cât și lecția utilă: punctul slab este adesea backendul din spatele unei aplicații obișnuite, nu dispozitivul tău sau VPN-ul tău. Actualizează-ți parolele, activează autentificarea în doi factori și ține un ochi pe conturile tale. Pentru mai mult context, citește explicativul nostru despre cum se întâmplă scurgerile de date și raportul nostru despre cele 24 de miliarde de credențiale expuse pentru o reamintire a motivului pentru care resetările și monitorizarea contează.