Новая утечка данных Supabase обнажила базы данных в массовом масштабе: исследователи обнаружили 16 326 баз данных, оставленных открытыми в интернете, с именами, номерами телефонов, паролями и токенами, доступными для чтения любому, кто знал, где искать. Supabase — это популярный бэкенд-сервис, который многие приложения используют для хранения пользовательских данных, так что проблема не в том, что одно приложение дало сбой, а в том, что тысячи отдельных установок допускают одну и ту же ошибку.
Эта история важна для пользователей VPN по неожиданной причине. Ваш VPN, ваше устройство и ваши собственные привычки могут быть в порядке, и всё равно данные вашей учётной записи могут утечь, потому что приложение, в котором вы зарегистрировались, хранило их небрежно. Вот что было обнаружено, почему это опасно и что вы можете с этим сделать.
Что исследователи обнаружили в открытых базах данных Supabase
Согласно сообщениям, 16 326 баз данных Supabase имели публично читаемые таблицы. Поисковые материалы об исследовании приписывают находку компании по кибербезопасности UpGuard, а издания, освещающие её, описывают затронутые проекты как неправильно настроенные, а не взломанные в традиционном смысле.
Это различие важно. Никому не пришлось преодолевать межсетевой экран или красть учётные данные администратора. Данные лежали в таблицах, которые интернет мог читать. Публикация TechCrunch описывает проблему как демонстрирующую, как приложения, созданные с помощью ИИ и быстро, могут раскрывать данные пользователей, когда они не настроены или не защищены должным образом.
В исходной статье не называются отдельные приложения или пострадавшие люди, и мы не собираемся гадать. Ясен масштаб: более шестнадцати тысяч отдельных баз данных, каждая из которых потенциально принадлежит разному приложению со своими пользователями.
Какие данные были раскрыты и как это позволяет захватить учётную запись
Раскрытая информация включала имена, номера телефонов, пароли и токены. Каждый элемент полезен злоумышленнику сам по себе, а вместе они гораздо опаснее.
- Имена и номера телефонов делают фишинг и мошенничество через текстовые сообщения правдоподобными. Мошенник, который знает, кто вы и каким приложением пользуетесь, может отправить убедительное сообщение.
- Пароли — очевидный риск. Если вы использовали один и тот же пароль на других сервисах, утечка из маленького приложения может открыть дверь к вашей электронной почте или банковским счетам.
- Токены менее знакомы, но могут быть столь же серьёзны. Токен — это цифровой ключ, подтверждающий, что вы вошли в систему. В зависимости от того, как он настроен, действующий токен может позволить кому-то действовать от вашего имени, вообще не нуждаясь в вашем пароле.
Именно это сочетание делает захват учётной записи реалистичным. Злоумышленник может попробовать утёкшие пароли в других местах, использовать токен напрямую или воспользоваться вашими контактными данными, чтобы обманом выманить у вас код подтверждения.
Это следует уже виденной нами схеме. Когда 24 миллиарда учётных данных оказались в публично доступной базе данных, урок был тем же: раскрытые данные для входа собирают, используют повторно и проверяют на других сервисах.
Почему неправильно настроенные базы данных продолжают утекать пользовательские данные
Большинство людей представляет утечку данных как взлом хакером. На практике многие утечки вообще не связаны со взломом. Как отмечается в нашем объяснении о том, как миллионы записей оказываются раскрытыми, утечка происходит, когда информация становится доступной людям, которым никогда не полагалось её видеть, часто без какого-либо злонамеренного проникновения.
Бэкенд-сервисы позволяют быстро запустить приложение, и эта скорость может опережать проверки безопасности. Если правила доступа к базе данных оставлены слишком открытыми или никогда не были полностью настроены, данные доступны для чтения извне. Пользователь никогда этого не замечает. Приложение выглядит нормально снаружи.
Мы освещали похожие случаи. Неправильно настроенная аналитическая панель, связанная с FTF Live, оставила более 22 миллионов записей сессий в открытом доступе, а незащищённая база данных Talentsconnect раскрыла данные о найме, связанные с более чем 5 миллионами вакансий. Разные компании, одна и та же первопричина: что-то осталось открытым.
Случай Supabase добавляет нюанс. Поскольку одна и та же платформа размещает тысячи небольших проектов, одна распространённая ошибка может повториться тысячи раз, и исследователи могут находить их в массовом масштабе. Как и злоумышленники.
Что это значит для вас
Обычно вы не можете определить, является ли используемое вами приложение одним из раскрытых. Приложения редко раскрывают, какой бэкенд используют, а в публикациях не перечислены затронутые приложения. Поэтому самый безопасный подход — предположить, что любое маленькое или новое приложение может быть слабым звеном, и защищаться соответственно.
Также стоит честно понимать, что VPN может и чего не может в этой ситуации. VPN шифрует ваше соединение и скрывает ваш IP-адрес от сайтов, которые вы посещаете. Он не защищает данные, которые приложение уже сохранило в открытой базе данных. Если ваш пароль лежит в читаемой таблице на чьём-то сервере, шифрование вашего трафика ничего не меняет. Инструменты конфиденциальности всё ещё ценны, но они решают другую проблему.
Три вещи, которые стоит сделать сегодня
- Смените повторно используемые пароли. Если вы используете один и тот же пароль более чем на одном сервисе, смените его сейчас, начиная с электронной почты, банковских сервисов и любой учётной записи, которая может сбросить другие. Менеджер паролей делает уникальные пароли практичными.
- Включите двухфакторную аутентификацию. Даже если пароль утечёт, второй фактор значительно затрудняет его использование. По возможности предпочитайте приложение-аутентификатор текстовым сообщениям, поскольку номера телефонов были среди раскрытых данных.
- Следите за злоупотреблением вашими данными. Используйте сервис мониторинга учётных данных, чтобы проверить, появляется ли ваш адрес электронной почты в известных утечках, и относитесь с подозрением к неожиданным сообщениям или звонкам, в которых упоминается ваше имя или приложение, которым вы пользуетесь. Если приложение предлагает способ выйти из всех сессий, воспользуйтесь им, чтобы аннулировать старые токены.
Итог
Утечка данных Supabase обнажила базы данных тысячами, и причиной была неправильная настройка, а не изощрённая атака. Это и плохая новость, и полезный урок: слабое место часто находится в бэкенде за повседневным приложением, а не в вашем устройстве или VPN. Обновите пароли, включите двухфакторную аутентификацию и следите за своими учётными записями. Для большего контекста читайте наше объяснение о том, как происходят утечки данных, и наш отчёт о 24 миллиардах раскрытых учётных данных как напоминание о том, почему сброс паролей и мониторинг важны.
FAQ: Q1: Сколько баз данных Supabase было обнаружено открытыми? A1: Исследователи обнаружили 16 326 баз данных Supabase, оставленных открытыми в интернете, с публично читаемыми таблицами. Q2: Какой компании приписывают обнаружение открытых баз данных? A2: Поисковые материалы приписывают находку компании по кибербезопасности UpGuard. Q3: Это был традиционный взлом или неправильная настройка? A3: Это было описано как неправильная настройка, а не взлом, то есть межсетевой экран не был преодолён и учётные данные администратора не были украдены. Q4: Какие типы данных были раскрыты в этих базах данных? A4: Раскрытая информация включала имена, номера телефонов, пароли и токены. Q5: Как утёкший токен может позволить захватить учётную запись? A5: Токен — это цифровой ключ, подтверждающий, что вы вошли в систему, и в зависимости от того, как он настроен, действующий токен может позволить кому-то действовать от вашего имени, не нуждаясь в вашем пароле. ---END---




