En ny Supabase-dataläcka exponerade databaser i stor skala: forskare hittade 16 326 av dem lämnade öppna mot internet, med namn, telefonnummer, lösenord och tokens läsbara för alla som visste var de skulle titta. Supabase är en populär backend-tjänst som många appar använder för att lagra användardata, så problemet är inte en enskild app som misslyckats utan tusentals separata uppsättningar som delar samma typ av misstag.

Den här historien är relevant för VPN-användare av en oväntad anledning. Din VPN, din enhet och dina egna vanor kan alla vara korrekta, och dina kontouppgifter kan ändå läcka eftersom en app du registrerade dig hos lagrade dem slarvigt. Här är vad som rapporterades, varför det är farligt och vad du kan göra åt det.

Vad forskarna hittade i de exponerade Supabase-databaserna

Enligt rapporteringen hade 16 326 Supabase-databaser offentligt läsbara tabeller. Sökbevakning av forskningen tillskriver upptäckten cybersäkerhetsföretaget UpGuard, och medier som rapporterar om den beskriver de drabbade projekten som felkonfigurerade snarare än intrång i traditionell mening.

Den distinktionen är viktig. Ingen behövde besegra en brandvägg eller stjäla en administratörsinloggning. Data låg i tabeller som internet kunde läsa. Rapportering från TechCrunch ramar in problemet som ett som visar hur AI-genererade och snabbt byggda appar kan spilla användares data när de inte konfigureras eller säkras ordentligt.

Källartikeln namnger inte de enskilda apparna eller de drabbade personerna, och vi tänker inte gissa. Vad som är klart är omfattningen: mer än sexton tusen separata databaser, var och en potentiellt tillhörande en annan app med sina egna användare.

Vilken data exponerades och hur den möjliggör kontokapning

Den exponerade informationen inkluderade namn, telefonnummer, lösenord och tokens. Varje del är användbar för en angripare var för sig, och tillsammans är de långt farligare.

  • Namn och telefonnummer gör nätfiske och SMS-bedrägerier trovärdiga. En bedragare som vet vem du är och vilken app du använder kan skicka ett övertygande meddelande.
  • Lösenord är den uppenbara risken. Om du återanvände ett på andra tjänster kan en läcka från en liten app öppna dörren till ditt e-post- eller bankkonto.
  • Tokens är mindre bekanta men kan vara lika allvarliga. En token är en digital nyckel som bevisar att du är inloggad. Beroende på hur den är uppsatt kan en giltig token låta någon agera som du utan att någonsin behöva ditt lösenord.

Den kombinationen är vad som gör kontokapning realistisk. En angripare kan prova läckta lösenord någon annanstans, använda en token direkt eller använda dina kontaktuppgifter för att lura dig att lämna ut en verifieringskod.

Detta följer ett mönster vi har sett tidigare. När 24 miljarder inloggningsuppgifter dök upp i en offentligt tillgänglig databas var lärdomen densamma: exponerad inloggningsdata samlas in, återanvänds och testas mot andra tjänster.

Varför felkonfigurerade databaser fortsätter läcka användardata

De flesta föreställer sig en dataläcka som en hackare som bryter sig in. I praktiken involverar många läckor ingen hacking alls. Som vår förklaring om hur miljontals poster exponeras noterar, inträffar en läcka när information blir tillgänglig för personer som aldrig var menade att se den, ofta utan något skadligt intrång.

Backend-tjänster gör det enkelt att lansera en app snabbt, och den hastigheten kan springa förbi säkerhetskontroller. Om åtkomstregler för en databas lämnas för öppna, eller aldrig fullt ut konfigureras, är data läsbar utifrån. Användaren ser aldrig att detta händer. Appen ser bra ut på ytan.

Vi har bevakat liknande fall. En felkonfigurerad analysinstrumentpanel kopplad till FTF Live lämnade över 22 miljoner sessionsposter öppet tillgängliga, och en oskyddad Talentsconnect-databas exponerade rekryteringsdata kopplad till mer än 5 miljoner jobbannonser. Olika företag, samma grundorsak: något lämnades öppet.

Supabase-fallet tillför en nyans. Eftersom samma plattform hostar tusentals små projekt kan ett vanligt misstag upprepas tusentals gånger, och forskare kan hitta dem i stor skala. Det kan angripare också.

Vad detta innebär för dig

Du kan vanligtvis inte avgöra om en app du använder är en av de exponerade. Appar avslöjar sällan vilken backend de använder, och rapporteringen listar inte drabbade appar. Så det säkraste tillvägagångssättet är att anta att varje liten eller ny app kan vara en svag länk och skydda dig därefter.

Det är också värt att vara ärlig om vad en VPN kan och inte kan göra här. En VPN krypterar din anslutning och döljer din IP-adress för de webbplatser du besöker. Den skyddar inte data som en app redan har lagrat i en öppen databas. Om ditt lösenord ligger i en läsbar tabell på någons server spelar det ingen roll att din trafik är krypterad. Integritetsverktyg är fortfarande värdefulla, men de hanterar ett annat problem.

Tre saker att göra idag

  1. Återställ återanvända lösenord. Om du använder samma lösenord på mer än en tjänst, ändra det nu, med början med e-post, bank och alla konton som kan återställa andra. En lösenordshanterare gör unika lösenord praktiska.
  2. Aktivera tvåfaktorsautentisering. Även om ett lösenord läcker gör en andra faktor det mycket svårare att använda. Föredra en autentiseringsapp framför textmeddelanden där det är möjligt, eftersom telefonnummer var bland den exponerade datan.
  3. Håll utkik efter missbruk av dina uppgifter. Använd en övervakningstjänst för inloggningsuppgifter för att kontrollera om din e-post förekommer i kända läckor, och bemöt oväntade sms eller samtal som nämner ditt namn eller en app du använder med misstänksamhet. Om en app erbjuder ett sätt att logga ut från alla sessioner, använd det för att ogiltigförklara gamla tokens.

Slutsatsen

Supabase-dataläckan exponerade databaser i tusental, och orsaken var felkonfiguration, inte en smart attack. Det är både de dåliga nyheterna och den användbara lärdomen: den svaga punkten är ofta backend bakom en vardagsapp, inte din enhet eller din VPN. Uppdatera dina lösenord, aktivera tvåfaktorsautentisering och håll koll på dina konton. För mer sammanhang, läs vår förklaring om hur dataläckor inträffar och vår rapport om de 24 miljarder exponerade inloggningsuppgifterna för en påminnelse om varför återställningar och övervakning spelar roll.