Supabase data leak ครั้งใหม่เปิดเผยฐานข้อมูลในวงกว้าง: นักวิจัยพบ 16,326 แห่งที่เปิดโล่งสู่อินเทอร์เน็ต โดยมีชื่อ หมายเลขโทรศัพท์ รหัสผ่าน และโทเคนที่ใครก็ตามที่รู้ว่าไปดูตรงไหนสามารถอ่านได้ Supabase เป็นบริการ backend ยอดนิยมที่แอปจำนวนมากใช้จัดเก็บข้อมูลผู้ใช้ ดังนั้นปัญหาจึงไม่ใช่แอปใดแอปหนึ่งล้มเหลว แต่เป็นการตั้งค่าหลายพันแห่งที่แชร์ข้อผิดพลาดชนิดเดียวกัน

เรื่องนี้มีความสำคัญต่อผู้ใช้ VPN ด้วยเหตุผลที่ไม่คาดคิด VPN ของคุณ อุปกรณ์ของคุณ และพฤติกรรมของคุณเองอาจสมบูรณ์แบบทุกอย่าง แต่รายละเอียดบัญชีของคุณก็ยังรั่วไหลได้ เพราะแอปที่คุณสมัครเก็บข้อมูลไว้อย่างไม่ระมัดระวัง นี่คือสิ่งที่ถูกรายงาน ทำไมมันถึงอันตราย และคุณทำอะไรได้บ้าง

สิ่งที่นักวิจัยพบในฐานข้อมูล Supabase ที่เปิดเผย

ตามรายงาน ฐานข้อมูล Supabase จำนวน 16,326 แห่งมีตารางที่สาธารณชนอ่านได้ การรายงานข่าวเกี่ยวกับงานวิจัยนี้ระบุว่าการค้นพบนี้มาจากบริษัทความปลอดภัยไซเบอร์ UpGuard และสื่อที่รายงานข่าวอธิบายว่าโครงการที่ได้รับผลกระทบนั้นตั้งค่าผิดพลาด (misconfigured) มากกว่าจะถูกเจาะในความหมายดั้งเดิม

ความแตกต่างนี้สำคัญ ไม่มีใครต้องเอาชนะไฟร์วอลล์หรือขโมยข้อมูลเข้าสู่ระบบของผู้ดูแลระบบ ข้อมูลนั้นนั่งอยู่ในตารางที่อินเทอร์เน็ตสามารถอ่านได้ รายงานจาก TechCrunch มองประเด็นนี้ว่าเป็นสิ่งที่แสดงให้เห็นว่าแอปที่สร้างด้วย AI หรือสร้างอย่างรวดเร็วสามารถทำข้อมูลผู้ใช้รั่วไหลได้อย่างไรเมื่อไม่ได้ตั้งค่าหรือรักษาความปลอดภัยอย่างเหมาะสม

บทความต้นฉบับไม่ได้ระบุชื่อแอปแต่ละตัวหรือผู้ที่ได้รับผลกระทบ และเราจะไม่คาดเดา สิ่งที่ชัดเจนคือขนาดของปัญหา: ฐานข้อมูลแยกกันมากกว่าหนึ่งหมื่นหกพันแห่ง ซึ่งแต่ละแห่งอาจเป็นของแอปที่แตกต่างกันและมีผู้ใช้ของตัวเอง

ข้อมูลใดถูกเปิดเผยและมันนำไปสู่การยึดบัญชีได้อย่างไร

ข้อมูลที่เปิดเผยประกอบด้วยชื่อ หมายเลขโทรศัพท์ รหัสผ่าน และโทเคน แต่ละรายการมีประโยชน์ต่อผู้โจมตีในตัวเอง และเมื่อรวมกันแล้วพวกมันอันตรายยิ่งกว่ามาก

  • ชื่อและหมายเลขโทรศัพท์ ทำให้การฟิชชิ่งและการหลอกลวงทาง SMS น่าเชื่อถือขึ้น มิจฉาชีพที่รู้ว่าคุณเป็นใครและใช้แอปอะไรสามารถส่งข้อความที่ชักจูงได้
  • รหัสผ่าน คือความเสี่ยงที่ชัดเจน หากคุณใช้รหัสผ่านซ้ำในบริการอื่น การรั่วไหลจากแอปเล็ก ๆ อาจเปิดประตูสู่บัญชีอีเมลหรือธนาคารของคุณ
  • โทเคน คุ้นเคยน้อยกว่าแต่อาจร้ายแรงพอ ๆ กัน โทเคนคือกุญแจดิจิทัลที่พิสูจน์ว่าคุณเข้าสู่ระบบอยู่ ขึ้นอยู่กับการตั้งค่า โทเคนที่ยังใช้ได้อาจทำให้ใครบางคนกระทำการในนามของคุณโดยไม่ต้องใช้รหัสผ่านของคุณเลย

การรวมกันแบบนี้คือสิ่งที่ทำให้การยึดบัญชีเป็นเรื่องที่เกิดขึ้นได้จริง ผู้โจมตีสามารถลองรหัสผ่านที่รั่วไหลกับบริการอื่น ใช้โทเคนโดยตรง หรือใช้ข้อมูลติดต่อของคุณหลอกให้คุณส่งรหัสยืนยันให้

สิ่งนี้เป็นรูปแบบที่เราเคยเห็นมาก่อน เมื่อ ข้อมูลรับรอง 24 พันล้านรายการปรากฏในฐานข้อมูลที่เข้าถึงได้สาธารณะ บทเรียนก็เหมือนเดิม: ข้อมูลเข้าสู่ระบบที่เปิดเผยจะถูกเก็บรวบรวม นำกลับมาใช้ และลองกับบริการอื่น

ทำไมฐานข้อมูลที่ตั้งค่าผิดพลาดจึงรั่วไหลข้อมูลผู้ใช้ซ้ำแล้วซ้ำเล่า

คนส่วนใหญ่มองว่าการรั่วไหลของข้อมูลคือแฮกเกอร์บุกเข้ามา ในทางปฏิบัติ การรั่วไหลหลายครั้งไม่มีการแฮกเลย ดังที่คำอธิบายของเราเกี่ยวกับวิธีที่ข้อมูลหลายล้านระเบียนถูกเปิดเผย ระบุไว้ การรั่วไหลเกิดขึ้นเมื่อข้อมูลกลายเป็นสิ่งที่เข้าถึงได้โดยคนที่ไม่ได้ตั้งใจให้เห็น มักไม่มีการบุกรุกที่เป็นอันตรายใด ๆ

บริการ backend ทำให้การเปิดตัวแอปเป็นเรื่องง่ายและรวดเร็ว และความเร็วนั้นอาจแซงการตรวจสอบความปลอดภัยไป หากกฎการเข้าถึงของฐานข้อมูลถูกเปิดกว้างเกินไป หรือไม่เคยตั้งค่าให้สมบูรณ์ ข้อมูลก็จะอ่านได้จากภายนอก ผู้ใช้ไม่เคยเห็นว่าสิ่งนี้เกิดขึ้น แอปดูปกติดีจากภายนอก

เราเคยรายงานกรณีคล้ายกัน แดชบอร์ดวิเคราะห์ที่ตั้งค่าผิดพลาดซึ่งเชื่อมกับ FTF Live ทำให้ระเบียนเซสชันกว่า 22 ล้านรายการเข้าถึงได้อย่างเปิดเผย และฐานข้อมูล Talentsconnect ที่ไม่มีการป้องกัน เปิดเผยข้อมูลการจ้างงานที่เชื่อมกับประกาศงานกว่า 5 ล้านรายการ บริษัทต่างกัน แต่ต้นเหตุเดียวกัน: มีบางอย่างถูกทิ้งไว้เปิด

กรณี Supabase เพิ่มแง่มุมใหม่ เพราะแพลตฟอร์มเดียวกันโฮสต์โครงการเล็ก ๆ หลายพันโครงการ ข้อผิดพลาดทั่วไปหนึ่งอย่างจึงสามารถเกิดซ้ำได้หลายพันครั้ง และนักวิจัยสามารถค้นพบได้ในวงกว้าง ผู้โจมตีก็เช่นกัน

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

โดยปกติคุณไม่อาจบอกได้ว่าแอปที่คุณใช้เป็นหนึ่งในแอปที่ถูกเปิดเผยหรือไม่ แอป seldom เปิดเผยว่าใช้ backend อะไร และรายงานข่าวก็ไม่ได้ระบุรายชื่อแอปที่ได้รับผลกระทบ ดังนั้นวิธีที่ปลอดภัยที่สุดคือสันนิษฐานว่าแอปเล็ก ๆ หรือแอปใหม่ใด ๆ อาจเป็นจุดอ่อน และปกป้องตัวเองตามนั้น

นอกจากนี้ยังควรพูดตามตรงว่า VPN ทำอะไรได้และทำอะไรไม่ได้ในกรณีนี้ VPN เข้ารหัสการเชื่อมต่อของคุณและซ่อน IP address ของคุณจากเว็บไซต์ที่คุณเยี่ยมชม มันไม่ได้ปกป้องข้อมูลที่แอปจัดเก็บไว้แล้วในฐานข้อมูลที่เปิดอยู่ หากรหัสผ่านของคุณนั่งอยู่ในตารางที่อ่านได้บนเซิร์ฟเวอร์ของใครบางคน การที่ทราฟฟิกของคุณถูกเข้ารหัสก็ไม่สร้างความแตกต่าง เครื่องมือความเป็นส่วนตัวยังมีคุณค่า แต่พวกมันแก้ปัญหาคนละชนิด

สามสิ่งที่ควรทำวันนี้

  1. รีเซ็ตรหัสผ่านที่ใช้ซ้ำ หากคุณใช้รหัสผ่านเดียวกันในมากกว่าหนึ่งบริการ ให้เปลี่ยนเดี๋ยวนี้ เริ่มจากอีเมล ธนาคาร และบัญชีใดก็ตามที่สามารถรีเซ็ตบัญชีอื่นได้ ตัวจัดการรหัสผ่านทำให้การใช้รหัสผ่านเฉพาะตัวเป็นเรื่องปฏิบัติได้
  2. เปิดใช้การยืนยันตัวตนสองขั้นตอน แม้รหัสผ่านรั่วไหล ปัจจัยที่สองก็ทำให้การใช้มันยากขึ้นมาก เลือกใช้แอปยืนยันตัวตนแทนข้อความ SMS เมื่อทำได้ เพราะหมายเลขโทรศัพท์อยู่ในข้อมูลที่ถูกเปิดเผย
  3. เฝ้าระวังการใช้ข้อมูลของคุณในทางที่ผิด ใช้บริการติดตามข้อมูลรับรองเพื่อตรวจสอบว่าอีเมลของคุณปรากฏในการรั่วไหลที่ทราบหรือไม่ และสงสัยข้อความหรือสายที่ไม่คาดคิดซึ่งกล่าวถึงชื่อของคุณหรือแอปที่คุณใช้ หากแอปมีวิธีออกจากระบบทุกเซสชัน ให้ใช้มันเพื่อทำให้โทเคนเก่าใช้ไม่ได้

บทสรุป

Supabase data leak เปิดเผยฐานข้อมูลเป็นพัน ๆ แห่ง และสาเหตุคือการตั้งค่าผิดพลาด ไม่ใช่การโจมตีที่แยบยล นั่นคือทั้งข่าวร้ายและบทเรียนที่มีประโยชน์: จุดอ่อนมักอยู่ที่ backend เบื้องหลังแอปที่ใช้ทุกวัน ไม่ใช่อุปกรณ์ของคุณหรือ VPN ของคุณ อัปเดตรหัสผ่าน เปิดใช้การยืนยันตัวตนสองขั้นตอน และจับตาดูบัญชีของคุณ สำหรับบริบทเพิ่มเติม อ่านคำอธิบายของเราเกี่ยวกับการรั่วไหลของข้อมูลเกิดขึ้นได้อย่างไร และรายงานของเราเกี่ยวกับข้อมูลรับรอง 24 พันล้านรายการที่ถูกเปิดเผย เพื่อเตือนความจำว่าทำไมการรีเซ็ตและการเฝ้าระวังจึงสำคัญ