Новий витік даних Supabase оголив бази даних у масовому масштабі: дослідники виявили 16 326 баз, залишених відкритими в інтернеті, з іменами, номерами телефонів, паролями та токенами, доступними для читання будь-кому, хто знав, де шукати. Supabase — це популярний бекенд-сервіс, який багато застосунків використовують для зберігання даних користувачів, тож проблема полягає не в одному застосунку, що дав збій, а в тисячах окремих конфігурацій, які припустилися однієї й тієї самої помилки.
Ця історія важлива для користувачів VPN з несподіваної причини. Ваш VPN, ваш пристрій і ваші власні звички можуть бути цілком надійними, а дані вашого облікового запису все одно можуть витекти, бо застосунок, у якому ви зареєструвалися, зберіг їх недбало. Ось що було повідомлено, чому це небезпечно і що ви можете з цим зробити.
Що дослідники знайшли у відкритих базах даних Supabase
Згідно з повідомленнями, 16 326 баз даних Supabase мали публічно доступні для читання таблиці. Огляди дослідження приписують цю знахідку компанії з кібербезпеки UpGuard, а видання, що висвітлюють її, описують постраждалі проєкти як неправильно налаштовані, а не зламані в традиційному розумінні.
Ця відмінність важлива. Нікому не довелося долати брандмауер чи викрадати логін адміністратора. Дані просто лежали в таблицях, які міг читати інтернет. Матеріал TechCrunch подає цю проблему як таку, що показує, як створені ШІ та швидко зібрані застосунки можуть розкривати дані користувачів, коли їх не налаштовано чи не захищено належним чином.
У вихідній статті не називають окремі застосунки чи постраждалих людей, і ми не будемо здогадуватися. Зрозумілим є масштаб: понад шістнадцять тисяч окремих баз даних, кожна з яких потенційно належить іншому застосунку з власними користувачами.
Які дані були розкриті та як це уможливлює захоплення облікових записів
Розкрита інформація включала імена, номери телефонів, паролі та токени. Кожен елемент сам по собі корисний для зловмисника, а разом вони значно небезпечніші.
- Імена та номери телефонів роблять фішинг і шахрайство через текстові повідомлення переконливими. Шахрай, який знає, хто ви і яким застосунком користуєтеся, може надіслати переконливе повідомлення.
- Паролі — очевидний ризик. Якщо ви використовували той самий пароль на інших сервісах, витік із маленького застосунку може відкрити двері до вашої електронної пошти чи банківських рахунків.
- Токени менш знайомі, але можуть бути такими ж серйозними. Токен — це цифровий ключ, який підтверджує, що ви ввійшли в систему. Залежно від того, як його налаштовано, чинний токен може дозволити комусь діяти від вашого імені, навіть не знаючи вашого пароля.
Саме це поєднання робить захоплення облікового запису реалістичним. Зловмисник може спробувати витеклі паролі в інших місцях, використати токен безпосередньо або скористатися вашими контактними даними, щоб обманом змусити вас передати код підтвердження.
Це відповідає схемі, яку ми бачили раніше. Коли 24 мільярди облікових даних з'явилися в загальнодоступній базі даних, урок був той самий: розкриті дані для входу збирають, використовують повторно й перевіряють проти інших сервісів.
Чому неправильно налаштовані бази даних продовжують розкривати дані користувачів
Більшість людей уявляє витік даних як зломник, що проникає всередину. На практиці багато витоків не передбачають жодного злому. Як зазначається в нашому поясненні про те, як розкриваються мільйони записів, витік стається, коли інформація стає доступною людям, які ніколи не мали її бачити, часто без жодного зловмисного проникнення.
Бекенд-сервіси полегшують швидкий запуск застосунку, і ця швидкість може випередити перевірки безпеки. Якщо правила доступу до бази даних залишені надто відкритими або ніколи не були повністю налаштовані, дані можна читати ззовні. Користувач ніколи цього не бачить. Зовні застосунок виглядає нормально.
Ми висвітлювали схожі випадки. Неправильно налаштована аналітична панель, пов'язана з FTF Live, залишила понад 22 мільйони записів сесій у відкритому доступі, а незахищена база даних Talentsconnect розкрила дані про найм, пов'язані з понад 5 мільйонами вакансій. Різні компанії, та сама першопричина: щось залишили відкритим.
Випадок Supabase додає нюанс. Оскільки одна й та сама платформа розміщує тисячі маленьких проєктів, одна поширена помилка може повторитися тисячі разів, і дослідники можуть знайти їх у масовому масштабі. Зловмисники теж.
Що це означає для вас
Зазвичай ви не можете визначити, чи є застосунок, яким ви користуєтеся, одним із розкритих. Застосунки рідко розкривають, який бекенд використовують, а в повідомленнях не перелічено постраждалі застосунки. Тож найбезпечніший підхід — припускати, що будь-який маленький чи новий застосунок може бути слабкою ланкою, і відповідно себе захищати.
Також варто чесно зрозуміти, що VPN може, а що не може зробити в цій ситуації. VPN шифрує ваше з'єднання та приховує вашу IP-адресу від сайтів, які ви відвідуєте. Він не захищає дані, які застосунок уже зберіг у відкритій базі даних. Якщо ваш пароль лежить у доступній для читання таблиці на чиємусь сервері, шифрування вашого трафіку нічого не змінює. Інструменти приватності все одно цінні, але вони вирішують іншу проблему.
Три речі, які варто зробити сьогодні
- Змініть повторно використовувані паролі. Якщо ви використовуєте той самий пароль на більш ніж одному сервісі, змініть його зараз, починаючи з електронної пошти, банківських послуг і будь-якого облікового запису, який може скидати інші. Менеджер паролів робить унікальні паролі практичними.
- Увімкніть двофакторну автентифікацію. Навіть якщо пароль витече, другий фактор значно ускладнює його використання. За можливості надавайте перевагу застосунку-автентифікатору над текстовими повідомленнями, адже номери телефонів були серед розкритих даних.
- Стежте за зловживанням вашими даними. Використовуйте сервіс моніторингу облікових даних, щоб перевірити, чи з'являється ваша електронна пошта у відомих витоках, і ставтеся з підозрою до неочікуваних повідомлень чи дзвінків, у яких згадують ваше ім'я або застосунок, яким ви користуєтеся. Якщо застосунок пропонує спосіб вийти з усіх сесій, скористайтеся ним, щоб анулювати старі токени.
Головне
Витік даних Supabase розкрив бази даних тисячами, і причиною було неправильне налаштування, а не витончена атака. Це і погана новина, і корисний урок: слабке місце часто — це бекенд за повсякденним застосунком, а не ваш пристрій чи ваш VPN. Оновіть свої паролі, увімкніть двофакторну автентифікацію та стежте за своїми обліковими записами. Для більшого контексту прочитайте наше пояснення про те, як стаються витоки даних і наш звіт про 24 мільярди розкритих облікових даних як нагадування про те, чому скидання паролів і моніторинг мають значення.




