Một vụ rò rỉ dữ liệu Supabase mới đã phơi bày cơ sở dữ liệu ở quy mô lớn: các nhà nghiên cứu phát hiện 16.326 cơ sở dữ liệu bị để mở trên internet, với tên, số điện thoại, mật khẩu và token có thể đọc được bởi bất kỳ ai biết tìm ở đâu. Supabase là một dịch vụ backend phổ biến mà nhiều ứng dụng sử dụng để lưu trữ dữ liệu người dùng, vì vậy vấn đề không phải là một ứng dụng đơn lẻ thất bại mà là hàng nghìn thiết lập riêng biệt cùng mắc chung một loại sai lầm.

Câu chuyện này quan trọng với người dùng VPN vì một lý do bất ngờ. VPN của bạn, thiết bị của bạn và thói quen của chính bạn đều có thể ổn, nhưng thông tin tài khoản của bạn vẫn có thể bị rò rỉ vì một ứng dụng bạn đăng ký đã lưu trữ chúng một cách cẩu thả. Dưới đây là những gì đã được báo cáo, tại sao nó nguy hiểm và bạn có thể làm gì về điều đó.

Những gì các nhà nghiên cứu tìm thấy trong các cơ sở dữ liệu Supabase bị phơi bày

Theo báo cáo, 16.326 cơ sở dữ liệu Supabase có các bảng có thể đọc công khai. Phạm vi tìm kiếm của nghiên cứu ghi nhận phát hiện này thuộc về công ty an ninh mạng UpGuard, và các phương tiện đưa tin mô tả các dự án bị ảnh hưởng là bị cấu hình sai thay vì bị xâm phạm theo nghĩa truyền thống.

Sự phân biệt đó rất quan trọng. Không ai phải vượt qua tường lửa hay đánh cắp thông tin đăng nhập quản trị viên. Dữ liệu nằm trong các bảng mà internet có thể đọc được. Đưa tin từ TechCrunch mô tả vấn đề này như một minh chứng cho thấy các ứng dụng do AI tạo ra và được xây dựng nhanh chóng có thể làm rò rỉ dữ liệu người dùng khi chúng không được cấu hình hoặc bảo mật đúng cách.

Bài báo gốc không nêu tên các ứng dụng cụ thể hoặc những người bị ảnh hưởng, và chúng tôi sẽ không đoán. Điều rõ ràng là quy mô: hơn mười sáu nghìn cơ sở dữ liệu riêng biệt, mỗi cơ sở dữ liệu có khả năng thuộc về một ứng dụng khác nhau với người dùng riêng của nó.

Dữ liệu nào bị phơi bày và cách nó tạo điều kiện cho việc chiếm đoạt tài khoản

Thông tin bị phơi bày bao gồm tên, số điện thoại, mật khẩu và token. Mỗi mục đều hữu ích cho kẻ tấn công khi đứng riêng lẻ, và khi kết hợp lại chúng còn nguy hiểm hơn nhiều.

  • Tên và số điện thoại khiến các vụ lừa đảo phishing và tin nhắn văn bản trở nên đáng tin hơn. Một kẻ lừa đảo biết bạn là ai và bạn dùng ứng dụng nào có thể gửi một tin nhắn thuyết phục.
  • Mật khẩu là rủi ro rõ ràng. Nếu bạn tái sử dụng một mật khẩu trên các dịch vụ khác, một vụ rò rỉ từ một ứng dụng nhỏ có thể mở cửa vào email hoặc tài khoản ngân hàng của bạn.
  • Token ít quen thuộc hơn nhưng có thể nghiêm trọng không kém. Token là một chìa khóa kỹ thuật số chứng minh bạn đã đăng nhập. Tùy thuộc vào cách nó được thiết lập, một token hợp lệ có thể cho phép ai đó hành động như bạn mà không bao giờ cần mật khẩu của bạn.

Sự kết hợp đó chính là điều khiến việc chiếm đoạt tài khoản trở nên thực tế. Kẻ tấn công có thể thử mật khẩu bị rò rỉ ở nơi khác, sử dụng token trực tiếp, hoặc dùng thông tin liên hệ của bạn để lừa bạn đưa mã xác minh.

Điều này theo một mô thức chúng ta đã thấy trước đây. Khi 24 tỷ thông tin đăng nhập xuất hiện trong một cơ sở dữ liệu có thể truy cập công khai, bài học cũng tương tự: dữ liệu đăng nhập bị phơi bày sẽ được thu thập, tái sử dụng và thử nghiệm trên các dịch vụ khác.

Tại sao các cơ sở dữ liệu bị cấu hình sai cứ tiếp tục rò rỉ dữ liệu người dùng

Hầu hết mọi người hình dung một vụ rò rỉ dữ liệu là một hacker đột nhập. Trên thực tế, nhiều vụ rò rỉ không liên quan đến hacking nào cả. Như bài giải thích của chúng tôi về cách hàng triệu bản ghi bị phơi bày ghi nhận, rò rỉ xảy ra khi thông tin trở nên có thể truy cập được đối với những người chưa bao giờ được phép xem nó, thường không có bất kỳ sự đột nhập độc hại nào.

Các dịch vụ backend giúp việc ra mắt ứng dụng trở nên dễ dàng, và tốc độ đó có thể vượt qua các kiểm tra bảo mật. Nếu quy tắc truy cập cho cơ sở dữ liệu bị để quá mở, hoặc chưa bao giờ được thiết lập đầy đủ, dữ liệu có thể đọc được từ bên ngoài. Người dùng không bao giờ thấy điều này xảy ra. Ứng dụng trông vẫn ổn trên bề mặt.

Chúng tôi đã đưa tin về các trường hợp tương tự. Một bảng điều khiển phân tích bị cấu hình sai gắn với FTF Live đã để hơn 22 triệu bản ghi phiên trò chuyện có thể truy cập công khai, và một cơ sở dữ liệu Talentsconnect không được bảo vệ đã phơi bày dữ liệu tuyển dụng gắn với hơn 5 triệu tin tuyển dụng. Các công ty khác nhau, cùng nguyên nhân gốc: một thứ gì đó bị để mở.

Trường hợp Supabase thêm một nét mới. Vì cùng một nền tảng lưu trữ hàng nghìn dự án nhỏ, một sai lầm phổ biến có thể được lặp lại hàng nghìn lần, và các nhà nghiên cứu có thể tìm thấy chúng ở quy mô lớn. Kẻ tấn công cũng vậy.

Điều này có ý nghĩa gì với bạn

Bạn thường không thể biết liệu một ứng dụng bạn dùng có nằm trong số những ứng dụng bị phơi bày hay không. Các ứng dụng hiếm khi tiết lộ họ dùng backend nào, và báo cáo không liệt kê các ứng dụng bị ảnh hưởng. Vì vậy cách tiếp cận an toàn nhất là giả định bất kỳ ứng dụng nhỏ hoặc mới nào cũng có thể là mắt xích yếu và tự bảo vệ mình cho phù hợp.

Cũng nên thành thật về những gì VPN có thể và không thể làm trong trường hợp này. VPN mã hóa kết nối của bạn và ẩn địa chỉ IP của bạn khỏi các trang web bạn truy cập. Nó không bảo vệ dữ liệu mà một ứng dụng đã lưu trữ trong một cơ sở dữ liệu mở. Nếu mật khẩu của bạn đang nằm trong một bảng có thể đọc được trên máy chủ của ai đó, việc lưu lượng của bạn được mã hóa không tạo ra sự khác biệt. Các công cụ bảo mật vẫn có giá trị, nhưng chúng giải quyết một vấn đề khác.

Ba việc cần làm ngay hôm nay

  1. Đặt lại mật khẩu bị tái sử dụng. Nếu bạn dùng cùng một mật khẩu trên nhiều dịch vụ, hãy đổi nó ngay bây giờ, bắt đầu với email, ngân hàng và bất kỳ tài khoản nào có thể đặt lại các tài khoản khác. Một trình quản lý mật khẩu giúp việc dùng mật khẩu riêng biệt trở nên thực tế.
  2. Bật xác thực hai yếu tố. Ngay cả khi mật khẩu bị rò rỉ, yếu tố thứ hai khiến việc sử dụng nó khó hơn nhiều. Nên ưu tiên ứng dụng xác thực hơn tin nhắn văn bản khi có thể, vì số điện thoại nằm trong số dữ liệu bị phơi bày.
  3. Cảnh giác với việc lạm dụng thông tin của bạn. Sử dụng dịch vụ giám sát thông tin đăng nhập để kiểm tra xem email của bạn có xuất hiện trong các vụ rò rỉ đã biết hay không, và xử lý với sự nghi ngờ các tin nhắn hoặc cuộc gọi bất ngờ đề cập đến tên bạn hoặc một ứng dụng bạn dùng. Nếu một ứng dụng cung cấp cách đăng xuất khỏi tất cả các phiên, hãy dùng nó để vô hiệu hóa các token cũ.

Kết luận

Vụ rò rỉ dữ liệu Supabase đã phơi bày cơ sở dữ liệu với số lượng hàng nghìn, và nguyên nhân là cấu hình sai, không phải một cuộc tấn công tinh vi. Đó vừa là tin xấu vừa là bài học hữu ích: điểm yếu thường là backend đằng sau một ứng dụng hàng ngày, không phải thiết bị hay VPN của bạn. Hãy cập nhật mật khẩu, bật xác thực hai yếu tố và để mắt đến các tài khoản của bạn. Để có thêm bối cảnh, hãy đọc bài giải thích của chúng tôi về cách rò rỉ dữ liệu xảy ra và báo cáo của chúng tôi về 24 tỷ thông tin đăng nhập bị phơi bày như một lời nhắc nhở về lý do việc đặt lại và giám sát lại quan trọng.