日本国家计算机应急响应小组JPCERT/CC将近期网络数据泄露事件增加归因于两大主因:移动应用API被滥用,以及已知软件漏洞,包括Metabase中被利用的SQL注入漏洞。这一事件提醒我们,日本网络数据泄露和移动API弱点通常是服务器端的问题,存在于用户无法看到或控制的系统中。

JPCERT/CC在日本数据泄露背后发现了什么

根据该报告,JPCERT/CC将日本近期数据泄露事件的激增与移动应用程序API的滥用以及已被公开披露的漏洞联系起来。其中一个被点名的例子是Metabase中的SQL注入漏洞,攻击者已对其进行了利用。

这些攻击的共同点在于,它们并非什么稀奇罕见的攻击手段。已知漏洞和保护不力的接口就是入口。源材料的摘要并未将泄露事件与任何个人用户的行为联系起来,这对于读者应如何理解风险至关重要:个人数据是由持有这些数据的服务商暴露的。

SQL注入和暴露的移动API如何泄露个人数据

有两个技术术语贯穿这篇报道,因此有必要对它们进行通俗的定义。

SQL注入发生在应用程序将用户提供的输入传入数据库查询而未进行适当检查时。攻击者可以构造能够改变查询的输入,从而可能读取他们本不该看到的数据。Metabase是一款连接数据库的数据分析工具,因此其中的漏洞可以使底层记录处于可触及的范围之内。

移动API滥用是通向类似结果的另一条路径。移动应用通过API与公司服务器通信。如果该API没有正确验证请求者的身份,或没有正确验证他们被允许检索什么内容,那么有人就可以绕过应用直接向API发送请求,批量拉取数据。你手机上的应用可能看起来完全正常,而其背后的服务器却在交出超出应有范围的数据。

在这两种情况下,弱点都存在于运营该服务的组织一方。修补已知漏洞和收紧API访问控制是修复手段,而这两者都是运营者的职责,而非客户的职责。

日本用户和服务商现在应该检查什么

对于组织而言,报告对已知漏洞的强调指向一份基本清单:

  • 确认任何Metabase部署已更新到修复被利用的SQL注入漏洞的版本。
  • 审查移动应用API,确保每个请求都经过身份验证,且用户只能检索自己的记录。
  • 将公开披露的漏洞视为紧急事项,因为攻击者已经在利用它们。

对于个人用户而言,没有什么可以直接配置的,但你可以留意你所使用的服务是否受到影响的迹象:通知邮件、意外的密码重置消息,或引用了只有该公司才应知道的详细信息的钓鱼信息。

泄露发生后如何限制你的暴露风险

有一点值得直接说明:VPN解决不了这个问题。VPN加密你的设备与VPN服务器之间的流量并隐藏你的IP地址,这对于在不可信网络上的隐私保护很有用。但它对于存储你信息的数据库或API中的漏洞毫无作用。如果某个服务泄露了你的记录,数据到达那里的路径与它是如何被暴露的毫无关系。

真正有帮助的是在泄露发生时限制损害:

  • 为每个账户使用唯一密码。 如果一个服务被入侵,攻击者无法在其他地方重复使用相同的凭据。密码管理器使这一点切实可行。
  • 开启泄露监控。 许多浏览器、密码管理器和独立服务会在你的电子邮件出现在已知泄露事件中时提醒你。
  • 减少与应用分享的数据。 你从未提供的字段不会被泄露。跳过可选信息,并为信任度较低的服务使用单独的电子邮件地址。
  • 在提供多因素认证时启用它,这样仅凭泄露的密码就不足以入侵。
  • 对意外消息保持警惕。 泄露的联系方式常常被用于发动有针对性的钓鱼攻击。

这对你意味着什么

JPCERT/CC的调查结果再次强调,你的暴露风险在很大程度上取决于你所信任的公司如何维护其系统。你无法为他们的服务器打补丁,但你可以减少可能受损的范围。假设你的某些数据最终会在某处被暴露,并确保这种暴露不会解锁你的其他账户。

关于日本大规模数据暴露的近期案例,请参阅我们对KDDI泄露事件暴露了日本1220万客户电子邮件的报道。仅电子邮件地址看似问题不大,但它们恰恰是推动钓鱼攻击的那类数据。

关键要点

与移动API滥用和未修补软件相关的日本网络数据泄露是服务端的问题,VPN无法解决。使用唯一密码、启用泄露监控、开启多因素认证,并只向应用提供它们真正需要的数据。这些习惯不会阻止泄露发生,但它们可以防止泄露演变成对你而言更大的问题。