Pesquisadores identificaram mais de 16.000 bancos de dados do Supabase configurados incorretamente, que expunham tabelas com informações de identificação pessoal, senhas ou tokens de autenticação.
Com base na análise dos esquemas das tabelas, pesquisadores da UpGuard, empresa de gestão de riscos cibernéticos, acreditam que apenas uma parcela muito pequena dos dados expostos correspondia a informações de cartões de crédito.
O Supabase é uma plataforma open source de desenvolvimento baseada no PostgreSQL. Ela oferece diversos serviços de back-end para ajudar desenvolvedores a criar e lançar aplicativos e sites com mais rapidez.
A plataforma ganhou popularidade entre desenvolvedores que usam ferramentas de IA para criar projetos. Mais de 60% dos bancos de dados recém-criados são resultado de desenvolvimento assistido por IA.
Os pesquisadores da UpGuard analisaram um conjunto de dados com cerca de 300.000 domínios que apresentavam indícios de usar o Supabase e verificaram se havia uma tabela chamada “users”. Algumas consultas exibiram uma página do banco de dados. Em outros casos, os pesquisadores constataram que a tabela “users” não existia, mas que era possível acessar uma tabela com outro nome.
Em seguida, os pesquisadores usaram os esquemas das tabelas para deduzir os tipos de dados expostos. Mais da metade dos bancos de dados acessíveis continha informações de identificação pessoal. Uma parcela menor também incluía senhas e tokens de autenticação.
Entre as descobertas de maior destaque estava um serviço de manobristas dos Estados Unidos que expunha mais de 100.000 registros de clientes, com dados de contato, placas de veículos e histórico de visitas.
Em um serviço de imigração canadense, os pesquisadores encontraram quase 5.000 registros de usuários, incluindo 884 senhas em texto simples.
Segundo a UpGuard, uma plataforma indiana de conteúdo adulto expunha dados confidenciais de identificação, informações de contas de pagamento e mais de 100.000 mensagens privadas.
Um serviço filipino de códigos de uso único expunha dados de mais de 2.000 usuários e 100.000 mensagens SMS. Entre elas, havia comunicações aparentemente não relacionadas ao serviço, trocadas diretamente entre pessoas.
Um consulado de um governo africano expunha registros de 25.000 pessoas, incluindo endereços e locais de alojamento emergencial.
Os pesquisadores atribuem a exposição a configurações inadequadas de segurança dos aplicativos, como a ausência de políticas de segurança em nível de linha ou a aplicação ineficaz dessas políticas, além do uso indevido de chaves públicas.
Segundo a UpGuard, os problemas de segurança não se limitam a um tipo específico de negócio:
“As configurações de segurança não variam conforme o tipo de negócio, porque as pessoas que sabem que tipo de atividade estão oferecendo não entendem as configurações do banco de dados”, explicou a UpGuard.
“O ponto em comum é que esses sites são criados por agentes de codificação com IA, e as pessoas não conhecem as configurações.”
Embora ressaltem que o desenvolvimento de aplicativos assistido por IA pode aumentar o risco de configurações incorretas, os pesquisadores destacam que suas análises não comprovam que todos os sites afetados foram criados com agentes de codificação com IA.
A UpGuard informou que avisou os responsáveis pelos aplicativos quando análises mais detalhadas identificaram exposições significativas.
A empresa recomenda que usuários do Supabase consultem a documentação de segurança da plataforma, incluindo as ferramentas de diagnóstico e o guia de segurança da API, para identificar e reduzir riscos de exposição.
Publicidade
Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...