VMTech
Обсудить проект →

JPCERT/CC предупредил о росте утечек через API и Metabase в Японии

JPCERT/CC предупредил о росте утечек через API и Metabase в Японии

Японский координационный центр JPCERT/CC сообщил о серии утечек персональных данных через API мобильных приложений, публично доступные внутренние системы и уязвимость в BI-платформе Metabase. Macnica насчитала 119 публично раскрытых похожих инцидентов в Японии с начала 2026 года, из них 81 — с июля; за весь 2025 год таких случаев было 84.

API и веб-системы становятся точкой входа

JPCERT/CC подчёркивает, что располагает ограниченной и фрагментарной информацией: нельзя утверждать, что во всех инцидентах использовался один и тот же способ или что за ними стоит одна группа. Однако атаки отличаются от типичных случаев с вымогательским ПО и приводят к раскрытию больших массивов персональных данных.

Злоумышленники анализируют опубликованные приложения, чтобы находить API-эндпоинты и ключи, а затем обращаются к функциям, которых нет в пользовательском интерфейсе. В зафиксированных сценариях менялись привилегии пользователей, создавались несанкционированные учётные записи, проверялась реакция сервера на изменённые заголовки и некорректные токены, а сведения об аккаунтах извлекались через blind NoSQL injection.

Риски создают API, возвращающие больше данных, чем требуется, избыточные права токенов, доступные анонимным пользователям функции, логические ошибки и слабое управление сессиями. JPCERT/CC также подтвердил подбор слабых паролей к административным интерфейсам и эксплуатацию известных уязвимостей.

Масштаб отдельных случаев заметен по публичным сообщениям компаний. Park24 28 сентября заявила о получении третьей стороной данных примерно 6,6 млн аккаунтов сервиса каршеринга Times Car, а на следующий день сообщила об утечке документов, включая изображения водительских удостоверений, примерно у 1,6 млн аккаунтов. Monogatari Corporation сообщила об утечке 10 788 963 записей из системы участников приложения Yakiniku King. На момент заявлений обе компании продолжали устанавливать причину.

Metabase требует обновления и проверки следов компрометации

Отдельный сценарий связан с CVE-2026-72898 в Metabase — SQL-инъекцией с оценкой CVSS 10,0. Для эксплуатации не нужна учётная запись: атакующий может получить административный доступ к внутренней базе данных Metabase, извлечь сохранённые учётные данные подключённых баз и читать либо экспортировать их данные.

Контекст этой уязвимости дополняет эксплуатируемый zero-day Metabase с правами администратора, где описано получение прав администратора через эксплуатируемый zero-day. Metabase исправила CVE-2026-72898 6 августа, однако впоследствии повысила минимальные безопасные версии для поддерживаемых веток: например, для 63-й ветки это 0.63.13, для 62-й — 0.62.16, для 61-й — 0.61.18. Версии ниже 58 не затронуты этой уязвимостью.

Если обновление пока невозможно, Metabase предлагает временно закрыть endpoint /api/session/reset_password. После обновления компания советует отозвать активные сессии, проверить API-ключи и административные аккаунты, сменить учётные данные всех подключённых баз данных, а также изучить журналы хранилища, историю активности и запросов.

Что проверить операторам сервисов

JPCERT/CC рекомендует применять контроль доступа на каждом API-эндпоинте, в том числе непубличном, разрешать только необходимые методы и выдавать токенам минимальные привилегии. Важны ограничения частоты запросов, отдельные лимиты для входа, сброса пароля, отправки SMS и поиска, срок действия токенов и возможность быстро их отозвать.

Macnica советует анализировать журналы как минимум за месяц: искать всплески API-трафика с одного IP-адреса, рост ответов 403, 404 и 503, обращения к несуществующим файлам и функциям, нетипичные вызовы администрирования и одновременный рост нагрузки на базу данных. Секретные API-ключи и реквизиты баз данных не следует встраивать в код приложений или браузерный код: минификация и обфускация не делают их недоступными.

Практический вывод для бизнеса — инвентаризировать все API и административные функции, закрыть ненужный внешний доступ, проверить права и сроки жизни токенов, установить безопасные версии Metabase и подготовить процедуру отзыва сессий и ротации секретов при признаках компрометации.

#cybersecurity#apisecurity#databreach#metabase
Открытая аналитика
На сайте 1 просмотров
мин чтения 5 08.10.2026
Instagram

JPCERT/CC предупредил о росте утечек через API и Metabase в Японии

Открыть публикацию в Instagram ↗