Японские утечки растут: атакуют API и Metabase
📊 Японские утечки растут: атакуют API и Metabase
К 6 октября 2026 года Macnica насчитала 119 похожих утечек через веб-системы японских организаций. За весь 2025 год было 84, за 2024-й — 62; 81 случай из нынешних 119 раскрыли с июля. Это выборка по инцидентам, похожим на текущую серию, а не полный подсчёт утечек. По данным The Hacker News, в 65 из 81 недавнего случая не хватило подробностей, чтобы определить способ взлома. Единую группу за атаками не установили.
Один из сценариев — разбор мобильного приложения, поиск API-адресов и ключей, а затем вызовы функций, недоступных через интерфейс. Злоумышленники также использовали украденные ключи, чрезмерные права API и ошибки контроля доступа. Иногда сервер раскрывал данные через слепую NoSQL-инъекцию. В публичный доступ попадали и внутренние системы управления.
Отдельная цель — Metabase. CVE-2026-72898 позволяет без учётной записи внедрить SQL в базу приложения и получить права администратора. Уязвимость эксплуатировали как уязвимость нулевого дня; CVSS — 10.0. Первое исправление для версии 63 вышло в 0.63.5, но минимальная безопасная версия теперь 0.63.13; для ветки 62 — 0.62.16. Одного старого исправления недостаточно.
В журналах Metabase подозрительна последовательность: POST на /api/session/reset_password с ответом 400, затем GET /api/user/current с ответом 200. Это признак вероятной компрометации, не готовое доказательство. После обновления проверьте учётные записи администраторов, API-ключи и журналы подключённых баз данных; временная блокировка точки сброса пароля не устраняет последствия уже состоявшегося взлома.
Я бы не начинал расследование с поиска одной группировки: атрибуции пока нет. Сначала связал бы журналы приложения, API-шлюза и СУБД по времени — штатные на вид запросы мобильного клиента могут скрыть массовую выгрузку.
#утечкиданных #безопасностьAPI #Metabase #CVE202672898
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.