Японские организации одна за другой сталкиваются со взломами и утечками персональных данных. Национальный центр реагирования JPCERT/CC предупредил о волне атак, при которых злоумышленники ищут старые уязвимости, изучают API приложений и используют похищенные ключи доступа.
Предупреждение опубликовано на фоне серии инцидентов, участившихся примерно с сентября 2026 года. Под удар попали как публичные приложения, так и системы для сотрудников и инструменты бизнес-аналитики, которые обычно не рассчитаны на посетителей из интернета. JPCERT/CC признаёт, что технические сведения пока разрозненны, и не утверждает, что все атаки проведены одинаковым способом.
Первый сценарий начинается с поиска известных уязвимостей. Атакующие сканируют разные программы и ищут слабые места у каждой жертвы, не ограничиваясь одной ошибкой. Параллельно злоумышленники пытаются добраться до конфигурационных файлов и резервных копий, открытых из-за неверных настроек. Похищенные файлы способны раскрыть информацию даже без использования новых уязвимостей.
Второй сценарий связан с API, через которые приложения обмениваются командами с серверами. Злоумышленники анализируют общедоступные программы для смартфонов, чтобы найти адреса служебных интерфейсов и ключи. Затем напрямую обращаются к внутренним функциям, недоступным через обычный экран. В ряде случаев подобные запросы приводили к незаконному изменению информации.
Атакующие также меняли права пользователей и создавали посторонние учётные записи. Они сравнивали ответы сервера при разных HTTP-заголовках и специально неверных токенах авторизации. Ещё один приём связан со слепой NoSQL-инъекцией, когда серия запросов помогает постепенно определить сведения об аккаунтах. Для входа также применяли API-ключи, похищенные ранее из других систем.
JPCERT/CC перечислил пять подозрительных IP-адресов, связанных с атаками через API в сентябре, включая 3.112.252[.]14 и 54.95.112[.]6. В журналах встречались запросы с обозначениями curl/7.88.1 и python-requests/2.34.2. Центр предупреждает, что указанные адреса могли перейти к добросовестным пользователям, поэтому одного совпадения недостаточно для обвинений.
Третий сценарий касается платформы аналитики Metabase. Через API злоумышленники эксплуатировали SQL-инъекцию CVE-2026-72898, которая может дать права администратора без авторизации. JPCERT/CC предупредил о проблеме ещё 14 августа. В новом документе названы три IP-адреса, замеченных с начала августа до начала сентября, и характерный User-Agent Metabase-GHSA-vwf4/2.0.
В предупреждении JPCERT/CC советует ограничивать частоту API-запросов, особенно при входе и сбросе пароля. Все интерфейсы, включая внутренние, должны проверять права пользователя. Токенам рекомендуют задавать срок действия и минимальные разрешения. Организациям также советуют обновлять программы, закрывать лишние панели от интернета, проверять журналы и удалять ненужные данные.
