---
title: "Japonia mierzy się z falą wycieków danych. Nadużycia API i ataki na Metabase"
description: "Japoński JPCERT/CC opisał serię wycieków danych związanych z nadużyciami API, błędami kontroli dostępu i podatnością Metabase. Analiza obejmuje także incydenty w innych państwach, w tym w Polsce, oraz zalecenia dla administratorów."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/japonia-mierzy-sie-z-fala-wyciekow-danych-naduzycia-api-i-ataki-na-metabase"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/japonia-mierzy-sie-z-fala-wyciekow-danych-naduzycia-api-i-ataki-na-metabase/index.md"
date_published: "2026-10-11T18:06:16.644Z"
date_modified: "2026-10-11T18:06:22.679Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "cyberbezpieczeństwo"
  - "wycieki danych"
  - "api"
  - "metabase"
  - "podatnosci"
source_url: "https://thehackernews.com/2026/10/japan-sees-sharp-rise-in-web-data-leaks.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1791482486294.jpeg"
image_alt: "a group of cubes that are on a black surface"
image_credit: "© Shubham Dhage / Unsplash"
image_credit_url: "https://unsplash.com/@theshubhamdhage"
---

# Japonia mierzy się z falą wycieków danych. Nadużycia API i ataki na Metabase

> JPCERT/CC ostrzega przed rosnącą falą wycieków danych przez API aplikacji mobilnych, błędy konfiguracji i podatność Metabase.

## Kluczowe informacje
- JPCERT/CC opisał serię wycieków danych z publicznych systemów internetowych, ale nie wskazał sprawcy ani jednej wspólnej metody.
- Część ataków wykorzystywała źle zabezpieczone API aplikacji mobilnych, nadmierne uprawnienia i błędy uwierzytelniania.
- Osobnym wektorem była krytyczna podatność CVE-2026-72898 w Metabase, pozwalająca na nieautoryzowany dostęp do danych połączonych baz.
- Macnica naliczyła 119 podobnych incydentów w Japonii w 2026 roku oraz 99 przypadków w 13 innych państwach i regionach.

## JPCERT/CC ostrzega przed serią wycieków

Japoński JPCERT Coordination Center, czyli krajowy ośrodek przyjmujący zgłoszenia dotyczące incydentów, ostrzegł przed serią wycieków danych osobowych z systemów internetowych używanych przez organizacje w Japonii. W opublikowanym 8 października 2026 roku alercie wskazano na nadużywanie API aplikacji mobilnych, błędy w kontroli dostępu oraz wykorzystywanie znanych podatności. Ośrodek nie podał nazwy sprawcy ani listy poszkodowanych organizacji.

JPCERT/CC zastrzegł, że jego obraz sytuacji jest ograniczony i fragmentaryczny. Opis nie oznacza, że we wszystkich incydentach zastosowano tę samą metodę. Wśród celów znalazły się nie tylko aplikacje konsumenckie, lecz także narzędzia analityczne, systemy zarządzania pracownikami i inne usługi, które administratorzy nie zakładali udostępniać publicznie. W części przypadków dane przechowywane w tych systemach zostały ujawnione.

## Liczba podobnych incydentów wyraźnie wzrosła

Jednym ze źródeł danych przywołanych przez JPCERT/CC jest analiza Security Research Center japońskiej firmy Macnica, opublikowana 7 października. Macnica naliczyła 119 incydentów ujawnionych w Japonii od początku 2026 roku do 6 października, w których dane osobowe zostały wykradzione lub ujawnione przez systemy internetowe. Dla porównania, w całym 2025 roku odnotowano 84 takie przypadki, a w 2024 roku 62. Z tegorocznych 119 incydentów aż 81 ujawniono od lipca.

- Zestawienie Macnica obejmuje tylko przypadki uznane za podobne do obecnej serii. Nie uwzględnia ransomware ani incydentów przypisanych przez firmę innym grupom.
- W 65 z 81 przypadków ujawnionych od lipca opublikowane informacje były zbyt skąpe, aby określić sposób uzyskania dostępu.
- Cele obejmowały sklepy internetowe, programy członkowskie, systemy biznesowe, obsługę klienta, wyszukiwarkę katalogu bibliotecznego i rezerwację miejsc w pociągu turystycznym.
- Macnica znalazła również 99 podobnych przypadków w 13 innych państwach i regionach, głównie od lipca do września. Wśród nich było 30 przypadków w Korei Południowej, 11 we Francji i 8 w Polsce.

Dane nie pozwalają stwierdzić, że Japonia jest jedynym celem tej aktywności. Macnica zaznacza, że przepisy i praktyki dotyczące ujawniania incydentów różnią się między państwami, dlatego porównania nie są pełnym pomiarem skali problemu. Sama obecność podobnych przypadków w kilkunastu państwach wskazuje jednak, że opisane ryzyko nie jest wyłącznie lokalną kwestią japońskiego rynku.

Skalę potencjalnych wycieków pokazują dwa przypadki przywołane w analizie. Firma Park24 poinformowała 28 września, że osoba trzecia uzyskała dane dotyczące około 6,6 miliona kont w systemie internetowym usługi car-sharingowej Times Car. Dzień później spółka podała, że z około 1,6 miliona kont wyciekły także dokumenty tożsamości, w tym obrazy praw jazdy. Z kolei Monogatari Corporation, operator sieci restauracji Yakiniku King, poinformował o wycieku 10 788 963 rekordów z systemu członkowskiego aplikacji Yakiniku King. W obu sprawach przy ujawnieniu informacji trwało jeszcze ustalanie przyczyny.

## Najczęstszy trop prowadzi do API aplikacji mobilnych

JPCERT/CC opisał trzy wzorce obserwowane w zgłoszeniach. Pierwszy polegał na wysyłaniu nieautoryzowanych żądań do API zarządzających działaniem aplikacji. W niektórych przypadkach żądania pozwalały także zmieniać informacje. Według ośrodka i Macnica napastnicy mogli pozyskać klucze API zapisane w aplikacji na smartfonie, a następnie korzystać z interfejsu w sposób przypominający normalne działanie użytkownika.

Sama obecność API nie jest błędem bezpieczeństwa. Problem pojawia się wtedy, gdy każdy endpoint nie sprawdza tożsamości i uprawnień, zwraca więcej danych, niż jest potrzebne, albo pozwala na dostęp anonimowy do funkcji przeznaczonych dla członków usługi. W analizowanych przypadkach wskazano między innymi nadmierne uprawnienia, błędy logiki, problemy z obsługą sesji oraz niewłaściwe ograniczenie danych zwracanych przez API. Potwierdzono także przypadki słabych haseł do paneli administracyjnych i wykorzystania znanych podatności.

## Osobny wektor: krytyczna podatność w Metabase

Trzeci wzorzec dotyczył Metabase, otwartoźródłowego narzędzia analitycznego, które organizacje łączą z własnymi bazami danych. Chodzi o podatność CVE-2026-72898, sklasyfikowaną jako wstrzyknięcie SQL. Metabase poinformował 6 sierpnia, że jego usługa chmurowa była celem ataku zero-day. Podatność otrzymała ocenę CVSS 10,0, a 11 sierpnia została dodana przez amerykańską agencję CISA do katalogu znanych wykorzystywanych podatności.

Do wykorzystania tej luki nie było potrzebne konto. Błąd umożliwiał ingerencję w bazę danych używaną przez samą aplikację Metabase, co mogło prowadzić do uzyskania uprawnień administratora. Z takiego poziomu dostępu napastnik mógł próbować pozyskać zapisane dane uwierzytelniające do połączonych baz, a następnie odczytywać lub eksportować przechowywane w nich informacje. JPCERT/CC ostrzegł przed tą podatnością 14 sierpnia i w najnowszym alercie dodał wskaźniki techniczne związane z aktywnością obserwowaną od początku sierpnia do początku września.

Metabase udostępnił poprawkę 6 sierpnia, a 11 sierpnia opublikował kolejne krytyczne zalecenia dotyczące problemów wykrytych podczas własnej analizy. Producent podniósł również minimalne wersje, które uznaje za bezpieczne dla poszczególnych linii oprogramowania. Poinformował, że wersje niższe niż 58 nie są dotknięte konkretnie podatnością CVE-2026-72898, a usługa chmurowa została już naprawiona. Administratorzy, którzy nie mogą od razu przeprowadzić aktualizacji, otrzymali zalecenie tymczasowego ograniczenia dostępu do podatnego mechanizmu resetowania hasła. AhaSlides podał, że osoba trzecia wykorzystała lukę w jego instancji Metabase i miała dostęp od 12 sierpnia do 7 września.

## Co powinni sprawdzić administratorzy

JPCERT/CC zaleca traktowanie kontroli dostępu jako obowiązkowej dla każdego endpointu, także takiego, który nie jest formalnie oznaczony jako publiczny. Organizacje powinny ograniczać funkcje administracyjne dostępne z internetu, sprawdzać uprawnienia kont i usuwać dane po upływie okresu ich przechowywania. Jeżeli usługa jest przeznaczona dla użytkowników z jednego regionu, można także rozważyć ograniczenia dostępu według regionu, o ile nie zakłóci to legalnego korzystania z systemu.

Macnica zwraca uwagę, że klucze API i dane uwierzytelniające do baz nie powinny być osadzane w gotowej aplikacji ani w kodzie przeglądarkowym. Minifikacja lub zaciemnianie kodu nie chroni takich sekretów przed odzyskaniem. Testy bezpieczeństwa powinny obejmować również funkcje administracyjne, które często są pomijane w standardowym zakresie testów. W przypadku Metabase ważne jest wdrożenie właściwej wersji, a następnie analiza logów pod kątem nietypowych żądań i aktywności pochodzącej z okresu poprzedzającego aktualizację.

- Inwentaryzuj publicznie dostępne API, panele administracyjne, narzędzia analityczne i systemy połączone z bazami danych.
- Dla każdego endpointu sprawdź uwierzytelnianie, autoryzację, zakres zwracanych danych, obsługę sesji i odporność na błędy logiki.
- Usuń sekrety z aplikacji mobilnych i kodu przeglądarkowego, a klucze oraz dane dostępowe regularnie wymieniaj.
- Po aktualizacji Metabase przejrzyj logi z co najmniej ostatniego miesiąca i zweryfikuj nietypowe żądania oraz próby dostępu do funkcji administracyjnych.
- Nie traktuj pojedynczego adresu IP jako dowodu ataku. Wskaźniki opublikowane przez JPCERT/CC mogą należeć także do współdzielonych wyjść VPN lub być później wykorzystywane w zwykłym ruchu.

JPCERT/CC i Macnica nie przypisały aktywności konkretnej osobie ani grupie. Macnica ocenia, że napastnicy mogą sprawdzać dowolne publiczne systemy przechowujące dane osobowe, niezależnie od tego, kto je prowadzi, a następnie powtarzać metodę, która zadziałała przeciwko jednemu celowi. W części przypadków zaobserwowano współdzielenie adresów źródłowych, ale nie jest to dowód wspólnego sprawcy. Nie potwierdzono również wykorzystania przez napastników podatności zero-day odkrytych przez sztuczną inteligencję. Opisane przypadki dotyczą przede wszystkim podstawowych problemów z uprawnieniami, konfiguracją, uwierzytelnianiem i aktualizacjami.

Osobne ostrzeżenie opublikowała 7 października japońska Komisja Ochrony Danych Osobowych. Zwróciła uwagę na przypadki nieautoryzowanego dostępu do szeroko używanych usług, w których wyciekły lub mogły wyciec duże ilości danych. Komisja przypomniała firmom, aby sprawdzały, czy przechowywane dane osobowe są nadal potrzebne. W zaktualizowanych tego samego dnia wytycznych umieszczono przykład nadużycia API: użytkownik loguje się do aplikacji lub serwisu, zmienia parametry żądania i uzyskuje dane należące do innych osób. JPCERT/CC zapowiedział aktualizację alertu wraz z pojawianiem się nowych informacji o przyczynach i metodach ataków.

## Wyjaśnienie pojęć

### [interfejs programistyczny](https://najnowsze-informacje.pl/definicje/interfejs-programistyczny)

Zestaw reguł i mechanizmów, za pomocą których jeden program lub proces komunikuje się z innym.

### [Wstrzyknięcie SQL](https://najnowsze-informacje.pl/definicje/wstrzykniecie-sql)

Wstrzyknięcie SQL to wykorzystanie błędu w obsłudze zapytań do bazy danych w celu wykonania niepożądanych operacji. W opisywanym przypadku podatność dotyczyła bazy używanej przez aplikację Metabase.

### [podatność zero-day](https://najnowsze-informacje.pl/definicje/podatnosc-zero-day)

Podatność zero-day to luka, dla której w chwili wykorzystania nie ma jeszcze dostępnej poprawki lub której istnienie nie jest dostatecznie znane obrońcom.

### [CVSS](https://najnowsze-informacje.pl/definicje/cvss)

Standardowy system oceny ważności podatności bezpieczeństwa, wykorzystujący wynik liczbowy od 0,0 do 10,0 oraz opis czynników wpływających na ryzyko.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/10/japan-sees-sharp-rise-in-web-data-leaks.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-10-11T18:06:16.644Z
- **Ostatnia aktualizacja:** 2026-10-11T18:06:22.679Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/japonia-mierzy-sie-z-fala-wyciekow-danych-naduzycia-api-i-ataki-na-metabase](https://najnowsze-informacje.pl/cyberbezpieczenstwo/japonia-mierzy-sie-z-fala-wyciekow-danych-naduzycia-api-i-ataki-na-metabase)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/japonia-mierzy-sie-z-fala-wyciekow-danych-naduzycia-api-i-ataki-na-metabase/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/japonia-mierzy-sie-z-fala-wyciekow-danych-naduzycia-api-i-ataki-na-metabase/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Japonia mierzy się z falą wycieków danych. Nadużycia API i ataki na Metabase”, 2026-10-11, https://najnowsze-informacje.pl/cyberbezpieczenstwo/japonia-mierzy-sie-z-fala-wyciekow-danych-naduzycia-api-i-ataki-na-metabase
