Специалист по киберсигурност съобщи, че е попаднал на незащитена облачна система за съхранение, съдържаща години маркетингови файлове от Холивуд, включително резервно копие с лична информация за контакти на звезди като Анджелина Джоли. Откритието, приписвано на изследователя Джеремая Фаулър, показва как един неправилно конфигуриран сървър може тихо да излага чувствителни данни в продължение на години, преди някой да забележи.

Какво беше открито при изтичането на данни от Холивуд

Според доклада Фаулър е открил три отворени облачни бази данни, съдържащи записи от 2019 до 2026 г. Основната част от материалите се състои от рутинни маркетингови активи: прессъобщения, промоционални документи и друго PR съдържание, което развлекателните компании обикновено съхраняват и споделят вътрешно. Само по себе си този тип данни не са особено чувствителни.

Проблемът се появява в една от трите бази данни, която включва резервен файл с папка, наречена „contacts“. Съобщава се, че тази папка съдържа лична информация, свързана с фигури от Холивуд, като сред засегнатите е посочена Анджелина Джоли. Вместо целенасочен хак, излагането изглежда се дължи на човешка грешка – най-вероятно облачна система за съхранение, която никога не е била правилно заключена с удостоверяване или контрол на достъпа.

Това е важно разграничение. За разлика от шумните хакерски атаки срещу студия в миналото, при които нападателите умишлено проникваха в системи, за да крадат и изтичат имейли, този инцидент прилича повече на случай, при който данните са оставени отворени по невнимание. Всеки, който е знаел къде да търси или се е натъкнал на тях при сканиране за отворени сървъри, потенциално е могъл да получи достъп, преди те да бъдат обезопасени.

Защо данните за контакти са по-важни, отколкото изглеждат

Изкушаващо е да мислим за изтеклите данни за контакти като за незначителен проблем в сравнение с откраднати финансови или медицински данни. Но за публични личности изложените данни за контакти могат да бъдат врата към по-сериозни проблеми: нежелан контакт, опити за представяне под чужда самоличност, фишинг кампании, които изглеждат като идващи от доверени браншови контакти, или дори рискове за физическата безопасност, ако са включени домашни адреси или лични телефонни номера.

Също така си струва да разберем разликата между съдържанието на теча и метаданните около него. Папката с данни за контакти е пряка лична информация – имена, номера, имейли и евентуално адреси. Но дори и на пръв поглед безобидни метаданни, като например кога е създаден даден файл, кой го е достъпвал или как са организирани записите, могат да разкрият модели на взаимоотношения, бизнес сделки или комуникационни навици. В този случай структурата на самата изложена база данни – с години записи и специална папка за контакти – разказва своя собствена история за това колко небрежно чувствителната информация може да се окаже съхранявана редом с рутинни маркетингови файлове.

Познат модел: неправилна конфигурация на облака

Този инцидент се вписва в модел, който изследователите по сигурността отбелязват многократно: организации съхраняват големи обеми данни в облачни системи без адекватни защитни мерки. Не е необходим сложен атакуващ или зловреден софтуер. Нужна е само база данни, оставена публично достъпна – било то поради пропусната настройка, изтекъл преглед на сигурността или просто недоглеждане при миграция или архивиране.

Развлекателната индустрия, в частност, обработва непрекъснат поток от чувствителни материали – от непубликувани сценарии до списъци с контакти на таланти – често през множество доставчици, агенции и маркетингови партньори. Всяка допълнителна страна, която обработва тези данни, създава още една възможност нещо да бъде неправилно конфигурирано или забравено.

Какво означава това за вас

Повечето читатели не са холивудски звезди, но основният урок важи за всички. Всяка организация, с която взаимодействате – от фитнес зала до лекарски кабинет и маркетингова фирма – може да съхранява вашите данни за контакти в някоя облачна система. Вие обикновено нямате видимост колко добре е защитена тази система.

Това, което можете да контролирате, е собствената ви реакция, когато такива инциденти излязат наяве. Ако компания, с която сте имали работа, бъде посочена при изтичане на данни, внимавайте за фишинг опити, които цитират реални подробности от теча, тъй като измамниците често използват изложената информация, за да направят измамните съобщения да изглеждат легитимни. Бъдете предпазливи при непоискан контакт, който споменава лични подробности, които не сте очаквали подателят да знае.

Практически изводи

Ако искате да намалите собствената си уязвимост при инциденти като този, обмислете няколко стъпки. Ограничете колко лична информация за контакти споделяте с компании, които нямат строга нужда от нея. Използвайте уникални имейл адреси или телефонни номера за различни услуги, когато е възможно, за да можете да проследите коя компания може да е изтекла вашите данни. Активирайте двуфакторно удостоверяване на акаунти, свързани с основните ви данни за контакти, и бъдете нащрек за фишинг съобщения, които цитират конкретни детайли от известен пробив.

Това изтичане на данни от Холивуд е напомняне, че дори организации, работещи с високопоставени клиенти, могат да оставят основни пропуски в облачната сигурност неадресирани. С преместването на все повече от личната ни информация в облачни системи, инциденти като този вероятно ще продължат да излизат на повърхността, което прави полезно да сме информирани как се съхраняват данните ни и кой е отговорен за тяхната защита.