Kyberbezpečnostní výzkumník tvrdí, že odhalil nezabezpečený cloudový úložný systém obsahující roky hollywoodských marketingových souborů, včetně záložní složky s osobními kontaktními údaji hvězd, jako je Angelina Jolie. Nález, připisovaný výzkumníkovi Jeremiahovi Fowlerovi, zdůrazňuje, jak jediný špatně nakonfigurovaný server může tiše vystavovat citlivá data po léta, než si toho někdo všimne.

Co bylo nalezeno při úniku dat z Hollywoodu

Podle zprávy Fowler objevil tři odhalené cloudové databáze obsahující záznamy z let 2019 až 2026. Většinu materiálu tvořila běžná marketingová aktiva: tiskové zprávy, propagační dokumenty a další PR obsah, který zábavní společnosti obvykle interně ukládají a sdílejí. Sama o sobě taková data nejsou nijak zvlášť citlivá.

Problém se objevil v jedné ze tří databází, která obsahovala záložní soubor se složkou označenou 'kontakty'. Tato složka údajně obsahovala osobní údaje spojené s hollywoodskými osobnostmi, přičemž mezi postiženými byla jmenována Angelina Jolie. Spíše než o cílený hackerský útok se zdá, že expozice pramení z lidské chyby, pravděpodobně z cloudového úložného systému, který nebyl nikdy řádně zabezpečen autentizací nebo řízením přístupu.

To je důležitý rozdíl. Na rozdíl od vysoce sledovaných hackerských útoků na studia v minulosti, kdy útočníci záměrně pronikali do systémů, aby ukradli a zveřejnili e-maily, tento incident vypadá spíše jako případ, kdy byla data omylem ponechána na otevřeném prostranství. Kdokoli, kdo věděl, kam se podívat, nebo na ně narazil při skenování odhalených serverů, k nim mohl mít potenciálně přístup, než byla zabezpečena.

Proč na kontaktních údajích záleží víc, než se zdá

Je lákavé považovat uniklé kontaktní údaje za drobný problém ve srovnání s ukradenými finančními záznamy nebo zdravotními daty. Pro veřejně známé osoby však mohou odhalené kontaktní údaje představovat vstupní bránu k vážnějším problémům: nevyžádaný kontakt, pokusy o zneužití identity, phishingové kampaně, které se tváří, že pocházejí od důvěryhodných kontaktů z oboru, nebo dokonce rizika pro fyzickou bezpečnost, pokud jsou zahrnuty domácí adresy nebo osobní telefonní čísla.

Je také důležité pochopit rozdíl mezi obsahem úniku a metadaty, která ho obklopují. Složka s kontaktními údaji představuje přímé osobní informace – jména, čísla, e-maily a případně adresy. Ale i zdánlivě nevinná metadata, například kdy byl soubor vytvořen, kdo k němu přistupoval nebo jak byly záznamy uspořádány, mohou odhalit vzorce vztahů, obchodních jednání nebo komunikačních návyků. V tomto případě samotná struktura odhalené databáze, s roky záznamů a vyhrazenou složkou kontaktů, vypráví svůj vlastní příběh o tom, jak bezstarostně mohou citlivé informace skončit uložené vedle běžných marketingových souborů.

Známý vzorec: chybná konfigurace cloudu

Tento incident zapadá do vzorce, na který bezpečnostní výzkumníci opakovaně upozorňují: organizace ukládající velké objemy dat v cloudových systémech bez odpovídajících bezpečnostních opatření. Nevyžaduje to sofistikovaného útočníka ani malware. Stačí, aby databáze zůstala veřejně přístupná, ať už kvůli opomenutému nastavení, propadlé bezpečnostní kontrole nebo prostému přehlédnutí během migrace či zálohování.

Zábavní průmysl zejména neustále pracuje s citlivými materiály, od nevydaných scénářů po seznamy kontaktů na talenty, často prostřednictvím mnoha dodavatelů, agentur a marketingových partnerů. Každá další strana, která s těmito daty manipuluje, představuje další příležitost k chybné konfiguraci nebo zapomenutí.

Co to znamená pro vás

Většina čtenářů nejsou hollywoodské hvězdy, ale základní poučení platí obecně. Jakákoli organizace, se kterou přicházíte do styku, od posilovny přes ordinaci lékaře až po marketingovou firmu, může někde v cloudovém systému ukládat vaše kontaktní údaje. Obvykle nemáte žádnou představu o tom, jak dobře je tento systém zabezpečen.

Co můžete ovlivnit, je vaše vlastní reakce, když tyto incidenty vyjdou najevo. Pokud je v souvislosti s únikem dat jmenována společnost, se kterou jste obchodovali, dávejte pozor na phishingové pokusy, které odkazují na skutečné podrobnosti z úniku, protože podvodníci často používají odhalené informace, aby podvodné zprávy vypadaly legitimně. Buďte opatrní vůči nevyžádaným kontaktům, které uvádějí osobní údaje, o nichž jste nepředpokládali, že by je odesílatel mohl znát.

Praktické rady

Chcete-li snížit své vlastní riziko při podobných incidentech, zvažte několik kroků. Omezte množství osobních kontaktních údajů, které sdílíte se společnostmi, které je nezbytně nepotřebují. Pokud je to možné, používejte pro různé služby jedinečné e-mailové adresy nebo telefonní čísla, abyste mohli vysledovat, která společnost mohla vaše data zveřejnit. Povolte dvoufaktorové ověřování na účtech spojených s vašimi primárními kontaktními údaji a buďte ostražití vůči phishingovým zprávám, které odkazují na konkrétní podrobnosti ze známého úniku.

Tento hollywoodský únik dat je připomínkou, že i organizace pracující s vysoce postavenými klienty mohou nechat základní mezery v cloudovém zabezpečení nevyřešené. S tím, jak se stále více našich osobních informací přesouvá do cloudových systémů, budou podobné incidenty pravděpodobně nadále vyplouvat na povrch, a proto je dobré být informován o tom, jak jsou vaše data ukládána a kdo je zodpovědný za jejich ochranu.