Μια ξεκλείδωτη βάση δεδομένων, 666.000 εγγραφές, χωρίς απαιτούμενο κωδικό πρόσβασης
Ένας ερευνητής κυβερνοασφάλειας ανακάλυψε μια μη ασφαλισμένη διαδικτυακή βάση δεδομένων που συνδέεται με το Φεστιβάλ Κινηματογράφου Tribeca, η οποία περιείχε πάνω από 666.000 εγγραφές, σύμφωνα με αναφορά του Yahoo Tech. Η βάση δεδομένων δεν απαιτούσε κωδικό πρόσβασης ούτε κρυπτογράφηση για την πρόσβαση, πράγμα που σημαίνει ότι οποιοσδήποτε την έβρισκε στο διαδίκτυο θα μπορούσε να δει ελεύθερα το περιεχόμενο. Ανάμεσα στις πληροφορίες που εκτέθηκαν ήταν και δεδομένα επικοινωνίας ηθοποιών του Χόλιγουντ, σκηνοθετών και άλλων προσωπικοτήτων του κλάδου που συνδέονται με το φεστιβάλ.
Δεν πρόκειται για περίπτωση χάκερ που παραβιάζουν τείχη προστασίας ή εκμεταλλεύονται κάποια ευπάθεια λογισμικού. Φαίνεται να είναι ένα πολύ πιο συνηθισμένο και αποτρέψιμο πρόβλημα: μια βάση δεδομένων αφημένη ανοιχτή στο δημόσιο διαδίκτυο χωρίς βασικούς ελέγχους πρόσβασης. Για ένα γεγονός τόσο υψηλού προφίλ όπως το Tribeca, που προσελκύει μεγάλα ονόματα του κινηματογράφου και της ψυχαγωγίας, η έκθεση αυτή υπογραμμίζει πόσο εύκολα οι ευαίσθητες πληροφορίες επικοινωνίας μπορούν να καταλήξουν σε κοινή θέα.
Τι εκτέθηκε και γιατί έχει σημασία
Η βάση δεδομένων που διέρρευσε φέρεται να περιλάμβανε στοιχεία επικοινωνίας ατόμων που συνδέονται με το φεστιβάλ, πληροφορίες που σε λάθος χέρια θα μπορούσαν να χρησιμοποιηθούν για απόπειρες phishing, απάτες πλαστοπροσωπίας ή ανεπιθύμητες προσεγγίσεις. Όταν διαρρέουν αρχεία επικοινωνίας που συνδέονται με γνωστά δημόσια πρόσωπα, ο κίνδυνος δεν περιορίζεται στα spam. Οι εγκληματίες του διαδικτύου μερικές φορές χρησιμοποιούν τέτοιου είδους δεδομένα για να στήσουν πειστικές επιθέσεις κοινωνικής μηχανικής, προσποιούμενοι μια γνωστή επαφή για να εξαπατήσουν βοηθούς, ατζέντηδες ή επιχειρηματικούς συνεργάτες ώστε να μοιραστούν ακόμα πιο ευαίσθητες πληροφορίες ή να εμβάσουν χρήματα.
Όπως αναφέραμε σε προηγούμενο άρθρο μας για τη Διαρροή του Φεστιβάλ Tribeca που εκθέτει 666.000 εγγραφές διασημοτήτων, η κλίμακα αυτής της έκθεσης είναι αξιοσημείωτη όχι μόνο λόγω των ατόμων που επηρεάστηκαν, αλλά και λόγω του πόσο εύκολα θα μπορούσε να είχε αποφευχθεί. Τέτοιες βάσεις δεδομένων συνήθως εκτίθενται λόγω κακής παραμετροποίησης: ένας διακομιστής που στήθηκε για εσωτερική χρήση δεν κλειδώθηκε ποτέ σωστά πριν τεθεί σε λειτουργία, ή ένα αποθηκευτικό bucket cloud παρέμεινε με δημόσια πρόσβαση ανάγνωσης. Πρόκειται για βασικές αποτυχίες υγιεινής ασφαλείας, όχι για εξελιγμένες παραβιάσεις.
Είναι επίσης μια υπενθύμιση ότι η έκθεση δεδομένων δεν περιορίζεται σε διασημότητες ή μεγάλους οργανισμούς. Παρόμοια περιστατικά έχουν πλήξει πολύ λιγότερο λαμπερούς στόχους, συμπεριλαμβανομένων απλών καταναλωτών. Το ρεπορτάζ μας για μια βάση δεδομένων stalkerware που εκθέτει 86.000 αρχεία συνδεδεμένα με influencers της ΕΕ έδειξε πώς οι απροστάτευτες βάσεις δεδομένων μπορούν να εκθέσουν βαθιά προσωπικές πληροφορίες, από ιδιωτικά αρχεία συνομιλιών έως εικόνες, συχνά χωρίς τα θύματα να γνωρίζουν ποτέ ότι τα δεδομένα υπήρχαν σε αυτή τη μορφή.
Το ευρύτερο μοτίβο πίσω από τις μη ασφαλισμένες βάσεις δεδομένων
Αυτό που συνδέει αυτά τα περιστατικά είναι ένα επαναλαμβανόμενο θέμα: οι οργανισμοί, οι πλατφόρμες εκδηλώσεων, ακόμα και οι μεσίτες δεδομένων συχνά αποθηκεύουν μεγάλους όγκους προσωπικών πληροφοριών χωρίς τις δικλείδες ασφαλείας που θα έπρεπε να αποτελούν τυπική πρακτική. Μια βάση δεδομένων δεν χρειάζεται να παραβιαστεί για να γίνει ευθύνη. Αν είναι συνδεδεμένη στο διαδίκτυο χωρίς έλεγχο ταυτότητας, είναι ουσιαστικά δημόσια.
Για εκδηλώσεις υψηλού προφίλ όπως τα κινηματογραφικά φεστιβάλ, η ελκυστικότητα για τους διοργανωτές είναι η ευκολία: τα κεντρικοποιημένα συστήματα διευκολύνουν τη διαχείριση λιστών προσκεκλημένων, την επικοινωνία με το ταλέντο και τον συντονισμό της επιμελητείας. Όμως, η ευκολία χωρίς ασφάλεια δημιουργεί ακριβώς αυτού του είδους την έκθεση. Και μόλις οι εγγραφές ευρετηριαστούν ή ανακαλυφθούν από ερευνητές (ή λιγότερο ευσυνείδητα άτομα), συχνά δεν υπάρχει τρόπος να γνωρίζουμε πόσο καιρό ήταν προσβάσιμα τα δεδομένα ή ποιος άλλος μπορεί να τα βρήκε πρώτος.
Τι σημαίνει αυτό για εσάς
Δεν χρειάζεται να είστε διασημότητα για να επηρεαστείτε από περιστατικά σαν αυτό. Οποιοσδήποτε τα στοιχεία επικοινωνίας του περνούν μέσα από εγγραφές εκδηλώσεων, συστήματα έκδοσης εισιτηρίων ή κλαδικές βάσεις δεδομένων θα μπορούσε να βρεθεί σε μια παρόμοια έκθεση. Αν έχετε δώσει ποτέ το email σας, τον αριθμό τηλεφώνου σας ή άλλα στοιχεία επικοινωνίας σε ένα φεστιβάλ, ένα συνέδριο ή μια πλατφόρμα μελών, αξίζει να υποθέσετε ότι αυτές οι πληροφορίες θα μπορούσαν τελικά να εμφανιστούν σε μια διαρροή, ακόμα κι αν ο ίδιος ο οργανισμός δεν παραβιάστηκε άμεσα.
Η πρακτική απάντηση δεν είναι πανικός, αλλά προετοιμασία. Προσέχετε για απροσδόκητες προσπάθειες επικοινωνίας που αναφέρονται σε εκδηλώσεις ή οργανισμούς με τους οποίους έχετε αλληλεπιδράσει, να είστε επιφυλακτικοί με αυτόκλητα μηνύματα που ζητούν προσωπικές ή οικονομικές πληροφορίες και σκεφτείτε να χρησιμοποιείτε μια ξεχωριστή διεύθυνση email για εγγραφές σε εκδηλώσεις και μεμονωμένες εγγραφές αντί για τον κύριο προσωπικό ή επαγγελματικό σας λογαριασμό.
Πρακτικά συμπεράσματα
Αν έχετε εγγραφεί σε κλαδικές εκδηλώσεις, φεστιβάλ ή παρόμοιες πλατφόρμες, μερικά απλά βήματα μπορούν να μειώσουν την έκθεσή σας:
- Χρησιμοποιήστε μια αποκλειστική διεύθυνση email για εγγραφές σε εκδηλώσεις για να περιορίσετε πόσο μακριά εξαπλώνονται τα κύρια στοιχεία επικοινωνίας σας.
- Να είστε προσεκτικοί με email ή κλήσεις που αναφέρονται στη συμμετοχή σας σε μια εκδήλωση, ειδικά αν ζητούν ευαίσθητες πληροφορίες.
- Ενεργοποιήστε τον έλεγχο ταυτότητας δύο παραγόντων σε λογαριασμούς που συνδέονται με τη διεύθυνση email που χρησιμοποιείτε για εγγραφές.
- Ελέγχετε περιοδικά αν το email σας έχει εμφανιστεί σε γνωστές εκθέσεις δεδομένων χρησιμοποιώντας ένα αξιόπιστο εργαλείο ελέγχου παραβιάσεων.
Περιστατικά όπως η διαρροή της βάσης δεδομένων του Tribeca υπενθυμίζουν ότι η προστασία των δεδομένων δεν είναι μόνο ευθύνη του ατόμου του οποίου συλλέγονται οι πληροφορίες, είναι ευθύνη κάθε οργανισμού που τις αποθηκεύει. Μέχρι οι πρακτικές ασφαλείας να προφτάσουν τον όγκο των προσωπικών δεδομένων που συλλέγονται ακόμα και για συνηθισμένες εκδηλώσεις, η επαγρύπνηση και ο περιορισμός όσων μοιράζεστε παραμένουν η πιο αξιόπιστη άμυνα.




