Ogromna baza podataka ostavljena širom otvorena

Istraživač kibernetičke sigurnosti otkrio je nezaštićenu internetsku bazu podataka povezanu s Tribeca Festivalom koja sadrži više od 666.000 zapisa. Među izloženim podacima bili su kontakt podaci nekih od najprepoznatljivijih holivudskih imena, uključujući Jennifer Lawrence, Roberta De Nira, Martina Scorsesea i Angelinu Jolie. Curenje podataka s Tribeca Festivala brzo je postalo jedan od istaknutijih incidenata vezanih uz privatnost koji su ove godine pogodili industriju zabave, ne zbog toga tko je bio meta, već zbog toga koliko su podaci lako ostali dostupni.

Baza podataka navodno nije bila hakirana u tradicionalnom smislu. Čini se da je ostavljena bez osnovnih sigurnosnih zaštita, što znači da je svatko tko ju je pronašao na internetu potencijalno mogao pregledavati kontakt podatke unutar nje. Ovo je razlika koju vrijedi razumjeti: curenje uzrokovano pogrešnom konfiguracijom razlikuje se od proboja uzrokovanog napadačem koji probija obranu, no ishod za ljude čiji su podaci izloženi često je isti.

Zašto su kontakt podaci slavnih osoba stvaran rizik za privatnost

Primamljivo je ovakvu priču tretirati kao sadržaj za tabloide, popis poznatih imena priložen uz naslov. No implikacije za privatnost protežu se daleko izvan znatiželje. Kontakt informacije, čak i nešto tako naizgled svakodnevno poput adrese e-pošte ili telefonskog broja, mogu biti polazište za ozbiljniju štetu. Jednom izloženi, ti se podaci mogu koristiti za ciljane phishing napade, lažno predstavljanje, uznemiravanje ili neželjeno oglašavanje. Za javne osobe izloženi kontakt podaci također mogu otvoriti vrata rizicima od uhođenja ili neželjenog izravnog kontakta koji zaobilazi slojeve menadžmenta i zastupnika koji inače filtriraju komunikaciju.

Kao što je prethodno izvješćivanje o incidentu zabilježilo, podaci Angeline Jolie bili su među povjerljivim informacijama obuhvaćenim izlaganjem, zajedno s detaljima vezanim uz Jennifer Lawrence i Roberta De Nira. Opseg baze podataka, s više od 666.000 zapisa, sugerira da se nije radilo o uskom propustu koji uključuje nekolicinu VIP kontakata. Ukazuje na širi sustavni problem: velike količine osobnih podataka, prikupljenih u legitimne svrhe poput izdavanja festivalskih akreditacija, prodaje ulaznica ili kontakata s medijima, nalaze se u bazi podataka bez zaštitnih mjera koje bi trebale pratiti takvu vrstu osjetljivog prikupljanja.

Kako se nezaštićene baze podataka stalno događaju

Ovaj tip incidenta postao je poznat obrazac u različitim industrijama. Organizacije prikupljaju podatke za određeni događaj ili svrhu, pohranjuju ih u oblačnu bazu podataka ili poslužitelj radi praktičnosti, a zatim propuštaju primijeniti zaštitu lozinkom, enkripciju ili kontrole pristupa prije nego što sustav postane aktivan ili ostane aktivan dulje nego što je planirano. Istraživač koji pretražuje izložene sustave, a ne sofisticirani napadač, često je taj koji ih prvi otkrije, ponekad dugo nakon što je baza podataka bila javno dostupna.

Za događaj poput Tribeca Festivala, koji obrađuje podatke o registraciji, medijske akreditacije i popise kontakata za visokoprofilne sudionike, goste i profesionalce iz industrije, količina prikupljenih osobnih podataka može biti znatna. Kada ti podaci nisu propisno zaštićeni, izloženost nije ograničena na slavne osobe. Osoblje iz industrije, medijski kontakti i obični posjetitelji čiji su podaci bili dio iste baze jednako su izloženi, čak i ako njihova imena nikada ne završe u naslovnicama.

Što ovo znači za vas

Većina čitatelja nije Jennifer Lawrence ili Martin Scorsese, no temeljna lekcija široko je primjenjiva. Svaki put kada predate svoje kontakt podatke za registraciju na događaj, kupnju ulaznice ili prijavu za uslugu, ti podaci postaju nečija odgovornost za zaštitu, a incidenti poput ovog pokazuju da ta odgovornost nije uvijek ispunjena. Općenito ne možete kontrolirati kako treća strana pohranjuje vaše podatke, ali možete kontrolirati koliko dijelite i gdje.

Budite selektivni u vezi s osobnim podacima koje pružate prilikom registracije za događaje ili usluge i razmislite o korištenju zasebne adrese e-pošte za prijave na događaje kako bi eventualna neželjena pošta ili phishing pokušaji ostali izolirani od vaših primarnih računa. Ako ikada saznate da su vaši podaci bili dio izložene baze, neočekivane pozive, poruke ili e-poštu koja se poziva na taj događaj tretirajte s dodatnim oprezom, jer se izloženi kontakt podaci često prenamjenjuju za phishing kampanje.

Provedivi zaključci

Curenje podataka s Tribeca Festivala podsjeća da slava ne pruža stvarnu zaštitu kada se osobnim podacima pogrešno rukuje. Bilo da ste prisustvovali velikom festivalu ili se jednostavno prijavili na newsletter, vrijedi povremeno preispitati koje organizacije čuvaju vaše kontakt podatke i zašto. Uključite dvofaktorsku autentifikaciju na računima povezanim s tim podacima, pazite na phishing pokušaje koji se pozivaju na stvarne događaje koje ste posjetili i nemojte pretpostavljati da brendirani događaj automatski znači neprobojnu sigurnost podataka. Informiranje o ovakvim incidentima jedan je od najjednostavnijih načina da ostanete korak ispred rizika koje oni stvaraju.