Otključana baza podataka, 666.000 zapisa, bez potrebe za lozinkom

Stručnjak za kibersigurnost otkrio je nezaštićenu online bazu podataka povezanu s filmskim festivalom Tribeca koja sadrži više od 666.000 zapisa, prema izvještaju Yahoo Techa. Baza podataka nije zahtijevala ni lozinku ni enkripciju za pristup, što znači da je svatko tko ju je pronašao na internetu mogao slobodno pregledavati njezin sadržaj. Među izloženim informacijama nalazili su se kontakt podaci holivudskih glumaca, redatelja i drugih osoba iz filmske industrije povezanih s festivalom.

Ovdje nije riječ o hakerima koji probijaju vatrozidove ili iskorištavaju softverske ranjivosti. Čini se da se radi o mnogo češćem i preventabilnom problemu: bazi podataka ostavljenoj otvorenoj na javnom internetu bez osnovnih kontrola pristupa. Za događaj toliko visokog profila kao što je Tribeca, koji privlači velika imena iz svijeta filma i zabave, ovo curenje naglašava koliko lako osjetljive kontakt informacije mogu završiti na vidljivom mjestu.

Što je bilo izloženo i zašto je to važno

Prema izvještajima, procurjela baza sadržavala je kontakt detalje pojedinaca povezanih s festivalom, informacije koje bi u pogrešnim rukama mogle biti iskorištene za pokušaje krađe identiteta (phishing), prijevarne sheme lažnog predstavljanja ili neželjeno oglašavanje. Kada kontakt podaci poznatih javnih osoba procure, rizik nije ograničen samo na spam. Akteri prijetnji ponekad koriste takve podatke za osmišljavanje uvjerljivih napada društvenog inženjeringa, predstavljajući se kao poznati kontakt kako bi prevarili asistente, agente ili poslovne partnere da podijele još osjetljivije informacije ili izvrše novčane uplate.

Kako smo već izvijestili u našem ranijem članku o curenju podataka s festivala Tribeca koje je izložilo 666.000 zapisa slavnih osoba, razmjeri ove izloženosti su značajni ne samo zbog toga tko je bio pogođen, već i zbog toga koliko je bilo izbježivo. Ovakve baze podataka obično završe izložene zbog pogrešne konfiguracije: poslužitelj postavljen za internu upotrebu koji nikada nije pravilno zaključan prije pokretanja, ili spremnik u oblaku (cloud bucket) ostavljen s javnim pravima čitanja. To su osnovni propusti u higijeni sigurnosti, a ne sofisticirani proboji.

Također je podsjetnik da izloženost podataka nije ograničena samo na slavne osobe ili velike organizacije. Slični incidenti pogodili su i znatno manje glamurozne mete, uključujući obične korisnike. Naše izvještavanje o bazi stalkerwarea koja je izložila 86.000 datoteka povezanih s EU influencerima pokazalo je kako nezaštićene baze mogu razotkriti duboko osobne informacije, od privatnih chat zapisa do fotografija, često bez da žrtve ikada znaju da su podaci postojali u tom obliku.

Širi obrazac nezaštićenih baza podataka

Ono što povezuje ove incidente je tema koja se ponavlja: organizacije, platforme događaja, pa čak i podatkovni brokeri često pohranjuju velike količine osobnih informacija bez zaštitnih mjera koje bi trebale biti standardna praksa. Baza podataka ne mora biti hakirana da postane obaveza. Ako je spojena na internet bez autentifikacije, praktički je javna.

Za događaje visokog profila poput filmskih festivala, privlačnost organizatorima leži u praktičnosti: centralizirani sustavi olakšavaju upravljanje popisima gostiju, kontaktiranje talenata i koordinaciju logistike. No, praktičnost bez sigurnosti stvara upravo ovakvu vrstu izloženosti. A jednom kada su zapisi indeksirani ili ih otkriju istraživači (ili manje savjesne strane), često ne postoji način da se zna koliko su dugo podaci bili dostupni ili tko ih je još mogao pronaći prije.

Što ovo znači za vas

Ne morate biti slavna osoba da biste bili pogođeni ovakvim incidentima. Svatko čiji kontakt podaci prođu kroz prijave na događaje, sustave za izdavanje ulaznica ili industrijske baze podataka mogao bi završiti u sličnoj izloženosti. Ako ste ikada dali svoju e-poštu, broj telefona ili druge kontakt detalje festivalu, konferenciji ili platformi za članstvo, vrijedi pretpostaviti da bi te informacije s vremenom mogle završiti u curenju, čak i ako sama organizacija nije izravno hakirana.

Praktičan odgovor nije panika, već priprema. Obratite pažnju na neočekivane pokušaje kontaktiranja koji se pozivaju na događaje ili organizacije s kojima ste komunicirali, budite skeptični prema neželjenim porukama koje traže osobne ili financijske informacije i razmislite o korištenju zasebne e-adrese za prijave na događaje i jednokratne registracije umjesto vašeg primarnog osobnog ili poslovnog računa.

Korisni savjeti za djelovanje

Ako ste se registrirali za industrijske događaje, festivale ili slične platforme, nekoliko jednostavnih koraka može smanjiti vašu izloženost:

  • Koristite namjensku e-adresu za prijave na događaje kako biste ograničili širenje svojih primarnih kontakt detalja.
  • Budite oprezni s naknadnim e-poštama ili pozivima koji se pozivaju na vaše prisustvo na nekom događaju, osobito ako traže osjetljive informacije.
  • Omogućite dvofaktorsku autentifikaciju na računima povezanim s e-adresom koju koristite za registracije.
  • Povremeno provjerite je li se vaša e-adresa pojavila u poznatim curenjima podataka pomoću pouzdanog alata za provjeru proboja.

Incidenti poput curenja baze podataka Tribece podsjetnik su da zaštita podataka nije samo odgovornost osobe čije se informacije prikupljaju, to je odgovornost svake organizacije koja ih pohranjuje. Dok sigurnosne prakse ne sustignu količinu osobnih podataka koji se prikupljaju čak i za rutinske događaje, oprez i smanjivanje onoga što dijelite ostaju najpouzdanija obrana.