Egy kiberbiztonsági kutató szerint felfedezte egy nem biztonságos felhőalapú tárolórendszert, amely évek óta hollywoodi marketingfájlokat tartalmaz, köztük egy biztonsági másolat mappát olyan sztárok személyes kapcsolattartási adataival, mint Angelina Jolie. A felfedezés, amelyet Jeremiah Fowler kutatónak tulajdonítanak, rámutat arra, hogy egyetlen rosszul konfigurált szerver hogyan teheti ki évekig csendben az érzékeny adatokat, mielőtt bárki észrevenné.

Mit találtak a hollywoodi adatszivárgásban

A jelentés szerint Fowler három nyilvánosan hozzáférhető felhőalapú adatbázist fedezett fel, amelyek 2019-től 2026-ig terjedő rekordokat tartalmaztak. Az anyag nagy része rutin marketing eszközökből állt: sajtóközleményekből, promóciós dokumentumokból és egyéb PR-tartalmakból, amelyeket a szórakoztatóipari cégek jellemzően belsőleg tárolnak és osztanak meg. Önmagában ez a fajta adat nem különösebben érzékeny.

A probléma a három adatbázis egyikében merült fel, amely tartalmazott egy biztonsági másolat fájlt, benne egy „contacts” mappával. Ez a mappa állítólag hollywoodi személyiségek személyes adatait tartalmazta, az érintettek között Angelina Jolie-t is megnevezve. A kiszivárgás nem célzott hackelésnek tűnik, hanem emberi hibából fakad – valószínűleg egy felhőalapú tárolórendszer sosem volt megfelelően levédve hitelesítéssel vagy hozzáférés-vezérléssel.

Ez fontos különbség. A múlt nagy horderejű stúdiófeltöréseivel ellentétben, ahol a támadók szándékosan törtek be rendszerekbe, hogy e-maileket lopjanak és szivárogtassanak ki, ez az eset inkább úgy tűnik, mintha az adatokat véletlenül hagyták volna nyitva. Bárki, aki tudta, hol keresse, vagy véletlenül rábukkant a nyilvános szerverek vizsgálata közben, potenciálisan hozzáférhetett, mielőtt biztosították volna.

Miért fontosabbak a kapcsolattartási adatok, mint gondolnánk

Csábító azt gondolni, hogy a kiszivárgott kapcsolattartási adatok kisebb problémát jelentenek, mint a lopott pénzügyi nyilvántartások vagy egészségügyi adatok. De a közszereplők számára a nyilvánosságra került elérhetőségek komolyabb problémák kapuját nyithatják meg: nem kívánt kapcsolatfelvétel, személyiséglopási kísérletek, olyan adathalász kampányok, amelyek megbízható iparági kapcsolatoktól származónak tűnnek, vagy akár fizikai biztonsági kockázatok is, ha otthoni címek vagy személyes telefonszámok is szerepelnek.

Azt is érdemes megérteni, mi a különbség a szivárgás tartalma és a hozzá kapcsolódó metaadatok között. Egy kapcsolattartási adatokat tartalmazó mappa közvetlen személyes információ – nevek, számok, e-mailek és esetleg címek. De még az ártalmatlannak tűnő metaadatok is, például hogy mikor hozták létre a fájlt, ki fért hozzá, vagy hogyan szervezték a rekordokat, felfedhetnek mintákat a kapcsolatokról, üzleti ügyekről vagy kommunikációs szokásokról. Ebben az esetben a nyilvánosságra került adatbázis szerkezete, az évekre visszamenő rekordokkal és egy dedikált kapcsolattartó mappával, önmagában is elmeséli, mennyire könnyelműen kerülhetnek érzékeny információk rutin marketingfájlok mellé.

Ismerős minta: a felhő hibás konfigurálása

Ez az eset illeszkedik abba a mintába, amelyre a biztonsági kutatók ismételten figyelmeztetnek: a szervezetek nagy mennyiségű adatot tárolnak felhőrendszerekben megfelelő védelem nélkül. Ehhez nincs szükség kifinomult támadóra vagy rosszindulatú szoftverre. Csak egy nyilvánosan hozzáférhető adatbázisra van szükség, akár egy elmulasztott beállítás, egy lejárt biztonsági felülvizsgálat, vagy egyszerű figyelmetlenség miatt egy áttelepítés vagy biztonsági mentés során.

A szórakoztatóipar különösen sok érzékeny anyagot kezel, a kiadatlan forgatókönyvektől a tehetségesek listájáig, gyakran több beszállítón, ügynökségen és marketingpartneren keresztül. Minden további fél, amely az adatokat kezeli, újabb lehetőséget teremt arra, hogy valamit rosszul konfiguráljanak vagy elfelejtsenek.

Mit jelent ez Önnek

A legtöbb olvasó nem hollywoodi szupersztár, de a mögöttes tanulság széles körben érvényes. Bármely szervezet, amellyel kapcsolatba lép, az edzőteremtől kezdve az orvosi rendelőn át a marketingcégig, tárolhatja az Ön elérhetőségeit valahol egy felhőrendszerben. Ön általában nem látja, mennyire biztonságos ez a rendszer.

Amit Ön irányíthat, az a saját reakciója, amikor ezek az esetek napvilágra kerülnek. Ha egy cég, amellyel üzleti kapcsolatban állt, megjelenik egy adatszivárgásban, figyeljen az adathalász kísérletekre, amelyek a szivárgásból származó valós adatokat használnak fel – a csalók gyakran használják a kiszivárgott információkat arra, hogy a csaló üzeneteket legitimnek tüntessék fel. Legyen óvatos a kéretlen megkeresésekkel, amelyek olyan személyes adatokat említenek, amelyekről nem várná, hogy a feladó tudja.

Gyakorlati tanulságok

Ha szeretné csökkenteni a saját érintettségét az ilyen esetekben, fontoljon meg néhány lépést. Korlátozza, mennyi személyes elérhetőségi adatot oszt meg olyan cégekkel, amelyeknek nincs rá szigorúan szükségük. Használjon egyedi e-mail címeket vagy telefonszámokat a különböző szolgáltatásokhoz, ahol lehetséges, így nyomon követheti, melyik cég szivárogtathatta ki az adatait. Engedélyezze a kétfaktoros hitelesítést az elsődleges elérhetőségeihez kapcsolt fiókokon, és maradjon éber az adathalász üzenetekkel szemben, amelyek egy ismert adatszivárgás részleteire hivatkoznak.

Ez a hollywoodi adatszivárgás emlékeztetőül szolgál arra, hogy még a nagy hírű ügyfelekkel dolgozó szervezetek is hagyhatnak alapvető felhőbiztonsági hiányosságokat kezeletlenül. Ahogy egyre több személyes adatunk kerül felhőalapú rendszerekbe, az ehhez hasonló esetek valószínűleg továbbra is fel fognak bukkanni, ezért érdemes tájékozódni arról, hogyan tárolják adatait, és ki felelős azok védelméért.