Egy lezáratlan adatbázis, 666 000 rekord, jelszó nélkül
Egy kiberbiztonsági kutató fedezett fel egy nem biztonságos online adatbázist, amely a Tribeca Filmfesztiválhoz kapcsolódik, és több mint 666 000 rekordot tartalmaz – derül ki a Yahoo Tech beszámolójából. Az adatbázis semmilyen jelszót vagy titkosítást nem igényelt a hozzáféréshez, vagyis bárki, aki rátalált az interneten, szabadon megtekinthette a tartalmát. A kiszivárgott információk között hollywoodi színészek, rendezők és a fesztiválhoz kötődő más iparági szereplők kapcsolattartási adatai is szerepeltek.
Ez nem egy olyan eset, amikor hackerek áttörnek tűzfalakon, vagy szoftveres sebezhetőséget használnak ki. Úgy tűnik, egy sokkal gyakoribb és elkerülhető problémáról van szó: egy adatbázis nyitva maradt a nyilvános internet felé, alapvető hozzáférés-szabályozás nélkül. Egy olyan nagy horderejű esemény, mint a Tribeca, amely a film- és szórakoztatóipar jelentős neveit vonzza, rávilágít arra, hogy az érzékeny kapcsolattartási információk milyen könnyen válhatnak bárki számára láthatóvá.
Mi került nyilvánosságra, és miért fontos ez?
A kiszivárgott adatbázis állítólag a fesztiválhoz kapcsolódó személyek elérhetőségi adatait tartalmazta, olyan információkat, amelyek rossz kezekben adathalász kísérletekre, személyiséglopási csalásokra vagy kéretlen megkeresésekre használhatók. Amikor közismert személyek kapcsolattartási adatai szivárognak ki, a kockázat nem korlátozódik a spamre. A fenyegető szereplők néha az ilyen adatokat használják fel meggyőző social engineering támadások kidolgozására, amikor ismerős kapcsolatnak adják ki magukat, hogy asszisztenseket, ügynököket vagy üzleti partnereket tévesszenek meg érzékenyebb információk megosztására vagy pénz átutalására.
Amint arról korábbi beszámolónkban, a Tribeca fesztivál adatvédelmi incidensében, amely 666 000 hírességi rekordot tárt fel, már írtunk, ennek az adatszivárgásnak a mértéke nemcsak az érintettek miatt figyelemre méltó, hanem azért is, mert mennyire elkerülhető lett volna. Az ilyen adatbázisok jellemzően rossz konfigurálás következtében kerülnek nyilvánosságra: egy belső használatra szánt szerver, amelyet soha nem zártak le megfelelően az élesítés előtt, vagy egy felhőalapú tárhely, amely nyilvános olvasási hozzáféréssel maradt. Ezek alapvető biztonsági higiéniai hibák, nem kifinomult támadások.
Ez arra is emlékeztet, hogy az adatszivárgás nem korlátozódik a hírességekre vagy nagy szervezetekre. Hasonló incidensek sokkal kevésbé csillogó célpontokat is érintettek, beleértve a hétköznapi fogyasztókat. A stalkerware adatbázis, amely 86 000, EU-s influenszerekhez kötődő fájlt tárt fel című cikkünk bemutatta, hogy a védtelen adatbázisok hogyan tárhatnak fel mélyen személyes információkat, privát csevegési naplóktól kezdve képekig, gyakran anélkül, hogy az áldozatok tudnák, hogy az adatok ilyen formában egyáltalán léteztek.
A védtelen adatbázisok mögött meghúzódó tágabb minta
Ezeket az incidenseket egy visszatérő motívum köti össze: szervezetek, rendezvényplatformok, sőt adatbrókerek is gyakran tárolnak nagy mennyiségű személyes információt azok nélkül a biztonsági intézkedések nélkül, amelyeknek alapvető gyakorlatnak kellene lenniük. Egy adatbázist nem kell feltörni ahhoz, hogy kockázati tényezővé váljon. Ha hitelesítés nélkül csatlakozik az internethez, gyakorlatilag nyilvános.
A nagy horderejű események, mint a filmfesztiválok szervezői számára a kényelem a vonzó: a központosított rendszerek megkönnyítik a vendéglisták kezelését, a tehetségekkel való kapcsolatfelvételt és a logisztika összehangolását. De a kényelem biztonság nélkül pontosan az ilyen típusú adatszivárgáshoz vezet. És ha a rekordokat már indexelték vagy felfedezték a kutatók (vagy kevésbé lelkiismeretes felek), gyakran nincs mód kideríteni, hogy az adatok mennyi ideig voltak hozzáférhetők, vagy ki találhatott rájuk először.
Mit jelent ez Önnek?
Nem kell hírességnek lennie ahhoz, hogy az ilyen incidensek érintsék. Bárki, akinek az elérhetőségi adatai átmennek rendezvényregisztrációkon, jegyértékesítő rendszereken vagy iparági adatbázisokon, hasonló adatszivárgás áldozatává válhat. Ha valaha is megadta az e-mail címét, telefonszámát vagy más elérhetőségét egy fesztiválnak, konferenciának vagy tagsági platformnak, érdemes abból kiindulni, hogy ezek az információk előbb-utóbb felbukkanhatnak egy adatvédelmi incidensben, még akkor is, ha magát a szervezetet közvetlenül nem törték fel.
A gyakorlati válasz nem a pánik, hanem a felkészülés. Figyeljen a váratlan kapcsolatfelvételi kísérletekre, amelyek olyan eseményekre vagy szervezetekre hivatkoznak, amelyekkel kapcsolatban állt; legyen szkeptikus a személyes vagy pénzügyi információkat kérő, kéretlen üzenetekkel szemben; és fontolja meg, hogy a rendezvényregisztrációkhoz és egyszeri feliratkozásokhoz külön e-mail címet használ elsődleges személyes vagy munkahelyi fiókja helyett.
Gyakorlati teendők
Ha regisztrált iparági eseményekre, fesztiválokra vagy hasonló platformokra, néhány egyszerű lépéssel csökkentheti a kitettségét:
- Használjon dedikált e-mail címet a rendezvényregisztrációkhoz, hogy korlátozza, milyen messzire terjednek az elsődleges elérhetőségei.
- Legyen óvatos az olyan utólagos e-mailekkel vagy hívásokkal, amelyek egy eseményen való részvételére hivatkoznak, különösen, ha érzékeny információkat kérnek.
- Engedélyezze a kétfaktoros hitelesítést a regisztrációkhoz használt e-mail címhez kapcsolódó fiókokon.
- Időnként ellenőrizze, hogy az e-mail címe megjelent-e ismert adatszivárgásokban egy megbízható adatszivárgás-ellenőrző eszköz segítségével.
Az olyan incidensek, mint a Tribeca adatbázis-szivárgás, emlékeztetnek arra, hogy az adatvédelem nem csupán annak a személynek a felelőssége, akinek az információit gyűjtik, hanem minden olyan szervezeté is, amely tárolja azokat. Amíg a biztonsági gyakorlatok nem zárkóznak fel ahhoz a mennyiségű személyes adathoz, amelyet akár rutinszerű események során gyűjtenek, az éberség és a megosztott információk minimalizálása marad a legmegbízhatóbb védekezés.




