あるサイバーセキュリティ研究者が、長年にわたるハリウッドのマーケティングファイルを含む、セキュリティが不十分なクラウドストレージシステムを発見したと述べた。その中には、アンジェリーナ・ジョリーなどのスターの個人連絡先情報を含むバックアップフォルダも含まれていた。研究者のジェレマイア・ファウラー氏によるこの発見は、たった1つの設定ミスが、誰にも気づかれないまま何年にもわたって機密データを静かにさらけ出す可能性があることを浮き彫りにしている。

ハリウッドのデータ侵害で見つかったもの

報告書によると、ファウラー氏は2019年から2026年までの記録を含む、公開状態のクラウドデータベースを3つ発見した。資料の大部分は、プレスリリース、販促文書、エンターテインメント企業が通常内部で保管・共有するその他の広報コンテンツといった、日常的なマーケティング資産だった。それだけなら、その種のデータは特に機密性が高いわけではない。

問題は、3つのデータベースのうちの1つにあり、そこには「contacts(連絡先)」とラベル付けされたフォルダを含むバックアップファイルが含まれていた。報道によると、そのフォルダにはハリウッド関係者の個人情報が保管されており、影響を受けた人物としてアンジェリーナ・ジョリーの名前が挙がっていた。標的型ハッキングというより、暴露は人為的ミス、つまり認証やアクセス制御が一度も適切に施されなかったクラウドストレージシステムから発生した可能性が高い。

これは重要な違いだ。過去の有名なスタジオへのハッキングでは、攻撃者が意図的にシステムに侵入してメールを盗み、流出させたが、今回の事件は、データが事故によって放置されていたケースに近い。どこを見ればいいか知っている者や、露出したサーバーをスキャン中に偶然見つけた者なら、データが保護される前にアクセスできた可能性がある。

連絡先の詳細が思った以上に重要である理由

漏洩した連絡先情報は、金融記録や医療データの盗難に比べれば小さな問題だと考えがちだ。しかし公人にとって、露出した連絡先詳細は、望まざる接触、なりすまし、業界の信頼できる関係者を装ったフィッシングキャンペーン、さらには自宅住所や個人の電話番号が含まれている場合は身体的な安全リスクなど、より深刻な問題への入り口になりうる。

また、漏洩の内容と、それを取り巻くメタデータの違いを理解することも重要だ。連絡先詳細のフォルダは、名前、番号、メール、場合によっては住所といった直接的な個人情報である。しかし、一見無害に見えるメタデータ(ファイルの作成日時、アクセスした人物、レコードの整理方法など)でさえ、人間関係、ビジネス上の取引、コミュニケーションの習慣に関するパターンを明らかにする可能性がある。今回のケースでは、長年の記録と連絡先専用のフォルダを備えた、公開されたデータベースの構造自体が、機密情報がいかに気軽に日常的なマーケティングファイルと一緒に保存されうるかという物語を物語っている。

見慣れたパターン:クラウドの設定ミス

このインシデントは、セキュリティ研究者が繰り返し警告するパターンに当てはまる。組織が適切な保護策を講じずに大量のデータをクラウドシステムに保存しているケースだ。高度な攻撃者やマルウェアは必要ない。設定の見落とし、セキュリティレビュー期限切れ、移行やバックアッププロセス中の単純な見逃しなどが原因で、データベースが公開状態のまま放置されるだけで良い。

特にエンターテインメント業界は、未公開の脚本からタレントの連絡先リストに至るまで、機密資料の絶え間ない流れを扱っており、多くの場合、複数のベンダー、代理店、マーケティングパートナーを介している。そのデータを扱う当事者が増えるたびに、何かが誤設定されたり忘れられたりする機会が生まれる。

これはあなたにとって何を意味するか

読者のほとんどはハリウッドの大スターではないが、根底にある教訓は広く当てはまる。ジムから診療所、マーケティング会社まで、あなたが関わるあらゆる組織が、あなたの連絡先詳細をどこかのクラウドシステムに保存している可能性がある。そのシステムがどれほど適切に保護されているかをあなたが確認できることは、通常はない。

あなたが制御できるのは、このようなインシデントが明るみに出たときの自身の対応だ。データ露出で名前が挙がった企業と取引したことがあるなら、漏洩した実在の詳細を参照するフィッシングの試みに警戒しよう。詐欺師はしばしば、不正なメッセージを本物らしく見せかけるために露出した情報を利用する。送り手が知っているとは思わなかった個人情報を引き合いに出す、一方的な連絡には注意が必要だ。

実践的なポイント

このようなインシデントでの自身の露出を減らしたいなら、いくつかの対策を検討しよう。厳密に必要としない企業と共有する個人連絡先情報を制限する。可能なら、サービスごとに異なるメールアドレスや電話番号を使い、どの企業があなたのデータを漏洩させたのかを追跡できるようにする。主要な連絡先情報に紐付いたアカウントでは二要素認証を有効にし、既知の侵害の具体的な内容を引き合いに出すフィッシングメッセージに警戒を怠らないこと。

今回のハリウッドのデータ侵害は、有名クライアントを扱う組織でさえ、基本的なクラウドセキュリティのギャップに未対処のままであることを思い出させる。私たちの個人情報がクラウドベースのシステムに移行し続けるにつれ、こうしたインシデントは表面化し続ける可能性が高く、自分のデータがどのように保存され、誰がそれを保護する責任を負っているのかについて、情報を入手し続ける価値はある。