Огромная база данных, оставленная без защиты
Специалист по кибербезопасности обнаружил незащищённую онлайн-базу данных, связанную с фестивалем Tribeca, содержащую более 666 000 записей. Среди раскрытых данных оказалась контактная информация некоторых из самых узнаваемых имён Голливуда, включая Дженнифер Лоуренс, Роберта Де Ниро, Мартина Скорсезе и Анджелину Джоли. Утечка данных фестиваля Tribeca быстро стала одним из наиболее заметных инцидентов с конфиденциальностью в индустрии развлечений в этом году — не из-за того, кто стал целью, а из-за того, насколько легко информация оставалась доступной.
Сообщается, что база данных не была взломана в традиционном смысле. По-видимому, она была оставлена без базовых средств защиты, то есть любой, кто находил её в сети, потенциально мог просмотреть хранящиеся внутри контактные данные. Это различие стоит понимать: утечка, вызванная неправильной конфигурацией, отличается от взлома, при котором злоумышленник прорывает оборону, но последствия для людей, чьи данные раскрыты, часто одинаковы.
Почему контактные данные знаменитостей — реальная угроза конфиденциальности
Легко отнестись к такой истории как к бульварной сенсации — списку громких имён в заголовке. Но последствия для конфиденциальности выходят далеко за рамки любопытства. Контактная информация, даже такая, казалось бы, обыденная, как адрес электронной почты или номер телефона, может стать отправной точкой для более серьёзного вреда. Будучи раскрытыми, эти данные могут использоваться для целевых фишинговых атак, выдачи себя за другое лицо, преследования или нежелательных контактов. Для публичных персон раскрытые контактные данные также могут открыть дорогу рискам сталкерства или нежелательным прямым обращениям в обход уровней менеджмента и представителей, обычно фильтрующих коммуникации.
Как отмечалось в предыдущем репортаже об инциденте, информация Анджелины Джоли оказалась среди конфиденциальных данных, затронутых утечкой, наряду с данными, связанными с Дженнифер Лоуренс и Робертом Де Ниро. Масштаб базы данных — более 666 000 записей — говорит о том, что это была не узкая оплошность с горсткой VIP-контактов. Это указывает на более широкую системную проблему: большие объёмы персональных данных, собранных для законных целей, таких как аккредитация фестиваля, продажа билетов или работа с прессой, лежат в базе данных без тех мер защиты, которые должны сопровождать такой чувствительный сбор.
Почему незащищённые базы данных продолжают появляться
Подобный тип инцидентов стал знакомой тенденцией в разных отраслях. Организации собирают данные для конкретного мероприятия или цели, хранят их в облачной базе данных или на сервере ради удобства, а затем не применяют парольную защиту, шифрование или контроль доступа до того, как система запускается или остаётся активной дольше, чем предполагалось. Исследователь, сканирующий незащищённые системы, а не изощрённый злоумышленник, часто первым натыкается на них — иногда спустя долгое время после того, как база данных была доступна всем желающим.
Для такого мероприятия, как фестиваль Tribeca, который обрабатывает регистрационные данные, медийные аккредитации и списки контактов высокопоставленных гостей, участников и профессионалов индустрии, объём собираемой личной информации может быть значительным. Когда эти данные не защищены должным образом, раскрытие не ограничивается знаменитостями. Сотрудники индустрии, контакты прессы и обычные посетители, чья информация была частью той же базы данных, так же уязвимы, даже если их имена никогда не попадают в заголовки.
Что это значит для вас
Большинство читателей — не Дженнифер Лоуренс и не Мартин Скорсезе, но лежащий в основе урок применим ко всем. Каждый раз, когда вы передаёте контактную информацию для регистрации на мероприятие, покупки билета или подписки на сервис, эти данные становятся чужой ответственностью, и инциденты, подобные этому, показывают, что эта ответственность выполняется не всегда. Как правило, вы не можете контролировать, как третья сторона хранит ваши данные, но можете контролировать, сколько вы сообщаете и куда.
Будьте избирательны в отношении личных данных, которые вы предоставляете при регистрации на мероприятия или сервисы, и рассмотрите возможность использования отдельного адреса электронной почты для регистраций на события, чтобы любой возникший спам или фишинговые попытки оставались изолированными от ваших основных учётных записей. Если вы когда-либо узнаете, что ваша информация была частью раскрытой базы данных, относитесь с повышенной осторожностью к неожиданным звонкам, сообщениям или письмам, упоминающим это мероприятие, поскольку раскрытые контактные данные часто переиспользуются для фишинговых кампаний.
Практические выводы
Утечка данных фестиваля Tribeca — напоминание о том, что известность не даёт реальной защиты, когда персональные данные оказываются в чужих руках без должной заботы. Независимо от того, были ли вы на крупном фестивале или просто подписались на рассылку, стоит периодически проверять, какие организации хранят вашу контактную информацию и зачем. Включайте двухфакторную аутентификацию на учётных записях, связанных с этой информацией, отслеживайте фишинговые попытки, ссылающиеся на реальные мероприятия, которые вы посещали, и не считайте, что громкое имя мероприятия автоматически означает непробиваемую безопасность данных. Быть в курсе подобных инцидентов — один из простейших способов оставаться на шаг впереди рисков, которые они создают.




