En massiv databas helt öppen

En cybersäkerhetsforskare har upptäckt en osäkrad onlinedatabas kopplad till Tribeca Festival med över 666 000 poster. Bland de exponerade uppgifterna fanns kontaktinformation som tillhör några av Hollywoods mest igenkännbara namn, inklusive Jennifer Lawrence, Robert De Niro, Martin Scorsese och Angelina Jolie. Tribeca Festival-läckan har snabbt blivit en av de mer uppmärksammade integritetsincidenterna inom underhållningsindustrin i år, inte på grund av vem som drabbades, utan för hur lättillgänglig informationen lämnades.

Databasen ska inte ha blivit hackad i traditionell mening. Den verkar ha lämnats utan grundläggande säkerhetsskydd, vilket innebär att vem som helst som hittade den online potentiellt kunde se kontaktuppgifterna. Det är en viktig skillnad: en läcka orsakad av felkonfiguration skiljer sig från ett intrång där en angripare tar sig igenom försvarsmurar, men resultatet för de personer vars data exponeras är ofta detsamma.

Varför kändisars kontaktuppgifter är en verklig integritetsrisk

Det är frestande att behandla en nyhet som denna som skvallerstoff, en lista med berömda namn kopplade till en rubrik. Men integritetskonsekvenserna sträcker sig långt bortom nyfikenhet. Kontaktinformation, även något så till synes vardagligt som en e-postadress eller ett telefonnummer, kan vara en startpunkt för allvarligare skada. När uppgifterna väl har exponerats kan de användas för riktade nätfiskeförsök, identitetsstöld, trakasserier eller oönskad uppvaktning. För offentliga personer kan exponerade kontaktuppgifter också öppna dörren till stalkningsrisker eller oönskad direktkontakt som kringgår de lager av management och representation som normalt finns för att filtrera kommunikation.

Som tidigare rapportering om incidenten har noterat fanns Angelina Jolies uppgifter bland den konfidentiella data som sveptes med i exponeringen, tillsammans med detaljer kopplade till Jennifer Lawrence och Robert De Niro. Omfattningen av databasen, med över 666 000 poster, antyder att detta inte var en liten miss som rörde en handfull VIP-kontakter. Det pekar på ett bredare systemfel: stora mängder personuppgifter, insamlade för legitima ändamål som festivalackreditering, biljettförsäljning eller presskontakter, ligger i en databas utan de skyddsåtgärder som borde åtfölja den typen av känslig insamling.

Hur osäkrade databaser fortsätter att inträffa

Denna typ av incident har blivit ett välbekant mönster över branscher. Organisationer samlar in data för ett specifikt evenemang eller syfte, lagrar det i en molndatabas eller server av bekvämlighet, och misslyckas sedan med att tillämpa lösenordsskydd, kryptering eller åtkomstkontroller innan systemet tas i drift eller förblir aktivt längre än avsett. En forskare som skannar av exponerade system, snarare än en sofistikerad angripare, är ofta den som först snubblar över det, ibland långt efter att databasen har varit offentligt tillgänglig under en tid.

För ett evenemang som Tribeca Festival, som hanterar registreringsdata, medieackreditering och kontaktlistor för högprofilerade deltagare, gäster och branschfolk, kan mängden insamlad personlig information vara betydande. När den datan inte är ordentligt säkrad är exponeringen inte begränsad till kändisar. Branschpersonal, presskontakter och vanliga besökare vars information fanns i samma databas är lika exponerade, även om deras namn aldrig hamnar i rubrikerna.

Vad detta betyder för dig

De flesta läsare är inte Jennifer Lawrence eller Martin Scorsese, men den underliggande läxan gäller brett. Varje gång du lämnar ifrån dig kontaktinformation för att registrera dig för ett evenemang, köpa en biljett eller anmäla dig till en tjänst, blir den datan någon annans ansvar att skydda, och incidenter som denna visar att det ansvaret inte alltid uppfylls. Du kan i allmänhet inte styra hur en tredje part lagrar dina data, men du kan styra hur mycket du delar och var.

Var selektiv med vilka personuppgifter du tillhandahåller när du registrerar dig för evenemang eller tjänster, och överväg att använda en separat e-postadress för evenemangsregistrering så att eventuell skräppost eller nätfiskeförsök hålls isolerade från dina primära konton. Om du någon gång får veta att din information var en del av en exponerad databas, granska oväntade samtal, sms eller e-postmeddelanden som hänvisar till det evenemanget med extra försiktighet, eftersom exponerade kontaktuppgifter ofta återanvänds för nätfiskekampanjer.

Praktiska råd

Tribeca Festival-läckan är en påminnelse om att berömmelse inte erbjuder något verkligt skydd när personuppgifter hanteras felaktigt. Oavsett om du deltog i en stor festival eller bara anmälde dig till ett nyhetsbrev är det värt att regelbundet se över vilka organisationer som har dina kontaktuppgifter och varför. Aktivera tvåfaktorsautentisering på konton kopplade till den informationen, var uppmärksam på nätfiskeförsök som hänvisar till verkliga evenemang du har deltagit i och anta inte att ett välkänt varumärke automatiskt innebär vattentät datasäkerhet. Att hålla sig informerad om incidenter som denna är ett av de enklaste sätten att ligga steget före de risker de skapar.