นักวิจัยด้านความปลอดภัยไซเบอร์กล่าวว่าเขาได้ค้นพบระบบจัดเก็บข้อมูลบนคลาวด์ที่ไม่ปลอดภัยซึ่งบรรจุไฟล์การตลาดของฮอลลีวูดเป็นเวลาหลายปี รวมถึงโฟลเดอร์สำรองที่มีข้อมูลติดต่อส่วนตัวของดาราอย่างแองเจลินา โจลี การค้นพบนี้ซึ่งเป็นผลงานของนักวิจัยชื่อเจเรไมอาห์ ฟาวเลอร์ แสดงให้เห็นว่าเซิร์ฟเวอร์ที่ตั้งค่าผิดพลาดเพียงเครื่องเดียวสามารถเปิดเผยข้อมูลละเอียดอ่อนอย่างเงียบๆ เป็นเวลาหลายปีก่อนจะมีใครสังเกตเห็น
สิ่งที่พบในการรั่วไหลของข้อมูลฮอลลีวูด
ตามรายงาน ฟาวเลอร์ค้นพบฐานข้อมูลคลาวด์ที่ถูกเปิดเผยสามแห่งซึ่งมีบันทึกย้อนหลังตั้งแต่ปี 2019 ถึง 2026 วัสดุส่วนใหญ่ประกอบด้วยสินทรัพย์ทางการตลาดทั่วไป เช่น ข่าวประชาสัมพันธ์ เอกสารส่งเสริมการขาย และเนื้อหาประชาสัมพันธ์อื่นๆ ที่บริษัทบันเทิงมักจัดเก็บและแบ่งปันภายในกัน ในตัวของมันเอง ข้อมูลประเภทนั้นไม่ได้ละเอียดอ่อนเป็นพิเศษ
ปัญหาเกิดขึ้นในหนึ่งในสามฐานข้อมูล ซึ่งรวมถึงไฟล์สำรองที่มีโฟลเดอร์ชื่อ 'contacts' โฟลเดอร์ดังกล่าวมีรายงานว่าบรรจุข้อมูลส่วนบุคคลที่เชื่อมโยงกับบุคคลในฮอลลีวูด โดยมีชื่อแองเจลินา โจลีอยู่ในกลุ่มผู้ได้รับผลกระทบ แทนที่จะเป็นการแฮ็กแบบเจาะจง การเปิดเผยนี้ดูเหมือนจะมีสาเหตุจากความผิดพลาดของมนุษย์ ซึ่งน่าจะเป็นระบบจัดเก็บข้อมูลบนคลาวด์ที่ไม่เคยถูกล็อกอย่างเหมาะสมด้วยการรับรองความถูกต้องหรือการควบคุมการเข้าถึง
นี่คือข้อแตกต่างที่สำคัญ เมื่อเทียบกับการแฮ็กสตูดิโอที่เป็นข่าวดังในอดีต ซึ่งผู้โจมตีจงใจเจาะเข้าไปในระบบเพื่อขโมยและรั่วไหลอีเมล เหตุการณ์นี้ดูเหมือนจะเป็นกรณีที่ข้อมูลถูกทิ้งไว้กลางแจ้งโดยไม่ได้ตั้งใจ ใครก็ตามที่รู้ว่าจะมองหาที่ไหน หรือบังเอิญเจอขณะสแกนหาเซิร์ฟเวอร์ที่เปิดเผย ก็อาจเข้าถึงข้อมูลนั้นได้ก่อนที่จะมีการรักษาความปลอดภัย
เหตุใดรายละเอียดการติดต่อจึงมีความสำคัญมากกว่าที่เห็น
เป็นเรื่องง่ายที่จะคิดว่าข้อมูลติดต่อที่รั่วไหลเป็นปัญหาเล็กน้อยเมื่อเทียบกับบันทึกทางการเงินหรือข้อมูลทางการแพทย์ที่ถูกขโมย แต่สำหรับบุคคลสาธารณะ รายละเอียดการติดต่อที่ถูกเปิดเผยอาจเป็นประตูสู่ปัญหาที่ร้ายแรงกว่า เช่น การติดต่อที่ไม่พึงประสงค์ การพยายามปลอมแปลงตัวตน แคมเปญฟิชชิงที่ดูเหมือนมาจากผู้ติดต่อในอุตสาหกรรมที่เชื่อถือได้ หรือแม้กระทั่งความเสี่ยงด้านความปลอดภัยทางกายภาพหากที่อยู่บ้านหรือหมายเลขโทรศัพท์ส่วนตัวถูกรวมไว้
นอกจากนี้ ยังควรทำความเข้าใจความแตกต่างระหว่างเนื้อหาของการรั่วไหลและเมตาดาต้าที่อยู่รอบๆ โฟลเดอร์รายละเอียดการติดต่อคือข้อมูลส่วนบุคคลโดยตรง ชื่อ หมายเลข อีเมล และอาจรวมถึงที่อยู่ แต่แม้กระทั่งเมตาดาต้าที่ดูไม่เป็นอันตราย เช่น เมื่อไฟล์ถูกสร้างขึ้น ใครเข้าถึงไฟล์ หรือการจัดระเบียบบันทึก ก็สามารถเปิดเผยรูปแบบเกี่ยวกับความสัมพันธ์ การติดต่อทางธุรกิจ หรือพฤติกรรมการสื่อสารได้ ในกรณีนี้ โครงสร้างของฐานข้อมูลที่ถูกเปิดเผยเอง ซึ่งมีบันทึกหลายปีและโฟลเดอร์ผู้ติดต่อเฉพาะ ได้บอกเล่าเรื่องราวของตัวเองว่าข้อมูลละเอียดอ่อนสามารถไปจบลงถูกจัดเก็บควบคู่กับไฟล์การตลาดทั่วไปได้อย่างไม่ใส่ใจเพียงใด
รูปแบบที่คุ้นเคย: การตั้งค่าคลาวด์ผิดพลาด
เหตุการณ์นี้เข้ากับรูปแบบที่นักวิจัยด้านความปลอดภัยชี้ให้เห็นซ้ำแล้วซ้ำเล่า: องค์กรจัดเก็บข้อมูลปริมาณมากในระบบคลาวด์โดยไม่มีมาตรการป้องกันที่เพียงพอ มันไม่จำเป็นต้องมีผู้โจมตีที่ซับซ้อนหรือมัลแวร์ เพียงแค่มีฐานข้อมูลที่ถูกปล่อยให้เข้าถึงได้แบบสาธารณะ ไม่ว่าจะเกิดจากการตั้งค่าที่พลาดไป การตรวจสอบความปลอดภัยที่หมดอายุ หรือการมองข้ามง่ายๆ ระหว่างกระบวนการโยกย้ายหรือสำรองข้อมูล
โดยเฉพาะอย่างยิ่งอุตสาหกรรมบันเทิงจัดการข้อมูลละเอียดอ่อนที่ไหลเวียนอย่างต่อเนื่อง ตั้งแต่บทภาพยนตร์ที่ยังไม่ได้เผยแพร่ไปจนถึงรายชื่อผู้ติดต่อของผู้มีความสามารถ มักจะผ่านผู้ขาย เอเจนซี่ และพันธมิตรทางการตลาดหลายราย แต่ละฝ่ายเพิ่มเติมที่จัดการข้อมูลนั้นเพิ่มโอกาสให้มีบางอย่างถูกตั้งค่าผิดพลาดหรือถูกลืม
สิ่งนี้มีความหมายต่อคุณอย่างไร
ผู้อ่านส่วนใหญ่ไม่ใช่ดาราฮอลลีวูดระดับเอลิสต์ แต่บทเรียนพื้นฐานนำไปใช้ได้อย่างกว้างขวาง องค์กรใดๆ ที่คุณมีปฏิสัมพันธ์ด้วย ตั้งแต่ฟิตเนสไปจนถึงสำนักงานแพทย์ ไปจนถึงบริษัทการตลาด อาจจัดเก็บรายละเอียดการติดต่อของคุณไว้ในระบบคลาวด์ที่ใดที่หนึ่ง โดยทั่วไปคุณไม่สามารถมองเห็นได้ว่าระบบนั้นปลอดภัยดีเพียงใด
สิ่งที่คุณควบคุมได้คือการตอบสนองของคุณเองเมื่อเหตุการณ์เหล่านี้ถูกเปิดเผย หากบริษัทที่คุณเคยทำธุรกิจด้วยถูกระบุชื่อในการเปิดเผยข้อมูล ให้ระวังความพยายามฟิชชิงที่อ้างอิงรายละเอียดจริงจากการรั่วไหล เนื่องจากนักต้มตุ๋นมักใช้ข้อมูลที่เปิดเผยเพื่อทำให้ข้อความหลอกลวงดูถูกต้องตามกฎหมาย ระมัดระวังเกี่ยวกับการติดต่อที่ไม่พึงประสงค์ซึ่งอ้างอิงรายละเอียดส่วนบุคคลที่คุณไม่คาดคิดว่าผู้ส่งจะรู้
ข้อคิดที่นำไปปฏิบัติได้
หากคุณต้องการลดการเปิดเผยข้อมูลของคุณเองในเหตุการณ์เช่นนี้ ให้พิจารณาสองสามขั้นตอน จำกัดปริมาณข้อมูลติดต่อส่วนบุคคลที่คุณแบ่งปันกับบริษัทที่ไม่จำเป็นต้องใช้อย่างเข้มงวด ใช้ที่อยู่อีเมลหรือหมายเลขโทรศัพท์เฉพาะสำหรับบริการต่างๆ หากเป็นไปได้ เพื่อให้คุณสามารถติดตามได้ว่าบริษัทใดอาจรั่วไหลข้อมูลของคุณ เปิดใช้งานการรับรองความถูกต้องสองปัจจัยในบัญชีที่เชื่อมโยงกับข้อมูลติดต่อหลักของคุณ และตื่นตัวต่อข้อความฟิชชิงที่อ้างอิงรายละเอียดเฉพาะจากการรั่วไหลที่ทราบ
การรั่วไหลของข้อมูลฮอลลีวูดนี้เป็นเครื่องเตือนใจว่าแม้แต่องค์กรที่ทำงานกับลูกค้าที่มีชื่อเสียงก็สามารถทิ้งช่องว่างด้านความปลอดภัยของคลาวด์พื้นฐานไว้ได้โดยไม่ได้รับการแก้ไข เมื่อข้อมูลส่วนบุคคลของเราจำนวนมากขึ้นย้ายไปยังระบบบนคลาวด์ เหตุการณ์เช่นนี้มีแนวโน้มที่จะปรากฏให้เห็นต่อไป ซึ่งทำให้คุ้มค่าที่จะรับทราบข้อมูลเกี่ยวกับวิธีการจัดเก็บข้อมูลของคุณและใครเป็นผู้รับผิดชอบในการปกป้องข้อมูลนั้น




