Величезна база даних, відкрита навстіж
Дослідник з кібербезпеки виявив незахищену онлайн-базу даних, пов’язану з Tribeca Festival, яка містить понад 666 000 записів. Серед викритих даних була контактна інформація, що належить деяким із найвідоміших імен Голлівуду, зокрема Дженніфер Лоуренс, Роберту Де Ніро, Мартіну Скорсезе та Анджеліні Джолі. Витік даних Tribeca Festival швидко став одним із найпомітніших інцидентів з порушенням приватності, які вразили індустрію розваг цього року, і не через те, хто став ціллю, а через те, наскільки легко інформація залишилася доступною.
Повідомляється, що база даних не була зламана в традиційному розумінні. Схоже, вона залишилася без базових засобів захисту, а це означає, що будь-хто, хто знайшов її в мережі, потенційно міг переглядати контактні дані всередині. Це варто розуміти: витік, спричинений неправильною конфігурацією, відрізняється від злому, коли атакуючий прориває захист, але результат для людей, чиї дані викрито, часто однаковий.
Чому контактні дані знаменитостей — це реальний ризик для приватності
Легко поставитися до такої історії як до матеріалу для таблоїдів — списку відомих імен у заголовку. Але наслідки для приватності виходять далеко за межі цікавості. Контактна інформація, навіть така, здавалося б, буденна, як адреса електронної пошти чи номер телефону, може стати відправною точкою для серйознішої шкоди. Після викриття ці дані можуть бути використані для цільових фішингових атак, імперсонації, переслідувань або небажаних розсилок. Для публічних осіб викрита контактна інформація також може відкрити двері до ризику сталкінгу або небажаного прямого контакту, який оминає рівні менеджменту та представництва, які зазвичай існують для фільтрації спілкування.
Як зазначалося в попередньому повідомленні про інцидент, інформація Анджеліни Джолі опинилася серед конфіденційних даних, які потрапили у витік, разом із даними, пов’язаними з Дженніфер Лоуренс і Робертом Де Ніро. Масштаб бази даних — понад 666 000 записів — свідчить про те, що це не була вузька помилка, яка торкнулася жменьки VIP-контактів. Це вказує на ширшу системну проблему: великі обсяги персональних даних, зібрані з законною метою, як-от акредитація на фестиваль, продаж квитків чи робота з пресою, зберігаються в базі даних без заходів безпеки, які мали б супроводжувати такий чутливий збір.
Чому незахищені бази даних з’являються знову й знову
Цей тип інцидентів став знайомою схемою в різних галузях. Організації збирають дані для конкретної події чи мети, зберігають їх у хмарній базі даних або на сервері для зручності, а потім не застосовують парольний захист, шифрування чи контроль доступу до того, як система запускається або залишається активною довше, ніж планувалося. Дослідник, який сканує відкриті системи, а не досвідчений атакуючий, часто першим натрапляє на них, іноді вже після того, як база даних була публічно доступною протягом певного часу.
Для такого заходу, як Tribeca Festival, що обробляє реєстраційні дані, медіа-акредитації та списки контактів для відомих учасників, гостей і професіоналів індустрії, обсяг зібраної персональної інформації може бути значним. Коли ці дані не захищені належним чином, викриття не обмежується знаменитостями. Персонал індустрії, контакти преси та звичайні відвідувачі, чия інформація була частиною тієї ж бази даних, так само залишаються під загрозою, навіть якщо їхні імена ніколи не потраплять у заголовки.
Що це означає для вас
Більшість читачів не є Дженніфер Лоуренс чи Мартіном Скорсезе, але основний урок стосується всіх. Щоразу, коли ви надаєте контактну інформацію для реєстрації на захід, купівлі квитка чи підписки на сервіс, ці дані стають чиєюсь відповідальністю щодо їх захисту, і такі інциденти показують, що ця відповідальність виконується не завжди. Ви, як правило, не можете контролювати, як третя сторона зберігає ваші дані, але ви можете контролювати, скільки ви надаєте і де.
Будьте вибірковими щодо особистих даних, які ви надаєте під час реєстрації на заходи чи сервіси, і розгляньте можливість використання окремої електронної адреси для реєстрацій, щоб будь-який подальший спам чи фішингові спроби залишалися ізольованими від ваших основних облікових записів. Якщо ви дізнаєтесь, що ваша інформація була частиною викритої бази даних, ставтеся з особливою обережністю до неочікуваних дзвінків, текстових повідомлень чи листів, які посилаються на цей захід, оскільки викриті контактні дані часто використовуються для фішингових кампаній.
Практичні висновки
Витік даних Tribeca Festival — це нагадування, що слава не дає жодного реального захисту, якщо з персональними даними поводяться неналежно. Незалежно від того, чи ви відвідали великий фестиваль, чи просто підписалися на розсилку новин, варто періодично переглядати, які організації зберігають вашу контактну інформацію і для чого. Увімкніть двофакторну автентифікацію для облікових записів, пов’язаних із цією інформацією, стежте за фішинговими спробами, які посилаються на реальні заходи, які ви відвідували, і не вважайте, що відомий бренд заходу автоматично означає бездоганну безпеку даних. Бути поінформованим про такі інциденти, як цей, — це один із найпростіших способів залишатися на крок попереду ризиків, які вони створюють.




