Незахищена база даних, 666 000 записів, без пароля
Дослідник із кібербезпеки виявив незахищену онлайн-базу даних, пов’язану з кінофестивалем Tribeca, яка містила понад 666 000 записів, повідомляє Yahoo Tech. Для доступу до бази даних не вимагалося ні пароля, ні шифрування, тобто будь-хто, хто знайшов її в інтернеті, міг вільно переглядати вміст. Серед викритої інформації були контактні дані голлівудських акторів, режисерів та інших представників індустрії, пов’язаних із фестивалем.
Це не випадок, коли хакери пробивають брандмауери або використовують вразливості програмного забезпечення. Схоже, це набагато поширеніша проблема, якій можна запобігти: база даних, залишена відкритою для публічного інтернету без базових засобів контролю доступу. Для такого відомого заходу, як Tribeca, який приваблює великі імена у світі кіно та розваг, цей витік показує, як легко конфіденційна контактна інформація може опинитися на видноті.
Що було викрито і чому це важливо
Як повідомляється, витік бази даних містив контактні дані осіб, пов’язаних із фестивалем, — інформацію, яка в чужих руках може бути використана для фішингових атак, шахрайства з видаванням себе за іншу особу або небажаної розсилки. Коли витікають контактні записи відомих публічних осіб, ризик не обмежується спамом. Зловмисники іноді використовують такі дані для створення переконливих атак соціальної інженерії, видаючи себе за знайомий контакт, щоб обманом змусити помічників, агентів або бізнес-партнерів поділитися більш конфіденційною інформацією або переказати кошти.
Як ми вже писали в нашому попередньому звіті про витік на фестивалі Tribeca, який викрив 666 000 записів знаменитостей, масштаб цього витоку примітний не лише через те, кого він зачепив, а й через те, наскільки його можна було уникнути. Такі бази даних зазвичай стають відкритими через неправильне налаштування: сервер, налаштований для внутрішнього використання, який ніколи не був належним чином захищений перед запуском, або хмарне сховище, залишене з публічним доступом для читання. Це базові провали гігієни безпеки, а не витончені злами.
Це також нагадування, що витоки даних не обмежуються знаменитостями чи великими організаціями. Подібні інциденти траплялися з набагато менш гламурними цілями, зокрема зі звичайними споживачами. Наш матеріал про базу даних stalkerware, яка викрила 86 000 файлів, пов’язаних з інфлюенсерами з ЄС, показав, як незахищені бази даних можуть розкривати глибоко особисту інформацію — від приватних журналів чатів до зображень, часто без того, щоб жертви взагалі знали, що дані існують у такій формі.
Ширша картина незахищених баз даних
Ці інциденти об’єднує повторювана тема: організації, платформи для заходів і навіть брокери даних часто зберігають великі обсяги особистої інформації без заходів безпеки, які мають бути стандартною практикою. Базу даних не потрібно зламувати, щоб вона стала небезпечною. Якщо вона підключена до інтернету без автентифікації, вона фактично є публічною.
Для відомих заходів, таких як кінофестивалі, привабливість для організаторів полягає у зручності: централізовані системи полегшують управління списками гостей, зв’язок із талантами та координацію логістики. Але зручність без безпеки створює саме такий тип витоку. І як тільки записи індексуються або виявляються дослідниками (або менш добросовісними сторонами), часто неможливо дізнатися, як довго дані були доступні або хто ще міг знайти їх першим.
Що це означає для вас
Вам не потрібно бути знаменитістю, щоб постраждати від подібних інцидентів. Будь-хто, чия контактна інформація проходить через реєстрацію на заходи, системи продажу квитків або галузеві бази даних, може опинитися в подібній ситуації. Якщо ви коли-небудь надавали свою електронну пошту, номер телефону або інші контактні дані фестивалю, конференції чи платформі членства, варто припускати, що ця інформація зрештою може спливти у витоку, навіть якщо сама організація не була безпосередньо зламана.
Практична відповідь — не паніка, а підготовка. Слідкуйте за неочікуваними спробами контакту, що посилаються на заходи чи організації, з якими ви взаємодіяли, ставтеся скептично до небажаних повідомлень, які запитують особисту чи фінансову інформацію, і подумайте про використання окремої електронної адреси для реєстрації на заходи та разових підписок, а не основної особистої чи робочої.
Практичні поради
Якщо ви реєструвалися на галузеві заходи, фестивалі чи подібні платформи, кілька простих кроків можуть зменшити вашу вразливість:
- Використовуйте окрему електронну адресу для реєстрації на заходи, щоб обмежити поширення ваших основних контактних даних.
- Будьте обережні з подальшими електронними листами або дзвінками, які посилаються на вашу присутність на заході, особливо якщо вони запитують конфіденційну інформацію.
- Увімкніть двофакторну автентифікацію для облікових записів, прив’язаних до електронної адреси, яку ви використовуєте для реєстрацій.
- Періодично перевіряйте, чи з’являлася ваша електронна пошта у відомих витоках даних, за допомогою надійного інструменту перевірки витоків.
Інциденти, подібні до витоку бази даних Tribeca, нагадують, що захист даних — це не лише відповідальність людини, чию інформацію збирають, а й кожної організації, яка її зберігає. Доки практики безпеки не наздоженуть обсяги збору особистих даних навіть для звичайних заходів, залишатися пильними та мінімізувати те, чим ви ділитеся, залишається найнадійнішим захистом.




