Một nhà nghiên cứu an ninh mạng cho biết đã phát hiện một hệ thống lưu trữ đám mây không bảo mật chứa nhiều năm hồ sơ tiếp thị Hollywood, bao gồm một thư mục sao lưu có thông tin liên hệ cá nhân của các ngôi sao như Angelina Jolie. Phát hiện này, được cho là của nhà nghiên cứu Jeremiah Fowler, cho thấy một máy chủ cấu hình sai duy nhất có thể âm thầm để lộ dữ liệu nhạy cảm trong nhiều năm trước khi bị phát hiện.

Những gì đã được tìm thấy trong vụ vi phạm dữ liệu Hollywood

Theo báo cáo, Fowler đã phát hiện ba cơ sở dữ liệu đám mây bị lộ chứa các bản ghi từ năm 2019 đến năm 2026. Phần lớn tài liệu là các tài sản tiếp thị thông thường: thông cáo báo chí, tài liệu quảng cáo, và các nội dung quan hệ công chúng khác mà các công ty giải trí thường lưu trữ và chia sẻ nội bộ. Tự thân loại dữ liệu đó không đặc biệt nhạy cảm.

Vấn đề nảy sinh ở một trong ba cơ sở dữ liệu, nơi có một tệp sao lưu chứa thư mục được gắn nhãn 'contacts' (danh bạ). Thư mục đó được cho là chứa thông tin cá nhân của các nhân vật Hollywood, với Angelina Jolie được nêu tên trong số những người bị ảnh hưởng. Thay vì một vụ tấn công có chủ đích, sự cố lộ dữ liệu dường như bắt nguồn từ lỗi của con người, rất có thể là một hệ thống lưu trữ đám mây chưa bao giờ được khóa đúng cách bằng xác thực hoặc kiểm soát truy cập.

Đây là một điểm khác biệt quan trọng. Không giống như các vụ hack hãng phim nổi tiếng trong quá khứ, nơi kẻ tấn công cố tình đột nhập vào hệ thống để đánh cắp và rò rỉ email, sự cố này trông giống một trường hợp dữ liệu vô tình bị để lộ công khai hơn. Bất kỳ ai biết nơi để tìm, hoặc tình cờ phát hiện khi quét các máy chủ bị lộ, đều có khả năng truy cập trước khi nó được bảo mật.

Tại sao chi tiết liên hệ lại quan trọng hơn vẻ bề ngoài

Dễ dàng nghĩ rằng thông tin liên hệ bị rò rỉ là vấn đề nhỏ so với hồ sơ tài chính hay dữ liệu y tế bị đánh cắp. Nhưng đối với người của công chúng, thông tin liên hệ bị lộ có thể là cánh cửa dẫn đến những vấn đề nghiêm trọng hơn: liên hệ không mong muốn, mạo danh, các chiến dịch lừa đảo giả mạo đến từ các đối tác đáng tin cậy trong ngành, hoặc thậm chí là rủi ro an toàn thể chất nếu địa chỉ nhà hoặc số điện thoại cá nhân bị bao gồm.

Cũng đáng để hiểu sự khác biệt giữa nội dung của một vụ rò rỉ và siêu dữ liệu xung quanh nó. Một thư mục danh bạ chứa thông tin cá nhân trực tiếp, tên, số điện thoại, email, và có thể cả địa chỉ. Nhưng ngay cả siêu dữ liệu tưởng chừng vô hại, như khi một tệp được tạo ra, ai đã truy cập nó, hay cách các bản ghi được tổ chức, cũng có thể tiết lộ các mô hình về mối quan hệ, giao dịch kinh doanh, hoặc thói quen liên lạc. Trong trường hợp này, chính cấu trúc của cơ sở dữ liệu bị lộ, với nhiều năm bản ghi và một thư mục danh bạ riêng, đã tự kể câu chuyện về việc thông tin nhạy cảm có thể dễ dàng được lưu trữ chung với các tệp tiếp thị thông thường như thế nào.

Một mô hình quen thuộc: Cấu hình sai đám mây

Sự cố này phù hợp với một mô hình mà các nhà nghiên cứu bảo mật liên tục cảnh báo: các tổ chức lưu trữ khối lượng lớn dữ liệu trên các hệ thống đám mây mà không có biện pháp bảo vệ đầy đủ. Nó không đòi hỏi kẻ tấn công tinh vi hay phần mềm độc hại. Chỉ cần một cơ sở dữ liệu bị để truy cập công khai, dù do thiếu thiết lập, hết hạn đánh giá bảo mật, hay chỉ là sơ suất trong quá trình di chuyển hoặc sao lưu.

Ngành công nghiệp giải trí, nói riêng, xử lý một luồng liên tục các tài liệu nhạy cảm, từ các kịch bản chưa phát hành đến danh sách liên hệ tài năng, thường qua nhiều nhà cung cấp, đại lý và đối tác tiếp thị. Mỗi bên xử lý dữ liệu bổ sung lại tạo thêm một cơ hội cho một thứ gì đó bị cấu hình sai hoặc bị lãng quên.

Điều này có ý nghĩa gì với bạn

Hầu hết độc giả không phải là ngôi sao hạng A của Hollywood, nhưng bài học cơ bản vẫn áp dụng rộng rãi. Bất kỳ tổ chức nào bạn tương tác, từ phòng tập gym đến phòng khám bác sĩ hay công ty tiếp thị, đều có thể lưu trữ chi tiết liên hệ của bạn trong một hệ thống đám mây nào đó. Bạn thường không có tầm nhìn về mức độ bảo mật của hệ thống đó.

Điều bạn có thể kiểm soát là phản ứng của chính mình khi những sự cố này được đưa ra ánh sáng. Nếu một công ty bạn từng giao dịch bị nêu tên trong một vụ lộ dữ liệu, hãy cảnh giác với các nỗ lực lừa đảo tham chiếu đến các chi tiết thực từ vụ rò rỉ, vì kẻ lừa đảo thường sử dụng thông tin bị lộ để làm cho tin nhắn giả mạo trông hợp pháp. Hãy thận trọng với các liên hệ không mong muốn đề cập đến các chi tiết cá nhân mà bạn không ngờ người gửi biết đến.

Bài học thực tế

Nếu bạn muốn giảm thiểu rủi ro của chính mình trong những sự cố như thế này, hãy cân nhắc một vài bước. Hạn chế lượng thông tin liên hệ cá nhân bạn chia sẻ với các công ty không thực sự cần đến. Sử dụng địa chỉ email hoặc số điện thoại duy nhất cho các dịch vụ khác nhau nếu có thể, để bạn có thể truy ra công ty nào có thể đã làm rò rỉ dữ liệu của bạn. Bật xác thực hai yếu tố trên các tài khoản liên kết với thông tin liên hệ chính của bạn, và luôn cảnh giác với các tin nhắn lừa đảo đề cập đến các chi tiết cụ thể từ một vụ vi phạm đã biết.

Vụ vi phạm dữ liệu Hollywood này là lời nhắc nhở rằng ngay cả các tổ chức làm việc với khách hàng nổi tiếng cũng có thể bỏ ngỏ các lỗ hổng bảo mật đám mây cơ bản. Khi ngày càng nhiều thông tin cá nhân của chúng ta chuyển lên các hệ thống đám mây, những sự cố như thế này có khả năng tiếp tục xuất hiện, khiến việc cập nhật thông tin về cách dữ liệu của bạn được lưu trữ và ai chịu trách nhiệm bảo vệ nó trở nên đáng giá.