一位网络安全研究人员称,他发现了一个未受保护的云存储系统,其中存放着多年来的好莱坞营销文件,其中还有一个备份文件夹,里面包含安吉丽娜·朱莉(Angelina Jolie)等明星的个人联系信息。研究人员杰里迈亚·福勒(Jeremiah Fowler)的这项发现,凸显出一台配置错误的服务器如何能在无人察觉的情况下,将敏感数据悄悄暴露多年。

好莱坞数据泄露事件中到底发现了什么

据报道,福勒发现了三个暴露在外的云数据库,其中的记录时间跨度从2019年一直延续到2026年。大部分材料都是常规的营销资料:新闻稿、宣传文件以及其他娱乐公司通常会在内部存储和共享的公关内容。这些数据本身并不算特别敏感。

问题出在三个数据库中的一个,里面包含了一个备份文件,其中有一个名为“contacts”的文件夹。据称,该文件夹里存放着与好莱坞人物相关的个人信息,安吉丽娜·朱莉便是受影响的明星之一。这次数据暴露看起来并非有针对性的黑客攻击,而更可能是人为失误所致——很可能是一个从未通过身份验证或访问控制进行妥善锁定的云存储系统。

这一点区别很重要。与过去那些备受瞩目的电影公司黑客事件不同——那些事件中,攻击者蓄意入侵系统,窃取并泄露邮件——这次事件更像是一起不小心让数据被晾在明处的案例。任何知道该去哪里查找的人,或者在扫描暴露在外的服务器时偶然碰到它的人,都有可能在这些数据被保护起来之前访问到它们。

为什么联系方式比表面看起来更重要

与财务记录或医疗数据被盗相比,人们很容易认为联系方式泄露只是个小问题。但对于公众人物来说,暴露的联系方式可能会引发更严重的问题:骚扰、冒充企图、看似来自可信任行业联系人的网络钓鱼活动,如果包含住址或个人电话号码,甚至可能带来人身安全风险。

另外,了解泄露的内容与围绕它的元数据之间的区别也很有必要。一个存有联系方式的文件夹本身就是直接的个人信息:姓名、电话号码、电子邮件地址,甚至可能还有住址。但即使是看似无关紧要的元数据,例如文件是何时创建的、谁访问过它,或者记录是如何组织的,都可能揭示出有关人际关系、业务往来或沟通习惯的模式。就本次事件而言,这个暴露在外的数据库自身的结构——积攒了多年的记录,还有一个专门的“contacts”文件夹——本身就说明了敏感信息是如何随随便便就与常规营销文件存放在一起的。

熟悉的模式:云配置错误

这起事件符合安全研究人员反复指出的一个模式:组织将大量数据存储在云系统中,却没有足够的防护措施。这不需要高明的攻击者或恶意软件,只需要一个被设置为公开访问的数据库,无论是因为漏掉了一项设置、安全审查过期,还是在迁移或备份过程中的一次简单疏忽。

娱乐行业尤其如此,那里不断有大量敏感材料需要处理——从未发布的剧本到艺人联系名单——而且常常要经过多家供应商、经纪公司和营销合作伙伴之手。每多一方经手这些数据,就多了一次出现配置错误或疏漏的机会。

这对你意味着什么

大多数读者并非好莱坞一线明星,但其中蕴含的道理却广泛适用。你打交道的任何组织,从健身房到医生诊所,再到营销公司,都可能将你的联系方式存储在某个云系统中。你通常完全看不到那个系统的安全性如何。

你所能掌控的,是当这类事件曝光时你自己的应对方式。如果你打过交道的某家公司出现在了一起数据暴露事件中,就要提防那些提及泄露事件中真实细节的网络钓鱼企图,因为骗子常常利用暴露出来的信息,让欺诈性信息看起来真实可信。对于那种提及了你意料之外对方本该不知道的个人细节的不请自来联系,要保持警惕。

可行的应对要点

如果你想在这类事件中减少自己的暴露风险,可以考虑几步。尽量少与那些并非绝对必要的公司分享个人联系信息。在可能的情况下,针对不同服务使用不同的电子邮件地址或电话号码,这样就能追踪是哪家公司泄露了你的数据。在与你的主要联系信息相关联的账户上开启双重身份验证,并对提及已知泄露事件中具体细节的网络钓鱼信息保持警惕。

这起好莱坞数据泄露事件提醒我们,即便是为知名客户服务的组织,也可能留有基本的云安全漏洞。随着我们越来越多的个人信息转移到基于云的系统,此类事件很可能会不断出现,因此,关注自己的数据是如何存储的,以及谁有责任保护它们,是值得做的事。