一个门户大开的巨型数据库
一名网络安全研究人员发现了一个与翠贝卡电影节相关的未受保护的在线数据库,其中包含超过66.6万条记录。被曝光的数据中包括一些好莱坞最知名人物的联系方式,例如詹妮弗·劳伦斯、罗伯特·德尼罗、马丁·斯科塞斯和安吉丽娜·朱莉。翠贝卡电影节数据泄露事件迅速成为今年娱乐圈最引人关注的隐私事件之一,原因不在于谁成了目标,而在于这些信息被如此轻易地暴露在外。
据悉,该数据库并非传统意义上的被黑。它似乎连基本的安全防护都没有设置,这意味着任何在网上发现它的人都可能看到其中的联系方式细节。这其中的区别值得理解:因配置不当导致的泄露与攻击者突破防线造成的数据泄露有所不同,但对那些数据被暴露的人来说,结果往往是一样。
为何名人联系方式数据构成切实隐私风险
人们很容易把这类新闻当作小报素材,不过是一串名人名字附在标题下。但隐私影响远不止于猎奇。联系方式,即便是看似普通的电子邮件地址或电话号码,也可能成为更严重伤害的起点。一旦暴露,这些数据可被用于针对性钓鱼攻击、冒充、骚扰或不请自来的推销。对公众人物来说,暴露的联系方式还可能打开跟踪风险的大门,或是招来绕过其管理团队和经纪人原本用以过滤沟通渠道的、不受欢迎的直接联系。
正如此前有关该事件的报道所指出的,安吉丽娜·朱莉的信息就在这次曝光中被波及的机密数据之列,一同泄露的还有与詹妮弗·劳伦斯和罗伯特·德尼罗相关的详细信息。该数据库规模之大,拥有超过66.6万条记录,说明这绝非只涉及少数VIP联系人信息的小疏漏。它指向一个更广泛的系统性问题:为电影节证件办理、票务或媒体联络等合法目的而收集的大量个人数据,存储在数据库中,却没有伴随这类敏感信息收集本应具备的防护措施。
未受保护的数据库何以屡屡出现
这类事件在各行各业已成熟悉的模式。机构为某个特定活动或目的收集数据,为图方便将其存储在云数据库或服务器中,而后在系统上线之前,或在系统本该保持活跃却因疏于管理而长期运行之际,未能应用密码保护、加密或访问控制。首先偶然发现它的,往往是扫描暴露系统的研究人员,而非老练的攻击者,有时数据库被公开访问已有一段时间。
像翠贝卡电影节这样的活动,需要处理注册数据、媒体证件以及高端参会者、嘉宾和行业专业人士的联系人清单,所收集的个人信息量可能相当庞大。当这些数据没有得到妥善保护时,曝光的不只是名人。同一数据库中的行业工作人员、媒体联系人以及普通参会者的信息同样被暴露,只不过他们的名字永远不会成为头条。
这对你意味着什么
大多数读者并非詹妮弗·劳伦斯或马丁·斯科塞斯,但这背后的教训广泛适用。无论何时,你为了注册活动、购买门票或订阅服务而交出联系信息,这些数据就成了别人的保护责任,而此类事件表明,这种责任并非总能被履行。通常你无法控制第三方如何存储你的数据,但你可以控制自己分享多少以及分享到哪里。
在注册活动或服务时,对你提供的个人详细信息有所选择,并考虑使用单独的电子邮箱地址来进行活动注册,以便将由此产生的任何垃圾邮件或钓鱼企图与你的主账户隔离开来。如果你得知自己的信息成为了被暴露数据库的一部分,请对提及该活动的意外来电、短信或电子邮件进行额外审查,因为暴露的联系信息常被重新用于钓鱼攻击活动。
可操作的要点
翠贝卡电影节数据泄露事件提醒我们,一旦个人数据被处理不当,名气也提供不了任何真正的保护。无论你是参加过一个大型电影节,还是仅仅注册了一份新闻通讯,都值得定期审视哪些机构持有你的联系信息以及出于何种原因。为关联这些信息的账户启用双因素认证,提防那些提及你实际参加过的活动的钓鱼尝试,不要以为一个知名品牌的活动会自动意味着密不透风的数据安全。对于诸如此类的事件保持知情,是让自己领先于这些风险的最简单办法之一。




