Неосторожно оставленная резервная копия превратила внутреннюю базу одного из крупнейших кинофестивалей США в открытый справочник с сотнями тысяч записей. В сети обнаружили данные, связанные с фестивалем Tribeca, включая контактную информацию режиссёров, актёров, участников и подписчиков.
Специалист по кибербезопасности Джеремайя Фаулер нашёл несколько баз данных, доступных без пароля и шифрования. В общей сложности в них находилось 666 369 записей с датами от 2019 до 2026 года. Среди материалов были изображения, пресс-наборы, рекламные файлы и документы, некоторые из которых имели пометку «конфиденциально».
Наиболее серьёзную угрозу создавала резервная копия в рабочей базе. Файл содержал 295 916 записей, включая адреса электронной почты, номера телефонов, IP-адреса и хеши паролей. В отдельных разделах хранились сведения о 163 171 пользователе, 15 488 представителях фильмов и 13 535 контактах.
В списке контактов Фаулер увидел имена Мартина Скорсезе, Фрэнсиса Форда Копполы, Гильермо дель Торо, Джорджа Лукаса, Роберта Де Ниро, Анджелины Джоли, Дженнифер Лоуренс, Моргана Фримена и других известных деятелей кино. Часть записей содержала данные помощников, менеджеров и представителей по связям с общественностью, некоторые поля оставались пустыми. Однако многие адреса были зарегистрированы в Gmail, Yahoo и Outlook, поэтому среди них могли находиться личные контакты.
Представители Tribeca заявили, что личные данные упомянутых знаменитостей не раскрывались, а большая часть информации относилась к публичным деловым контактам. По версии фестиваля, в базе находились адреса представителей, офисные почтовые ящики и сведения, которые уже публиковались на сайте. Организаторы также сообщили, что быстро закрыли доступ к файлам.
Причиной утечки, по оценке Фаулера, стала обычная ошибка при работе с резервной копией. Файл оставили в рабочей среде в открытом виде, без шифрования и ограничения доступа. Любой пользователь мог найти базу через поисковую систему для подключённых устройств и открыть записи в обычном браузере.
Фестиваль отреагировал на уведомление в тот же день и ограничил доступ к резервной копии. Фаулер не обнаружил признаков того, что базой успели воспользоваться злоумышленники. Однако точный срок доступности данных и сведения о возможных обращениях к базе можно установить только после внутренней проверки.
Открытые контактные данные могут помочь преступникам составлять убедительные письма, выдавать себя за сотрудников фестиваля и использовать непубличные сведения для обмана. Современные системы искусственного интеллекта дополнительно упрощают подготовку массовых рассылок, поддельных сообщений и вредоносных вложений.
Пароли в базе хранились в виде хешей, созданных с помощью алгоритма bcrypt. Такой способ считается надёжнее хранения паролей в открытом виде, поскольку исходное значение нельзя просто восстановить из хеша. При этом слабые и часто используемые пароли всё равно могут оставаться уязвимыми для перебора.
