2 Remove Virus

Bases de datos no seguras del Festival de Tribeca expusieron cientos de miles de registros, según un investigador

Varias bases de datos no seguras vinculadas al Festival de Cine de Tribeca expusieron más de 666.000 registros antes de ser asegurados, según el investigador de seguridad Jeremiah Fowler. Las bases de datos de acceso público contenían, según se informa, información de contacto y datos internos del festival recopilados durante varios años.

 

 

Fowler, de Black Hills Information Security, said descubrió cuatro bases de datos accesibles sin autenticación poco antes de que comenzara el Festival Tribeca 2026 en junio. Según sus hallazgos, las bases de datos contenían un total combinado de 666.369 registros.

La primera base de datos, denominada “contactos”, supuestamente contenía aproximadamente 200.000 registros asociados con actores, directores, productores, representantes de medios, empleados de festivales y otros profesionales de la industria del entretenimiento. Fowler dijo que notificó a la organización tras identificar los sistemas expuestos, y el acceso se restringió al día siguiente.

Como las bases de datos no requerían contraseña ni cifrado, Fowler dijo que es imposible determinar cuánto tiempo llevaban siendo accesibles públicamente o si alguien más accedió a la información antes de que estuviera asegurada.

El investigador informó que los registros llevaban marcas de tiempo que iban desde 2019 hasta 2026, lo que sugiere que las bases de datos contenían información acumulada a lo largo de múltiples ediciones del festival. También dijo que no estaba claro si la infraestructura expuesta pertenecía directamente al Festival de Cine de Tribeca, a su empresa matriz o a un proveedor externo de servicios.

Según Fowler, algunos registros hacían referencia a actores, cineastas y otras figuras públicas conocidas. Sin embargo, la presencia del nombre de una celebridad en una base de datos no indica necesariamente que la información de contacto privada de la persona haya sido expuesta.

Tras hacerse públicos los hallazgos, un portavoz del Festival de Cine de Tribeca cuestionó los informes de que se habían filtrado datos personales de contacto de celebridad. La organización afirmó que ninguno de los talentos identificados en la cobertura mediática tuvo su información de contacto personal revelada.

Tribeca también afirmó que la información expuesta fue eliminada inmediatamente después de ser notificada. Según la organización, la mayoría de los registros consistían en datos de contacto comerciales públicos disponibles, incluyendo información de agencias de relaciones públicas, representantes de talento, direcciones de correo electrónico de la oficina principal e información de contacto ya publicada a través de recursos oficiales del festival.

Fowler reconoció que los datos expuestos variaban considerablemente entre registros. Dijo que algunas entradas contenían información personal identificable, mientras que otras eran incompletas o listadas como asistentes, contactos de la dirección o representantes empresariales públicos disponibles.

Más allá de los registros de contacto, el investigador dijo que las bases de datos también contenían imágenes, kits de prensa, materiales de marketing, documentos y comunicaciones internas del festival. Algunos archivos supuestamente fueron marcados como confidenciales.

Mientras revisaba una de las bases de datos de producción, Fowler también descubrió un volcado de respaldo de la base de datos que supuestamente contenía direcciones de correo electrónico, números de teléfono, direcciones IP y contraseñas hashadas. El hashing es un método para transformar contraseñas en valores criptográficos para que no se almacenen en texto plano, aunque las credenciales hashadas pueden seguir presentando riesgos de seguridad dependiendo de su implementación.

El investigador afirmó que la información expuesta podría ser útil en intentos de phishing, ingeniería social o suplantación si es obtenida por actores maliciosos. Sin embargo, no hay pruebas de que las bases de datos fueran accedidas por partes no autorizadas antes de ser aseguradas.

El Festival de Cine de Tribeca no ha informado de ningún uso indebido confirmado de la información expuesta. La organización sostiene que el problema se abordó rápidamente tras la notificación, mientras que la propiedad total de las bases de datos expuestas no ha sido identificada públicamente.