2 Remove Virus

Onbeveiligde databases van het Tribeca Festival hebben honderdduizenden records blootgelegd, zegt onderzoeker

Verschillende onbeveiligde databases die aan het Tribeca Film Festival zijn gekoppeld, hebben meer dan 666.000 records blootgelegd voordat ze werden beveiligd, volgens beveiligingsonderzoeker Jeremiah Fowler. De openbaar toegankelijke databases bevatten naar verluidt contactgegevens en interne festivalgegevens die over meerdere jaren waren verzameld.

 

 

Fowler, van Black Hills Information Security, said ontdekte kort voor het begin van het Tribeca Festival 2026 in juni vier databases die zonder authenticatie toegankelijk waren. Volgens zijn bevindingen bevatten de databases samen 666.369 gegevens.

De eerste database, aangeduid als “contacten”, bevatte naar verluidt ongeveer 200.000 gegevens van acteurs, regisseurs, producenten, mediavertegenwoordigers, festivalmedewerkers en andere professionals uit de entertainmentindustrie. Fowler zei dat hij de organisatie op de hoogte bracht nadat hij de blootgestelde systemen had geïdentificeerd, en dat de toegang de volgende dag werd beperkt.

Omdat de databases noch een wachtwoord noch encryptie vereisten, zei Fowler dat het onmogelijk is te bepalen hoe lang ze al openbaar toegankelijk waren of of iemand anders de informatie had geraadpleegd voordat deze werd beveiligd.

De onderzoeker meldde dat de records tijdstempels droegen die liepen van 2019 tot en met 2026, wat suggereert dat de databases informatie bevatten die over meerdere festivaledities was verzameld. Hij zei ook dat het onduidelijk was of de blootgestelde infrastructuur rechtstreeks toebehoorde aan het Tribeca Film Festival, het moederbedrijf, of aan een externe dienstverlener.

Volgens Fowler verwezen sommige documenten naar bekende acteurs, filmmakers en andere publieke figuren. De aanwezigheid van de naam van een beroemdheid in een database betekent echter niet noodzakelijk dat de privécontactgegevens van de persoon zijn blootgesteld.

Nadat de bevindingen openbaar werden, betwistte een woordvoerder van het Tribeca Film Festival berichten dat persoonlijke contactgegevens van beroemdheden waren gelekt. De organisatie verklaarde dat geen van de in de media geïdentificeerde talenten hun persoonlijke contactgegevens had gekregen.

Tribeca zei ook dat de blootgelegde informatie onmiddellijk na de kennisgeving werd verwijderd. Volgens de organisatie bestond het merendeel van de archieven uit openbaar beschikbare zakelijke contactgegevens, waaronder informatie voor public relations-bureaus, talentvertegenwoordigers, e-mailadressen van de frontoffice en contactgegevens die al via officiële festivalbronnen waren gepubliceerd.

Fowler erkende dat de blootgestelde gegevens aanzienlijk verschilden tussen de records. Hij zei dat sommige vermeldingen persoonlijk identificeerbare informatie bevatten, terwijl andere onvolledig waren of assistenten, managementcontacten of openbaar beschikbare zakelijke vertegenwoordigers vermelden.

Naast contactgegevens zei de onderzoeker dat de databases ook afbeeldingen, perspakketten, marketingmateriaal, documenten en interne festivalcommunicatie bevatten. Sommige dossiers waren naar verluidt als vertrouwelijk gemarkeerd.

Tijdens het bekijken van een van de productiedatabases ontdekte Fowler ook een back-updatabase die naar verluidt e-mailadressen, telefoonnummers, IP-adressen en gehashte wachtwoorden bevatte. Hashing is een methode om wachtwoorden om te zetten in cryptografische waarden zodat ze niet in platte tekst worden opgeslagen, hoewel gehashte inloggegevens nog steeds beveiligingsrisico’s kunnen opleveren afhankelijk van hun implementatie.

De onderzoeker zei dat de blootgestelde informatie mogelijk nuttig kan zijn bij phishing, social engineering of imitatiepogingen als deze wordt verkregen door kwaadwilligen. Er is echter geen bewijs dat de databases door ongeautoriseerde partijen zijn benaderd voordat ze werden beveiligd.

Het Tribeca Film Festival heeft geen bevestigd misbruik van de onthulde informatie gemeld. De organisatie stelt dat het probleem direct na de melding is aangepakt, terwijl het volledige eigendom van de blootgestelde databases niet openbaar is vastgesteld.