Vários bancos de dados não protegidos ligados ao Festival de Cinema de Tribeca expuseram mais de 666.000 registros antes de serem protegidos, segundo o pesquisador de segurança Jeremiah Fowler. Os bancos de dados acessíveis ao público continham informações de contato e dados internos do festival coletados ao longo de vários anos.

 

 

Fowler, da Black Hills Information Security, said descobriu quatro bancos de dados acessíveis sem autenticação pouco antes do início do Festival Tribeca de 2026, em junho. De acordo com suas descobertas, os bancos de dados continham um total combinado de 666.369 registros.

O primeiro banco de dados, rotulado como “contatos”, teria cerca de 200.000 registros associados a atores, diretores, produtores, representantes de mídia, funcionários de festivais e outros profissionais da indústria do entretenimento. Fowler disse que notificou a organização após identificar os sistemas expostos, e o acesso foi restrito no dia seguinte.

Como os bancos de dados não exigiam senha nem criptografia, Fowler disse que é impossível determinar há quanto tempo eles estavam publicamente acessíveis ou se mais alguém acessou as informações antes de serem protegidas.

O pesquisador relatou que os registros traziam carimbos de data e hora que variavam de 2019 a 2026, sugerindo que os bancos de dados continham informações acumuladas ao longo de várias edições do festival. Ele também disse que não está claro se a infraestrutura exposta pertencia diretamente ao Festival de Cinema de Tribeca, sua empresa-mãe ou a um provedor externo de serviços.

Segundo Fowler, alguns registros mencionavam atores, cineastas e outras figuras públicas conhecidas. No entanto, a presença do nome de uma celebridade em um banco de dados não indica necessariamente que as informações privadas de contato do indivíduo foram expostas.

Após as descobertas se tornarem públicas, um porta-voz do Festival de Cinema de Tribeca contestou relatos de que dados pessoais de contato de celebridades haviam sido vazados. A organização afirmou que nenhum dos talentos identificados na cobertura da mídia teve suas informações pessoais de contato divulgadas.

Tribeca também afirmou que as informações expostas foram removidas imediatamente após serem notificadas. Segundo a organização, a maioria dos registros consistia em dados de contato comerciais públicos disponíveis, incluindo informações de agências de relações públicas, representantes de talentos, endereços de e-mail da recepção e informações de contato já publicadas por recursos oficiais do festival.

Fowler reconheceu que os dados expostos variavam consideravelmente entre os registros. Ele disse que algumas entradas continham informações pessoais identificáveis, enquanto outras eram assistentes incompletos ou listados, contatos de gestão ou representantes empresariais públicos disponíveis.

Além dos registros de contato, o pesquisador disse que os bancos de dados também continham imagens, press kits, materiais de marketing, documentos e comunicações internas do festival. Alguns arquivos teriam sido marcados como confidenciais.

Ao revisar um dos bancos de dados de produção, Fowler também descobriu um dump de backup do banco de dados que supostamente continha endereços de e-mail, números de telefone, endereços IP e senhas hashadas. Hashing é um método de transformar senhas em valores criptográficos para que não sejam armazenadas em texto simples, embora credenciais hashadas ainda possam apresentar riscos de segurança dependendo de sua implementação.

O pesquisador disse que as informações expostas podem ser úteis em tentativas de phishing, engenharia social ou personificação, caso sejam obtidas por agentes maliciosos. No entanto, não há evidências de que os bancos de dados tenham sido acessados por partes não autorizadas antes de serem protegidos.

O Festival de Cinema de Tribeca não relatou nenhum uso confirmado das informações expostas. A organização afirma que o problema foi tratado rapidamente após a notificação, enquanto a propriedade total dos bancos de dados expostos não foi identificada publicamente.

Deixar uma resposta