2 Remove Virus

Araştırmacı, güvensiz Tribeca Festivali Veri Tabanlarının Yüz Binlerce Kaydı Ortaya Çıkardığını Söylüyor

Tribeca Film Festivali’ne bağlı birkaç güvensiz veri tabanı, güvenlik araştırmacısı Jeremiah Fowler’a göre, 666.000’den fazla kaydı güvence altına alınmadan önce ortaya çıkardı. Kamuya açık veri tabanları, birkaç yıl boyunca toplanan iletişim bilgileri ve iç festival verilerini içerdiği bildirildi.

 

 

Black Hills Information Security’den Fowler, said 2026 Tribeca Festivali Haziran’da başlamadan kısa bir süre önce doğrulama olmadan erişilebilen dört veritabanı keşfetti. Bulgularına göre, veritabanları toplamda 666.369 kayıt içeriyordu.

“Contacts” olarak adlandırılan ilk veritabanının oyuncular, yönetmenler, yapımcılar, medya temsilcileri, festival çalışanları ve diğer eğlence sektörü profesyonelleriyle ilgili yaklaşık 200.000 kayıt tuttuğu iddia ediliyordu. Fowler, maruz kalan sistemlerin tespit edilmesinden sonra organizasyonu bilgilendirdiğini ve ertesi gün erişimin kısıtlandığını söyledi.

Veritabanlarının ne şifre ne de şifreleme gerektirmemesi nedeniyle, Fowler, veri tabanlarının ne kadar süredir kamuya açık olduklarını veya güvence altına alınmadan önce başkalarının bilgiye erişip erişmediğini belirlemenin imkansız olduğunu söyledi.

Araştırmacı, kayıtların 2019’dan 2026’ya kadar değişen zaman damgaları taşıdığını bildirdi; bu da veritabanlarının birden fazla festival baskısında biriktirilmiş bilgileri içerdiğini gösteriyor. Ayrıca, maruz kalan altyapının doğrudan Tribeca Film Festivali’ne, ana şirketine veya dış bir hizmet sağlayıcısına mı ait olduğu belirsiz olduğunu söyledi.

Fowler’a göre, bazı kayıtlar ünlü oyuncular, yönetmenler ve diğer kamu figürlerine atıfta bulunuyordu. Ancak, bir ünlünün adının veritabanında bulunması, kişinin özel iletişim bilgilerinin açığa çıktığını mutlaka göstermez.

Bulgular kamuoyuna açıklandıktan sonra, Tribeca Film Festivali sözcüsü, ünlülerin kişisel iletişim bilgilerinin sızdırıldığına dair haberleri reddetti. Kuruluş, medyada tespit edilen yeteneklerin hiçbirinin kişisel iletişim bilgilerinin açıklanmadığını belirtti.

Tribeca ayrıca, ifşa edilen bilgilerin bilgilendirildikten hemen sonra kaldırıldığını belirtti. Kuruluşa göre, kayıtların çoğu, halkla ilişkiler firmaları, yetenek temsilcileri, ön ofis e-posta adresleri ve resmi festival kaynakları aracılığıyla zaten yayımlanmış iletişim bilgileri dahil olmak üzere kamuya açık iş iletişim bilgilerinden oluşuyordu.

Fowler, maruz kalan verilerin kayıtlar arasında önemli ölçüde farklılık gösterdiğini kabul etti. Bazı kayıtların kişisel olarak tanımlanabilir bilgiler içerdiğini, diğerlerinin ise eksik veya asistanlar, yönetim bağlantıları veya kamuya açık iş temsilcileri olarak listelendiğini söyledi.

İletişim kayıtlarının ötesinde, araştırmacı veri tabanlarının ayrıca görseller, basın kitleri, pazarlama materyalleri, belgeler ve iç festival iletişimlerini de içerdiğini söyledi. Bazı dosyaların gizli olarak işaretlendiği bildirildi.

Üretim veritabanlarından birini incelerken, Fowler ayrıca e-posta adresleri, telefon numaraları, IP adresleri ve hash şifreleri içeren bir yedek veritabanı dökümü de keşfetti. Hashing, şifrelerin kriptografik değerlere dönüştürülerek düz metin olarak saklanmaması için kullanılan bir yöntemdir; ancak hash edilmiş kimlik bilgileri, uygulamalarına bağlı olarak yine de güvenlik riskleri oluşturabilir.

Araştırmacı, ortaya çıkan bilgilerin kötü niyetli aktörler tarafından elde edilirse oltalama, sosyal mühendislik veya taklit girişimlerinde faydalı olabileceğini belirtti. Ancak, veritabanlarının güvenlik altına alınmadan önce yetkisiz taraflar tarafından erişildiğine dair bir kanıt yoktur.

Tribeca Film Festivali, ortaya çıkan bilgilerin doğrulanmış herhangi bir kötüye kullanımı hakkında rapor vermedi. Kuruluş, sorunun bildirimden hemen sonra ele alındığını, ancak açığa çıkan veri tabanlarının tam mülkiyetinin kamuya açık olarak açıklanmadığını savunuyor.