ShinyHunters χάκερ δημοσιοποίησαν μια μεγάλη διαρροή αναγνώρισης προσώπου που φέρεται να περιλαμβάνει αρχεία αναγνώρισης προσώπου και άλλα ευαίσθητα στοιχεία για εκατομμύρια επισκέπτες της Madison Square Garden Entertainment, αφού η εταιρεία δεν κατέβαλε λύτρα.
Στο πακέτο που διέρρευσε, σύμφωνα με κυκλοφορούντα δημοσιεύματα, υπάρχουν δεδομένα βιομετρικής παρακολούθησης, αρχεία πελατών, εσωτερικές εκτιμήσεις ασφάλειας και έγγραφα που συνδέονται με επισκέπτες — όλα στοιχεία που υποδεικνύουν ότι η εταιρεία δεν προχώρησε σε πληρωμή μέσα στην προθεσμία και η ομάδα ShinyHunters τα έβγαλε στο διαδίκτυο.
Η υπόθεση ξεχωρίζει επειδή οι περισσότερες μεγάλες παραβιάσεις στο παρελθόν αφορούσαν κωδικούς, emails ή οικονομικά δεδομένα· εδώ όμως τα διαρρευσμένα αρχεία αφορούν τον τρόπο με τον οποίο άνθρωποι παρακολουθούνται και ταυτοποιούνται σε φυσικούς χώρους, τεχνολογία που χρησιμοποιείται χρόνια στους χώρους της Madison Square Garden και έχει προκαλέσει αντιδράσεις από οργανώσεις προστασίας προσωπικών δεδομένων.
Τι περιέχει το πακέτο δεδομένων
Σύμφωνα με τις αναφορές, ανάμεσα στα αρχεία βρίσκονται βιομετρικές πληροφορίες παρακολούθησης, εσωτερικές εκτιμήσεις κινδύνου, δεδομένα από ελέγχους ιστορικού (background checks) και στοιχεία που συνδέονται με επισκέπτες. Τα δεδομένα αυτά δεν είναι απλά τεχνικές εγγραφές αλλά πληροφορίες που επιτρέπουν ταυτοποίηση σε φυσικούς χώρους.
Επιπλέον, φέρεται να υπάρχει αλληλογραφία πελατών — ανάμεσά της και μηνύματα ανθρώπων που είχαν εκφράσει ανησυχία μήπως το σύστημα facial recognition τους ταυτοποιήσει λανθασμένα, γεγονός που καθιστά ιδιαίτερα ειρωνικό ότι τα παράπονα για τις πρακτικές παρακολούθησης βρέθηκαν δίπλα στα ίδια τα δεδομένα παρακολούθησης.
Η διαρροή δείχνει ότι οι βάσεις δεδομένων περιείχαν τόσο πλήρη προφίλ ώστε να γίνονται χρήσιμα εργαλεία για τους κυβερνοεγκληματίες, ενώ η έκταση και η ποιότητα των στοιχείων κάνουν την υπόθεση διαφορετική από τις συνηθισμένες παραβιάσεις.
Η κάμερα ως στόχος
Κριτικοί προειδοποιούσαν ότι η συγκέντρωση μεγάλου όγκου βιομετρικών δεδομένων δημιουργεί έναν ελκυστικό στόχο για επιθέσεις, και η συγκεκριμένη παραβίαση φαίνεται να επαληθεύει αυτή την ανησυχία. Κάθε κάμερα, κάθε βάση και κάθε προφίλ προσθέτουν σε μια αποθήκη εξαιρετικά ευαίσθητων πληροφοριών που πρέπει να φυλαχθούν με υψηλά πρότυπα ασφάλειας.
Όσο πιο ολοκληρωμένα γίνονται τα αρχεία αναγνώρισης προσώπου, τόσο μεγαλύτερη γίνεται και η αξία τους για όσους επιδιώκουν να τα εκμεταλλευτούν, είτε για οικονομικό όφελος είτε για άλλες κακόβουλες χρήσεις.
Το περιστατικό έρχεται λιγότερο από έναν χρόνο μετά από προηγούμενο σοβαρό συμβάν κυβερνοασφάλειας που επίσης είχε εμπλέξει την MSG, ενώ το πλήρες εύρος των αρχείων δεν έχει ακόμη επιβεβαιωθεί ανεξάρτητα και η εταιρεία δεν έχει δημοσίως επιβεβαιώσει την έκταση της παραβίασης.
Ποια είναι η εταιρεία
Η Madison Square Garden Entertainment είναι αμερικανική εταιρεία ψυχαγωγίας με έδρα τη Νέα Υόρκη που διαχειρίζεται μερικούς από τους πιο γνωστούς χώρους εκδηλώσεων στις ΗΠΑ. Το «κόσμημα» της εταιρείας είναι το ίδιο το Madison Square Garden, η ιστορική αρένα στο Μανχάταν.
Στο κέντρο φιλοξενούνται συναυλίες μεγάλης κλίμακας, αγώνες του NBA με την ομάδα των New York Knicks και παιχνίδια NHL με τους New York Rangers, καθώς και πλήθος άλλων μεγάλων εκδηλώσεων που προσελκύουν εκατομμύρια θεατές κάθε χρόνο.
Η υπόθεση υπογραμμίζει ότι δεν αρκεί να συλλέγεις δεδομένα· η πραγματική δοκιμασία είναι να τα προστατεύεις από τη στιγμή που γίνονται στόχος. Όταν ένα σύστημα αποθηκεύει το πρόσωπό σου χωρίς ρητή συγκατάθεση, αναλαμβάνει και την ευθύνη να μην καταλήξουν αυτά τα δεδομένα στο dark web — κάτι που εδώ, σύμφωνα με τα στοιχεία της διαρροής, αποδείχθηκε ανεπαρκές.
Για τους χρήστες που περνούν από χώρους με βιομετρικό έλεγχο, το μάθημα είναι σαφές: ένα κλεμμένο password μπορεί να αλλάξει, το πρόσωπό σου όμως όχι — και αυτή η διαφορά καθιστά την προστασία των βιομετρικών δεδομένων κρίσιμη για την ιδιωτικότητα των πολιτών.
Η έρευνα για την προέλευση, την ακριβή σύνθεση των αρχείων και την πιθανή έκταση της ζημιάς συνεχίζεται, ενώ οι ρυθμιστικές αρχές και οργανώσεις προστασίας δεδομένων αναμένεται να ζητήσουν διευκρινίσεις και ενδεχόμενα μέτρα αποκατάστασης.


