Die kuberkrakers wat verantwoordelik is vir die April 2024 aanval op AT&T gemaak met 'n massiewe hoeveelheid gebruikersdata. Volgens verslae, het die oortreding ses maande se oproep- en teksboodskappe van feitlik elke AT&T-sellulêre netwerkkliënt opgelewer, wat na raming insluit 109 miljoen kliënte gebruik van 127 miljoen toestelle.
Alhoewel die omvang van die oortreding kommerwekkend is, is dit nie die enigste faktor wat noukeurige oorweging verdien nie. Die omstandighede wat die sekuriteitsmislukking vergemaklik het, sowel as die manier waarop AT&T en staatsamptenare gereageer het, bied insig vir diegene wat op kuberveiligheidsmaatreëls staatmaak om hul data veilig te hou.
Die rol van derdeparty-kwesbaarheid in die AT&T-hack
Die Crowdstrike mislukking wat gelei het tot wêreldwye rekenaaronderbrekings in Julie 2024, het die gevare beklemtoon om derdeparty-verskaffers te vertrou om sekuriteitsdienste te verskaf. Die AT&T-mislukking laat 'n kollig op 'n ander soort derdeparty-kwesbaarheid skyn.
"Die data betrokke by die AT&T-hack is nie direk vanaf AT&T geëksfiltreer nie, maar van 'n derdeparty-wolkplatform," verduidelik Dev Nag, stigter en uitvoerende hoof van QueryPal. "Daardie element van die oortreding onderstreep die kritieke belangrikheid van robuuste datalynpraktyke."
Nag is 'n ervare tegnologie-professionele persoon wat as 'n Senior Ingenieur by Google gewerk het en as Bestuurder van Besigheidsbedryfstrategie by PayPal. Hy het QueryPal geloods om klante-ervaring te revolusioneer deur 'n KI-aangedrewe oplossing te verskaf vir die outomatisering van kaartjie-reaksies in hoëvolume-omgewings.
Die AT&T hack beklemtoon die komplekse aard van vandag se data-berging landskap. Maatskappye wat verbysterende hoeveelhede data versamel, wend hulle dikwels tot derdeparty-verskaffers vir berging. Daardie benadering word ingewikkeld namate bergingverskaffers groeiende eise aan ander maatskappye aflaai. Gevolglik is dit dikwels moeilik om te bepaal presies watter maatskappy vir sekuriteit verantwoordelik is.
"Dit is nie meer genoeg om jou onmiddellike verkopers te ondersoek nie," waarsku Nag. "Jy moet die hele data-ekosisteem verstaan, insluitend subverwerkers en hul sekuriteitsmaatreëls."
Die AT&T-hack laat ook vrae ontstaan oor hoeveel te veel is wanneer dit kom by die agterstand van gebruikersdatamaatskappye se stoor. Sommige kundiges glo hoe meer data 'n maatskappy stoor, hoe aantrekliker word dit vir kuberkrakers.
"Hierdie oortreding dwing ons om beleid vir die bewaring van data te herevalueer," sê Nag. "Moet ons regtig sulke sensitiewe data op derdeparty-platforms stoor vir lang tydperke - byna 'n jaar in hierdie geval - wat in wese 'n heuningpot vir aanvallers skep?"
Die potensiële rimpeleffek van die AT&T-hack
Toe die besonderhede van die hack begin na vore kom, het AT&T in 'n persverklaring dat die data nie "die inhoud van oproepe of SMS'e, persoonlike inligting soos sosiale sekerheidsnommers, geboortedatums of ander persoonlik identifiseerbare inligting bevat het nie." Alhoewel dit goeie nuus is, beteken dit nie dat die data wat verkry word nie waardevol is vir kuberkrakers nie.
"Die data gee hackers 'n baie beter prentjie van hul teikens, wat hulle in staat stel om aanvalle van beter gehalte te maak," verduidelik Ashley Manraj, hooftegnologiebeampte by Pvotal Technologies. “Hulle kan byvoorbeeld die data gebruik om te weet met watter dokters mense interaksie gehad het of vir watter dienste hulle geregistreer het. Hulle kan jou dalk nie direk met die data benadeel nie, maar hulle kan dit gebruik om meer oor jou te wete te kom.”
Manraj is 'n ervare sekuriteitsouditeur wat meer as 'n dekade daaraan bestee het om stelsels te evalueer om kuberveiligheidskwesbaarhede te identifiseer. Die oplossings Pvotal bied ondersteuning ondernemingsinfrastruktuur wat groei en behendigheid toelaat om hand aan hand te gaan met sekuriteit.
Die AT&T-persverklaring bekragtig Manraj se bekommernisse en sê: “Alhoewel die data nie klantname insluit nie, is daar dikwels maniere om die naam te vind wat met 'n spesifieke telefoonnommer geassosieer word, deur gebruik te maak van publiek-beskikbare aanlynhulpmiddels.”
Die implikasies van die vertraagde bekendmaking van die AT&T-hack
Wanneer 'n sekuriteitskending plaasvind, vereis beste praktyke dat diegene wat geraak word so gou moontlik ingelig word. Kliënte sal dalk 'n verskeidenheid stappe moet neem om op 'n oortreding te reageer, soos om wagwoorde te verander of kredietkaarte te kanselleer. Om van die oortreding te weet, kan ook kliënte help om voorbereid te wees op swendelary wat die data kan aanwakker.
Berigte van die AT&T-aanval het egter maande geneem om na vore te kom, en AT&T het die vertraging toegeskryf aan die Amerikaanse Departement van Justisie.
"Die DOJ se goedkeuring om bekendmaking uit te stel, met verwysing na nasionale veiligheid of openbare veiligheid, is hoogs ongewoon," sê Nag. "Die publieke betrokkenheid van die DOJ en FBI, eerder as agentskappe soos die CIA, dui daarop dat dit dalk gekoppel kan word aan 'n voortgesette binnelandse kriminele ondersoek, eerder as nasie-staatkrakers. Dit kan dui op 'n aktiewe poging om die aanvallers op te spoor terwyl hulle met hul bedrywighede voortgaan, wat moontlik 'n groter kriminele netwerk ontbloot.”
Terwyl die vertraging ongewoon is, soos Nag uitwys, moet dit maatskappye en verbruikers op die hoogte stel dat dit altyd moontlik is. Vertragings wat 'n hoër doel dien, kan nodig wees, selfs wanneer dit die potensiaal het om meer skade te veroorsaak aan diegene wie se data geraak is.
"Die faktore wat in die spel met die AT&T hack beklemtoon die vinnig ontwikkelende kompleksiteit van telekommunikasie kuberveiligheid, waar databestuur en wetstoepassingsoorwegings net so belangrik word as tradisionele netwerksekuriteitsmaatreëls," sê Nag.
Die AT&T-hack herinner ons daaraan dat kuberbedreigings voortdurend ontwikkel. Elke nuwe oortreding het implikasies wat maatskappye en verbruikers moet oorweeg as hulle hul data veilig wil hou.
