Agost 22, 2024

Analitzant el recent hack d'AT&T

Els pirates informàtics responsables del Atac d'abril de 2024 a AT&T compensat amb una gran quantitat de dades d'usuari. Segons reports, l'incompliment va compensar sis mesos de trucades i missatges de text de pràcticament tots els clients de la xarxa mòbil d'AT&T, que s'estima que inclouen 109 milions de clients ús 127 milions de dispositius.

Tot i que l'escala de l'incompliment és alarmant, no és l'únic factor que mereix una consideració detinguda. Les circumstàncies que van facilitar la fallada de seguretat, així com la manera com AT&T i els funcionaris del govern van respondre, proporcionen informació per a aquells que depenen de les mesures de ciberseguretat per mantenir les seves dades segures.

El paper de la vulnerabilitat de tercers en el pirateig d'AT&T

L' Falla de la vaga multitudinària que va provocar talls informàtics mundials el juliol de 2024 va posar de manifest els perills de confiar en proveïdors de tercers per oferir serveis de seguretat. La fallada d'AT&T destaca un tipus diferent de vulnerabilitat de tercers.

"Les dades implicades en el pirateig d'AT&T no es van extreure directament d'AT&T, sinó d'una plataforma al núvol de tercers", explica Dev Nag, fundador i CEO de QueryPal. "Aquest element de la violació subratlla la importància crítica de les pràctiques sòlides de llinatge de dades".

Nag és un professional de la tecnologia amb experiència que ha treballat com a enginyer sènior a Google i com a gerent d'estratègia d'operacions empresarials a PayPal. Va llançar QueryPal per revolucionar l'experiència del client proporcionant una solució basada en IA per automatitzar les respostes de bitllets en entorns de gran volum.

El pirateig d'AT&T destaca la naturalesa complexa del panorama actual d'emmagatzematge de dades. Les empreses que acumulen quantitats impressionants de dades sovint recorren a proveïdors de tercers per a l'emmagatzematge. Aquest enfocament es complica a mesura que els proveïdors d'emmagatzematge descarreguen les demandes creixents a altres empreses. Com a resultat, sovint és difícil determinar amb exactitud quina empresa és responsable de la seguretat.

"Ja no n'hi ha prou amb comprovar els vostres venedors immediats", adverteix Nag. "Heu d'entendre tot l'ecosistema de dades, inclosos els subprocessadors i les seves mesures de seguretat".

El pirateig d'AT&T també planteja preguntes sobre quant és massa quan es tracta de l'endarreriment de la botiga de dades d'usuaris. Alguns experts Creieu que com més dades emmagatzemi una empresa, més atractiva serà per als pirates informàtics.

"Aquest incompliment ens obliga a reavaluar les polítiques de retenció de dades", diu Nag. "Realment necessitem emmagatzemar dades tan sensibles a plataformes de tercers durant períodes prolongats, gairebé un any en aquest cas, creant essencialment un honeypot per als atacants?"

El potencial efecte ondulatori del pirateig d'AT&T

Quan els detalls del pirateig van començar a sorgir, AT&T va anunciar a el comunicat de premsa que les dades no incloïen "el contingut de trucades o missatges de text, informació personal com ara números de la Seguretat Social, dates de naixement o altra informació d'identificació personal". Tot i que això és una bona notícia, no vol dir que les dades obtingudes no siguin valuoses per als pirates informàtics.

"Les dades ofereixen als pirates informàtics una imatge molt millor dels seus objectius, cosa que els permet fer atacs de millor qualitat", explica Ashley Manraj, directora de tecnologia de Tecnologies Pvotal. "Per exemple, poden utilitzar les dades per saber amb quins metges van interactuar les persones o per quins serveis es van registrar. És possible que no et puguin fer mal directament amb les dades, però poden utilitzar-les per obtenir més informació sobre tu.

Manraj és un auditor de seguretat experimentat que ha passat més d'una dècada avaluant sistemes per identificar les vulnerabilitats de la ciberseguretat. Les solucions Pvotal ofereixen infraestructures empresarials de suport que permeten que el creixement i l'agilitat vagin de la mà de la seguretat.

El comunicat de premsa d'AT&T valida les preocupacions de Manraj, afirmant: "Tot i que les dades no inclouen els noms dels clients, sovint hi ha maneres, utilitzant eines en línia disponibles públicament, de trobar el nom associat a un número de telèfon específic".

Les implicacions de la divulgació retardada del pirateig d'AT&T

Quan es produeix una bretxa de seguretat, les bones pràctiques exigeixen que els afectats siguin informats el més aviat possible. És possible que els clients hagin de fer una sèrie de passos per respondre a una infracció, com ara canviar les contrasenyes o cancel·lar les targetes de crèdit. Conèixer l'incompliment també pot ajudar els clients a estar preparats per a les estafes que les dades podrien alimentar.

No obstant això, els informes de l'atac d'AT&T van trigar mesos a sortir a la llum, i AT&T va atribuir el retard a la Departament de Justícia dels EUA.

"L'aprovació del DOJ per retardar la divulgació, citant problemes de seguretat nacional o de seguretat pública, és molt inusual", diu Nag. "La participació pública del DOJ i de l'FBI, més que d'agències com la CIA, suggereix que això podria estar relacionat amb una investigació criminal nacional en curs, en lloc de pirates informàtics de l'estat-nació. Això podria indicar un esforç actiu per fer un seguiment dels atacants mentre continuen les seves operacions, descobrint potencialment una xarxa criminal més gran".

Tot i que el retard és inusual, com apunta Nag, hauria de posar en alerta les empreses i els consumidors que sempre és possible. Es poden requerir retards que tinguin una finalitat més elevada, fins i tot quan poden causar més danys a aquells les dades dels quals s'han vist afectades.

"Els factors en joc amb el pirateig d'AT&T posen de manifest la complexitat que evoluciona ràpidament de la ciberseguretat de les telecomunicacions, on la gestió de dades i les consideracions d'aplicació de la llei s'estan convertint en tan crucials com les mesures tradicionals de seguretat de la xarxa", diu Nag.

El pirateig d'AT&T ens recorda que les amenaces cibernètiques estan en constant evolució. Cada nova incompliment té implicacions que les empreses i els consumidors han de tenir en compte si volen mantenir les seves dades segures.

Sobre l'autor 

Kyrie Mattos


{"email": "Adreça de correu electrònic no vàlida", "url": "Adreça del lloc web no vàlida", "obligatòria": "Falta el camp obligatori"}