August 22, 2024

Analýza nedávného hacknutí AT&T

Hackeři zodpovědní za dubna 2024 útok na AT&T s obrovským množstvím uživatelských dat. Podle Zprávyporušení přineslo šest měsíců hovorů a textových zpráv od prakticky každého zákazníka mobilní sítě AT&T, což podle odhadů zahrnuje 109 milionů zákazníků použitím 127 milionů zařízení.

I když je rozsah narušení alarmující, není to jediný faktor, který si zaslouží důkladnou pozornost. Okolnosti, které umožnily selhání zabezpečení, stejně jako způsob, jakým AT&T a vládní úředníci reagovali, poskytují informace těm, kteří spoléhají na opatření kybernetické bezpečnosti, aby udrželi svá data v bezpečí.

Role zranitelnosti třetí strany v hackování AT&T

Jedno Selhání Crowdstrike který v červenci 2024 vedl ke globálním výpadkům počítačů, upozornil na nebezpečí důvěry poskytovatelů třetích stran při poskytování bezpečnostních služeb. Selhání AT&T ukazuje na jiný typ zranitelnosti třetí strany.

„Data zahrnutá do hackování AT&T nebyla získána přímo z AT&T, ale z cloudové platformy třetí strany,“ vysvětluje Dev Nag, zakladatel a generální ředitel společnosti QueryPal. "Tento prvek porušení podtrhuje kritický význam robustních postupů zpracování dat."

Nag je zkušený technologický profesionál, který pracoval jako senior inženýr ve společnosti Google a jako manažer strategie obchodních operací ve společnosti PayPal. Spustil QueryPal, aby revolucionizoval zákaznickou zkušenost tím, že poskytl řešení založené na AI pro automatizaci odpovědí na vstupenky v prostředích s velkým objemem.

Hack AT&T zdůrazňuje složitou povahu dnešního prostředí pro ukládání dat. Společnosti, které shromažďují ohromující množství dat, se často obracejí na poskytovatele třetích stran s žádostí o úložiště. Tento přístup se komplikuje, protože poskytovatelé úložišť přenášejí rostoucí požadavky na jiné společnosti. V důsledku toho je často obtížné přesně určit, která společnost je zodpovědná za bezpečnost.

"Už nestačí prověřovat své bezprostřední prodejce," varuje Nag. "Musíte rozumět celému datovému ekosystému, včetně dílčích zpracovatelů a jejich bezpečnostních opatření."

Hack AT&T také vyvolává otázky o tom, kolik je příliš mnoho, pokud jde o nevyřízené položky v ukládání uživatelských dat společností. Nějaký odborníci věřte, že čím více dat společnost uchovává, tím atraktivnější se stává pro hackery.

„Toto porušení nás nutí přehodnotit zásady uchovávání dat,“ říká Nag. "Opravdu potřebujeme uchovávat tak citlivá data na platformách třetích stran po delší dobu - v tomto případě téměř rok - v podstatě vytváříme medník pro útočníky?"

Potenciální dominový efekt AT&T hacku

Když se začaly objevovat podrobnosti o hacku, AT&T oznámila v a tisková zpráva že data neobsahovala „obsah hovorů nebo textových zpráv, osobní údaje, jako jsou čísla sociálního pojištění, data narození nebo jiné osobní údaje“. I když je to dobrá zpráva, neznamená to, že získaná data nejsou pro hackery cenná.

„Data poskytují hackerům mnohem lepší představu o jejich cílech, což jim umožňuje provádět kvalitnější útoky,“ vysvětluje Ashley Manraj, technologický ředitel společnosti Pvotal Technologies. „Například mohou data použít k tomu, aby věděli, s jakými lékaři lidé komunikovali nebo jaké služby se registrovali. S těmito údaji vám možná nebudou moci přímo ublížit, ale mohou je použít k tomu, aby se o vás dozvěděli více.“

Manraj je ostřílený bezpečnostní auditor, který strávil více než deset let vyhodnocováním systémů k identifikaci zranitelností kybernetické bezpečnosti. Řešení Pvotal poskytuje podporu podnikovým infrastrukturám, které umožňují růst a agilitu jdoucí ruku v ruce se zabezpečením.

Tisková zpráva AT&T potvrzuje Manrajovy obavy a uvádí: „I když data neobsahují jména zákazníků, často existují způsoby, jak pomocí veřejně dostupných online nástrojů najít jméno spojené s konkrétním telefonním číslem.“

Důsledky opožděného odhalení hacku AT&T

Když dojde k narušení bezpečnosti, osvědčené postupy vyžadují, aby byli dotčení co nejdříve informováni. Zákazníci mohou muset podniknout různé kroky, aby reagovali na porušení, jako je změna hesla nebo zrušení kreditní karty. Vědět o narušení může také pomoci zákazníkům připravit se na podvody, které mohou data podnítit.

Nicméně trvalo měsíce, než se zprávy o útoku AT&T objevily na povrch, a AT&T zpoždění připisovalo Ministerstvo spravedlnosti USA.

"Schválení ministerstva spravedlnosti odložit zveřejnění s odkazem na národní bezpečnost nebo obavy o veřejnou bezpečnost je velmi neobvyklé," říká Nag. „Veřejné zapojení ministerstva spravedlnosti a FBI, spíše než agentur, jako je CIA, naznačuje, že by to mohlo souviset s probíhajícím domácím kriminálním vyšetřováním, spíše než s hackery z národních států. To by mohlo naznačovat aktivní snahu sledovat útočníky, zatímco pokračují ve svých operacích, a potenciálně tak odhalit větší zločineckou síť.

I když je zpoždění neobvyklé, jak zdůrazňuje Nag, mělo by společnosti a spotřebitele upozornit, že je to vždy možné. Mohou být vyžadována zpoždění, která slouží vyššímu účelu, i když mohou způsobit větší škody těm, jejichž data byla ovlivněna.

"Faktory ve hře s AT&T hackem zdůrazňují rychle se vyvíjející složitost telekomunikační kybernetické bezpečnosti, kde se řízení dat a vymáhání práva stávají stejně zásadními jako tradiční opatření pro zabezpečení sítě," říká Nag.

Hack AT&T nám připomíná, že kybernetické hrozby se neustále vyvíjejí. Každé nové narušení má důsledky, které musí společnosti a spotřebitelé zvážit, pokud chtějí udržet svá data v bezpečí.

O autorovi 

Kyrie Mattos


{"email": "Neplatná e-mailová adresa", "url": "Neplatná adresa webové stránky", "vyžadováno": "Chybí povinné pole"}