Mae'r hacwyr sy'n gyfrifol am y Ymosodiad Ebrill 2024 ar AT&T wedi'i wneud i ffwrdd â llawer iawn o ddata defnyddwyr. Yn ôl adroddiadau, rhwydodd y toriad chwe mis o alwadau a negeseuon testun gan bron bob cwsmer rhwydwaith cellog AT&T, yr amcangyfrifir ei fod yn cynnwys 109 miliwn o gwsmeriaid defnyddio 127 miliwn o ddyfeisiau.
Er bod maint y toriad yn frawychus, nid dyma'r unig ffactor sy'n haeddu ystyriaeth fanwl. Mae'r amgylchiadau a hwylusodd y methiant diogelwch, yn ogystal â'r ffordd yr ymatebodd AT&T a swyddogion y llywodraeth, yn rhoi mewnwelediad i'r rhai sy'n dibynnu ar fesurau seiberddiogelwch i gadw eu data yn ddiogel.
Rôl bregusrwydd trydydd parti yn yr hac AT&T
The Methiant torfol a arweiniodd at doriadau cyfrifiadurol byd-eang ym mis Gorffennaf 2024 yn amlygu peryglon ymddiried mewn darparwyr trydydd parti i ddarparu gwasanaethau diogelwch. Mae methiant AT&T yn tynnu sylw at fath gwahanol o fregusrwydd trydydd parti.
“Ni chafodd y data sy’n ymwneud â hacio AT&T ei all-hidlo o AT&T yn uniongyrchol, ond o lwyfan cwmwl trydydd parti,” eglura Dev Nag, Sylfaenydd a Phrif Swyddog Gweithredol QueryPal. “Mae’r elfen honno o’r toriad yn tanlinellu pwysigrwydd hanfodol arferion llinach data cadarn.”
Mae Nag yn weithiwr technoleg proffesiynol profiadol sydd wedi gweithio fel Uwch Beiriannydd yn Google ac fel Rheolwr Strategaeth Gweithrediadau Busnes yn PayPal. Lansiodd QueryPal i chwyldroi profiad cwsmeriaid trwy ddarparu datrysiad wedi'i bweru gan AI ar gyfer awtomeiddio ymatebion tocynnau mewn amgylcheddau cyfaint uchel.
Mae darnia AT&T yn amlygu natur gymhleth tirwedd storio data heddiw. Mae cwmnïau sy'n cronni symiau syfrdanol o ddata yn aml yn troi at ddarparwyr trydydd parti i'w storio. Mae'r dull hwnnw'n mynd yn gymhleth wrth i ddarparwyr storio ddadlwytho galwadau cynyddol i gwmnïau eraill. O ganlyniad, mae'n aml yn anodd penderfynu yn union pa gwmni sy'n gyfrifol am ddiogelwch.
“Nid yw'n ddigon bellach i fetio'ch gwerthwyr uniongyrchol,” mae Nag yn rhybuddio. “Rhaid i chi ddeall yr ecosystem ddata gyfan, gan gynnwys is-broseswyr a'u mesurau diogelwch.”
Mae darnia AT&T hefyd yn codi cwestiynau ynghylch faint sy'n ormod o ran yr ôl-groniad o storfa cwmnïau data defnyddwyr. Rhai arbenigwyr credwch po fwyaf o ddata y mae cwmni'n ei storio, y mwyaf deniadol y daw i hacwyr.
“Mae’r toriad hwn yn ein gorfodi i ail-werthuso polisïau cadw data,” meddai Nag. “A oes gwir angen i ni storio data mor sensitif ar lwyfannau trydydd parti am gyfnodau estynedig - bron i flwyddyn yn yr achos hwn - gan greu pot mêl i ymosodwyr yn y bôn?”
Effaith crychdonni posibl y darnia AT&T
Pan ddechreuodd manylion yr hac ddod i'r amlwg, cyhoeddodd AT&T mewn a Datganiad i'r wasg nad oedd y data yn cynnwys “cynnwys galwadau neu negeseuon testun, gwybodaeth bersonol fel rhifau Nawdd Cymdeithasol, dyddiadau geni, neu wybodaeth bersonol arall y gellir ei hadnabod.” Er bod hynny'n newyddion da, nid yw'n golygu nad yw'r data a geir yn werthfawr i hacwyr.
“Mae’r data yn rhoi darlun llawer gwell i hacwyr o’u targedau, gan ganiatáu iddynt ymosod o ansawdd gwell,” eglura Ashley Manraj, Prif Swyddog Technoleg yn Technolegau Pvotal. “Er enghraifft, gallant ddefnyddio’r data i wybod pa feddygon y gwnaeth pobl ryngweithio â nhw neu ba wasanaethau y gwnaethant gofrestru ar eu cyfer. Efallai na fyddant yn gallu eich niweidio'n uniongyrchol gyda'r data, ond gallant ei ddefnyddio i ddysgu mwy amdanoch chi."
Mae Manraj yn archwilydd diogelwch profiadol sydd wedi treulio mwy na degawd yn gwerthuso systemau i nodi gwendidau seiberddiogelwch. Yr atebion Mae Pvotal yn darparu seilwaith menter cymorth sy'n caniatáu twf ac ystwythder i fynd law yn llaw â diogelwch.
Mae datganiad i’r wasg AT&T yn dilysu pryderon Manraj, gan nodi: “Er nad yw’r data’n cynnwys enwau cwsmeriaid, yn aml mae ffyrdd, gan ddefnyddio offer ar-lein sydd ar gael yn gyhoeddus, i ddod o hyd i’r enw sy’n gysylltiedig â rhif ffôn penodol.”
Goblygiadau'r oedi wrth ddatgelu'r darnia AT&T
Pan fydd toriad diogelwch yn digwydd, mae arferion gorau yn mynnu bod y rhai yr effeithir arnynt yn cael eu hysbysu cyn gynted â phosibl. Efallai y bydd angen i gwsmeriaid gymryd amrywiaeth o gamau i ymateb i doriad, megis newid cyfrineiriau neu ganslo cardiau credyd. Gall gwybod am y toriad hefyd helpu cwsmeriaid i fod yn barod am sgamiau y gallai'r data eu hysgogi.
Fodd bynnag, cymerodd adroddiadau am ymosodiad AT&T fisoedd i'r wyneb, a phriodolodd AT&T yr oedi i'r Adran Cyfiawnder yr Unol Daleithiau.
“Mae cymeradwyaeth y DOJ i ohirio datgelu, gan nodi pryderon diogelwch cenedlaethol neu ddiogelwch y cyhoedd, yn anarferol iawn,” meddai Nag. “Mae cyfranogiad y cyhoedd gan y DOJ a’r FBI, yn hytrach nag asiantaethau fel y CIA, yn awgrymu y gallai hyn fod yn gysylltiedig ag ymchwiliad troseddol domestig parhaus, yn hytrach na hacwyr cenedl-wladwriaeth. Gallai hyn ddangos ymdrech weithredol i olrhain yr ymosodwyr wrth iddynt barhau â'u gweithrediadau, gan ddatgelu rhwydwaith troseddol mwy o bosibl. ”
Er bod yr oedi yn anarferol, fel y mae Nag yn nodi, dylai roi gwybod i gwmnïau a defnyddwyr ei fod bob amser yn bosibl. Mae’n bosibl y bydd angen oedi sydd â phwrpas uwch, hyd yn oed pan fydd ganddynt y potensial i achosi mwy o niwed i’r rhai yr effeithiwyd ar eu data.
“Mae’r ffactorau sydd ar waith gyda’r darnia AT&T yn tynnu sylw at gymhlethdod seiberddiogelwch telathrebu sy’n datblygu’n gyflym, lle mae ystyriaethau rheoli data a gorfodi’r gyfraith yn dod mor hanfodol â mesurau diogelwch rhwydwaith traddodiadol,” meddai Nag.
Mae'r darnia AT&T yn ein hatgoffa bod bygythiadau seiber yn esblygu'n gyson. Mae gan bob toriad newydd oblygiadau y mae'n rhaid i gwmnïau a defnyddwyr eu hystyried os ydynt am gadw eu data'n ddiogel.
