Οι χάκερ που είναι υπεύθυνοι για το Επίθεση στον Απρίλιο του 2024 στην AT&T με έναν τεράστιο όγκο δεδομένων χρηστών. Σύμφωνα με εκθέσεις, η παραβίαση συμπλήρωσε έξι μήνες κλήσεων και μηνυμάτων κειμένου από σχεδόν κάθε πελάτη του δικτύου κινητής τηλεφωνίας AT&T, που εκτιμάται ότι περιλαμβάνει 109 εκατομμύρια πελάτες 127 εκατομμύρια συσκευές.
Αν και το μέγεθος της παραβίασης είναι ανησυχητικό, δεν είναι ο μόνος παράγοντας που αξίζει προσεκτικής εξέτασης. Οι συνθήκες που διευκόλυναν την αποτυχία ασφάλειας, καθώς και ο τρόπος με τον οποίο ανταποκρίθηκαν η AT&T και οι κυβερνητικοί αξιωματούχοι, παρέχουν πληροφορίες για όσους βασίζονται σε μέτρα κυβερνοασφάλειας για να διατηρήσουν τα δεδομένα τους ασφαλή.
Ο ρόλος της ευπάθειας τρίτων στο hack της AT&T
The Αποτυχία απεργίας πλήθους που οδήγησε σε παγκόσμιες διακοπές λειτουργίας υπολογιστών τον Ιούλιο του 2024, υπογράμμισε τους κινδύνους της εμπιστοσύνης σε τρίτους παρόχους για την παροχή υπηρεσιών ασφαλείας. Η αποτυχία της AT&T ρίχνει τα φώτα της δημοσιότητας σε έναν διαφορετικό τύπο ευπάθειας τρίτων.
«Τα δεδομένα που εμπλέκονται στο hack της AT&T δεν εξήχθησαν απευθείας από την AT&T, αλλά από μια πλατφόρμα cloud τρίτων», εξηγεί ο Dev Nag, ιδρυτής και διευθύνων σύμβουλος της QueryPal. «Αυτό το στοιχείο της παραβίασης υπογραμμίζει την κρίσιμη σημασία των ισχυρών πρακτικών γενεαλογίας δεδομένων».
Ο Nag είναι ένας έμπειρος επαγγελματίας τεχνολογίας που έχει εργαστεί ως Senior Engineer στην Google και ως Manager Business Operations Strategy στο PayPal. Ξεκίνησε το QueryPal για να φέρει επανάσταση στην εμπειρία των πελατών παρέχοντας μια λύση με τεχνητή νοημοσύνη για την αυτοματοποίηση των αποκρίσεων εισιτηρίων σε περιβάλλοντα μεγάλου όγκου.
Το hack της AT&T υπογραμμίζει την περίπλοκη φύση του σημερινού τοπίου αποθήκευσης δεδομένων. Οι εταιρείες που συγκεντρώνουν εκπληκτικές ποσότητες δεδομένων συχνά απευθύνονται σε τρίτους παρόχους για αποθήκευση. Αυτή η προσέγγιση γίνεται περίπλοκη καθώς οι πάροχοι αποθήκευσης εκφορτώνουν τις αυξανόμενες απαιτήσεις σε άλλες εταιρείες. Ως αποτέλεσμα, είναι συχνά δύσκολο να προσδιοριστεί ακριβώς ποια εταιρεία είναι υπεύθυνη για την ασφάλεια.
«Δεν αρκεί πλέον να ελέγχετε τους άμεσους προμηθευτές σας», προειδοποιεί ο Nag. "Πρέπει να κατανοήσετε ολόκληρο το οικοσύστημα δεδομένων, συμπεριλαμβανομένων των υποεπεξεργαστών και των μέτρων ασφαλείας τους."
Η εισβολή της AT&T εγείρει επίσης ερωτήματα σχετικά με το πόσο είναι υπερβολικό όταν πρόκειται για το ανεκτέλεστο αρχείο δεδομένων χρηστών που αποθηκεύουν εταιρείες. Μερικοί εμπειρογνώμονες πιστεύετε ότι όσο περισσότερα δεδομένα αποθηκεύει μια εταιρεία, τόσο πιο ελκυστική γίνεται για τους χάκερ.
«Αυτή η παραβίαση μας αναγκάζει να επανεκτιμήσουμε τις πολιτικές διατήρησης δεδομένων», λέει ο Nag. «Χρειάζεται πραγματικά να αποθηκεύουμε τόσο ευαίσθητα δεδομένα σε πλατφόρμες τρίτων για παρατεταμένες περιόδους - σχεδόν ένα χρόνο σε αυτήν την περίπτωση - δημιουργώντας ουσιαστικά ένα honeypot για τους επιτιθέμενους;»
Το πιθανό φαινόμενο κυματισμού του χακαρίσματος της AT&T
Όταν άρχισαν να εμφανίζονται οι λεπτομέρειες του χακαρίσματος, η AT&T ανακοίνωσε σε α δελτίο τύπου ότι τα δεδομένα δεν περιείχαν «το περιεχόμενο κλήσεων ή μηνυμάτων κειμένου, προσωπικές πληροφορίες, όπως αριθμούς κοινωνικής ασφάλισης, ημερομηνίες γέννησης ή άλλες πληροφορίες προσωπικής ταυτοποίησης». Αν και αυτά είναι καλά νέα, δεν σημαίνει ότι τα δεδομένα που λαμβάνονται δεν είναι πολύτιμα για τους χάκερ.
«Τα δεδομένα δίνουν στους χάκερ μια πολύ καλύτερη εικόνα των στόχων τους, επιτρέποντάς τους να πραγματοποιούν επιθέσεις καλύτερης ποιότητας», εξηγεί ο Ashley Manraj, Chief Technology Officer στο Pvotal Technologies. «Για παράδειγμα, μπορούν να χρησιμοποιήσουν τα δεδομένα για να γνωρίζουν με ποιους γιατρούς αλληλεπιδρούσαν οι άνθρωποι ή σε ποιες υπηρεσίες έχουν εγγραφεί. Μπορεί να μην μπορούν να σας βλάψουν άμεσα με τα δεδομένα, αλλά μπορούν να τα χρησιμοποιήσουν για να μάθουν περισσότερα για εσάς."
Ο Manraj είναι ένας έμπειρος ελεγκτής ασφαλείας που έχει περάσει πάνω από μια δεκαετία αξιολογώντας συστήματα για τον εντοπισμό τρωτών σημείων ασφάλειας στον κυβερνοχώρο. Οι λύσεις Pvotal παρέχει υποστήριξη επιχειρηματικών υποδομών που επιτρέπουν την ανάπτυξη και την ευελιξία να συμβαδίζουν με την ασφάλεια.
Το δελτίο τύπου της AT&T επικυρώνει τις ανησυχίες του Manraj, δηλώνοντας: «Ενώ τα δεδομένα δεν περιλαμβάνουν ονόματα πελατών, υπάρχουν συχνά τρόποι, χρησιμοποιώντας δημόσια διαθέσιμα διαδικτυακά εργαλεία, για να βρείτε το όνομα που σχετίζεται με έναν συγκεκριμένο αριθμό τηλεφώνου».
Οι συνέπειες της καθυστερημένης αποκάλυψης της εισβολής της AT&T
Όταν συμβαίνει μια παραβίαση ασφάλειας, οι βέλτιστες πρακτικές απαιτούν να ενημερώνονται όσοι επηρεάζονται το συντομότερο δυνατό. Οι πελάτες μπορεί να χρειαστεί να λάβουν διάφορα βήματα για να αντιμετωπίσουν μια παραβίαση, όπως αλλαγή κωδικών πρόσβασης ή ακύρωση πιστωτικών καρτών. Η γνώση της παραβίασης μπορεί επίσης να βοηθήσει τους πελάτες να προετοιμαστούν για απάτες που θα μπορούσαν να τροφοδοτήσουν τα δεδομένα.
Ωστόσο, οι αναφορές για την επίθεση στην AT&T χρειάστηκαν μήνες για να βγουν στην επιφάνεια και η AT&T απέδωσε την καθυστέρηση σε αυτό Υπουργείο Δικαιοσύνης των ΗΠΑ.
«Η έγκριση του DOJ να καθυστερήσει την αποκάλυψη, επικαλούμενη ανησυχίες για την εθνική ασφάλεια ή τη δημόσια ασφάλεια, είναι εξαιρετικά ασυνήθιστη», λέει ο Nag. «Η δημόσια εμπλοκή του Υπουργείου Δικαιοσύνης και του FBI, αντί για υπηρεσίες όπως η CIA, υποδηλώνει ότι αυτό μπορεί να συνδέεται με μια συνεχιζόμενη εγχώρια ποινική έρευνα, παρά με χάκερ εθνικών κρατών. Αυτό θα μπορούσε να υποδηλώνει μια ενεργή προσπάθεια εντοπισμού των επιτιθέμενων ενώ συνεχίζουν τις δραστηριότητές τους, αποκαλύπτοντας ενδεχομένως ένα μεγαλύτερο εγκληματικό δίκτυο».
Αν και η καθυστέρηση είναι ασυνήθιστη, όπως επισημαίνει ο Nag, θα πρέπει να θέσει τις εταιρείες και τους καταναλωτές σε εγρήγορση ότι είναι πάντα δυνατή. Ενδέχεται να απαιτούνται καθυστερήσεις που εξυπηρετούν υψηλότερο σκοπό, ακόμη και όταν έχουν τη δυνατότητα να προκαλέσουν μεγαλύτερη ζημιά σε εκείνους των οποίων τα δεδομένα επηρεάστηκαν.
«Οι παράγοντες που παίζουν με το χακάρισμα της AT&T υπογραμμίζουν την ταχέως εξελισσόμενη πολυπλοκότητα της κυβερνοασφάλειας των τηλεπικοινωνιών, όπου τα θέματα διαχείρισης δεδομένων και επιβολής του νόμου γίνονται εξίσου κρίσιμα με τα παραδοσιακά μέτρα ασφάλειας δικτύου», λέει ο Nag.
Το hack της AT&T μας υπενθυμίζει ότι οι απειλές στον κυβερνοχώρο εξελίσσονται συνεχώς. Κάθε νέα παραβίαση έχει συνέπειες που οι εταιρείες και οι καταναλωτές πρέπει να εξετάσουν εάν θέλουν να διατηρήσουν τα δεδομένα τους ασφαλή.
