Hackeren arduradunak 2024ko apirilean AT&T-ren aurkako erasoa erabiltzailearen datu kopuru handi batekin egin zen. arabera txostenak, urraketak sei hilabeteko dei eta testu-mezuak lortu zituen ia AT&T sare zelularreko bezero guztientzat, hau da, besteak beste. 109 milioi bezero erabiliz 127 milioi gailu.
Arau-haustearen neurria kezkagarria den arren, ez da arreta zehatza merezi duen faktore bakarra. Segurtasun hutsegitea erraztu duten inguruabarrek, baita AT&T eta gobernuko funtzionarioek erantzuteko moduak ere, datuak seguru mantentzeko zibersegurtasun neurrietan oinarritzen direnei argibideak ematen dizkiete.
Hirugarrenen ahultasunen papera AT&T hackean
The Crowdstrike porrota horrek 2024ko uztailean ordenagailuen etenaldi globalak eragin zituen hirugarren hornitzaileei segurtasun zerbitzuak eskaintzeko konfiantza izatearen arriskuak nabarmendu zituen. AT&T-ren porrotak hirugarrenen ahultasun mota ezberdin baten gainean nabarmentzen du.
"AT&T-ren hackean parte hartzen duten datuak ez ziren AT&T-tik zuzenean atera, hirugarrenen hodeiko plataforma batetik baizik", azaldu du Dev Nag-ek, sortzaileak eta zuzendariak. QueryPal. "Ustearen elementu horrek datuen leinuko praktika sendoen garrantzi kritikoa azpimarratzen du".
Nag esperientzia teknologikoko profesional bat da, Google-n ingeniari senior gisa eta PayPal-en negozio-eragiketen estrategiaren kudeatzaile gisa lan egin duena. QueryPal jarri zuen abian bezeroaren esperientzia iraultzeko, bolumen handiko inguruneetan txartelen erantzunak automatizatzeko AI bidezko irtenbide bat eskainiz.
AT&T hack-ek gaur egungo datuak biltegiratzeko paisaiaren izaera konplexua nabarmentzen du. Datu-kopuru ikaragarria pilatzen duten enpresek hirugarren hornitzaileengana jotzen dute askotan biltegiratzeko. Planteamendu hori zaildu egiten da biltegiratze-hornitzaileek gero eta eskaera handiagoak beste enpresetara deskargatzen dituzten heinean. Ondorioz, askotan zaila da zehaztea zein enpresa den segurtasunaz arduratzen den.
"Jada ez da nahikoa zure berehalako saltzaileak aztertzea", ohartarazi du Nag-ek. "Datu-ekosistema osoa ulertu behar duzu, azpiprozesadoreak eta haien segurtasun-neurriak barne".
AT&T hack-ek erabiltzaileen datu-enpresen biltegiaren atzerapenari buruz zenbat den gehiegi galdetzen du. Batzuk adituek uste zenbat eta datu gehiago gordetzen dituen enpresa batek, orduan eta erakargarriagoa bihurtzen da hackerrentzat.
"Uste honek datuak gordetzeko politikak berriro ebaluatzera behartzen gaitu", dio Nagek. "Benetan datu sentikorrak hirugarrenen plataformetan gorde behar ditugu epe luzez - ia urtebete kasu honetan -, funtsean, erasotzaileentzako honeypot bat sortuz?"
AT&T hack-en eragin potentziala
Hackearen xehetasunak azaleratzen hasi zirenean, AT&T-k iragarri zuen a Prentsa-oharra datuek ez zutela "deien edo testuen edukia, informazio pertsonala, hala nola Gizarte Segurantzako zenbakiak, jaiotze datak edo pertsonalki identifikatzeko beste informaziorik". Albiste ona den arren, horrek ez du esan nahi lortutako datuak hackerrentzat baliogarriak ez direnik.
"Datuek hackerrei beren helburuen irudi askoz hobea ematen diete, kalitate hobeko erasoak egiteko aukera emanez", azaldu du Ashley Manraj-ek, Teknologiako zuzendariak. Pvotal Teknologiak. «Adibidez, datuak erabili ditzakete jendeak zer medikurekin elkarreragiten duen edo zer zerbitzutan izena eman duen jakiteko. Baliteke datuekin zuzenean kaltetu ezingo dizute, baina zutaz gehiago jakiteko erabil ditzakete».
Manraj segurtasun-ikuskari ondua da, eta hamarkada bat baino gehiago eman du zibersegurtasun ahuleziak identifikatzeko sistemak ebaluatzen. Pvotal irtenbideek hazkundea eta arintasuna segurtasunarekin batera joateko aukera ematen duten laguntza-azpiegiturak eskaintzen ditu.
AT&T prentsa-oharrak Manrajen kezkak balioztatzen ditu, eta honakoa adierazi du: "Datuek bezeroen izenak jasotzen ez dituzten arren, sarritan, publikoki eskuragarri dauden lineako tresnak erabiliz, telefono zenbaki zehatz bati lotutako izena aurkitzeko moduak daude".
AT&T-ren hack-aren dibulgazio atzeratuaren ondorioak
Segurtasun-hauste bat gertatzen denean, praktika onek kaltetutakoei ahalik eta azkarren jakinaraztea eskatzen dute. Baliteke bezeroek hainbat urrats eman behar izatea arau-hauste bati erantzuteko, hala nola pasahitzak aldatzea edo kreditu-txartelak bertan behera uztea. Arau-haustea ezagutzeak bezeroak datuek bultzatu ditzaketen iruzurretarako prestatuta egon daitezke.
Hala ere, AT&T-ren erasoaren txostenak hilabeteak behar izan zituen azaleratzeko, eta AT&T-k atzerapenari egotzi zion Justizia Saila.
"DOJren onarpena dibulgazioa atzeratzeko, segurtasun nazionala edo segurtasun publikoaren kezkak aipatuz, oso ezohikoa da", dio Nag-ek. "DOJren eta FBIren parte-hartze publikoak, CIA bezalako agentziek baino, iradokitzen dute hau abian den ikerketa kriminal batekin lotuta egon daitekeela, estatu nazionaleko hackerrekin baino. Horrek erasotzaileen jarraipena egiteko ahalegin aktiboa adieraz lezake beren operazioak jarraitzen dituzten bitartean, eta baliteke sare kriminal handiago bat aurkitzea".
Atzerapena ezohikoa den arren, Nagek adierazi duenez, enpresak eta kontsumitzaileak alerta jarri beharko lituzke beti posible dela. Helburu handiagoa duten atzerapenak beharrezkoak izan daitezke, datuak kaltetutakoei kalte gehiago egiteko aukera izan arren.
"AT&T hackearekin zerikusia duten faktoreek telekomunikazio zibersegurtasunaren azkar eboluzionatzen ari den konplexutasuna nabarmentzen dute, non datuen kudeaketa eta legea betearazteko kontuak sareko segurtasun-neurri tradizionalak bezain erabakigarriak bilakatzen ari diren", dio Nag-ek.
AT&T hack-ak gogorarazten digu ziber-mehatxuak etengabe eboluzionatzen ari direla. Urratze berri bakoitzak enpresek eta kontsumitzaileek beren datuak seguru mantendu nahi dituzten kontuan hartu behar dituzten ondorioak ditu.
