De hackers ferantwurdlik foar de April 2024 oanfal op AT&T makke ôf mei in enoarme hoemannichte brûkersgegevens. Neffens rapporten, de brek soarge foar seis moannen oan oprop- en tekstberjochten fan praktysk elke klant fan AT&T sellulêr netwurk, dat wurdt rûsd om te befetsjen 109 miljoen klanten brûkende 127 miljoen apparaten.
Wylst de skaal fan 'e brek alarmearjend is, is it net de ienige faktor dy't nau omtinken fertsjinnet. De omstannichheden dy't it befeiligingsfalen fasilitearren, lykas de manier wêrop AT&T en regearingsamtners reageare, jouwe ynsjoch foar dyjingen dy't op cyberfeiligensmaatregels fertrouwe om har gegevens feilich te hâlden.
De rol fan kwetsberens fan tredden yn 'e AT&T-hack
De Crowdstrike mislearring dat late ta wrâldwide kompjûterûnderbrekken yn july 2024 markearre de gefaren fan it fertrouwen fan providers fan tredden om feiligenstsjinsten te leverjen. De AT&T-mislearring skynt in fuotljocht op in oar type kwetsberens fan tredden.
"De gegevens belutsen by de AT&T-hack waarden net direkt út AT&T eksfiltreare, mar fan in wolkplatfoarm fan tredden," ferklearret Dev Nag, oprjochter en CEO fan QueryPal. "Dat elemint fan 'e brek ûnderstreket it krityske belang fan robúste datalineagepraktiken."
Nag is in betûfte technologyprofessional dy't wurke hat as Senior Engineer by Google en as Manager of Business Operations Strategy by PayPal. Hy lansearre QueryPal om klantûnderfining te revolúsjonearjen troch in AI-oandreaune oplossing te leverjen foar it automatisearjen fan ticket-antwurden yn omjouwings mei hege folume.
De AT&T-hack markeart de komplekse aard fan it hjoeddeiske data-opslachlânskip. Bedriuwen dy't skriklike hoemannichten gegevens sammelje, wenden faaks ta providers fan tredden foar opslach. Dy oanpak wurdt yngewikkeld as opslachproviders tanimmende easken oan oare bedriuwen laden. Dêrtroch is it faak lestich om krekt te bepalen hokker bedriuw ferantwurdlik is foar de feiligens.
"It is net mear genôch om jo direkte leveransiers te kontrolearjen," warskôget Nag. "Jo moatte it heule data-ekosysteem begripe, ynklusyf subprocessors en har feiligensmaatregels."
De AT&T-hack ropt ek fragen op oer hoefolle tefolle is as it giet om de efterstân fan opslach fan brûkersgegevensbedriuwen. Guon saakkundigen leau hoe mear gegevens in bedriuw opslacht, hoe oantrekliker it wurdt foar hackers.
"Dizze ynbreuk twingt ús om belied foar behâld fan gegevens opnij te evaluearjen," seit Nag. "Moatte wy wirklik sokke gefoelige gegevens opslaan op platfoarms fan tredden foar langere perioaden - hast in jier yn dit gefal - yn essinsje in huningpot meitsje foar oanfallers?"
It potinsjele rimpeleffekt fan 'e AT&T-hack
Doe't de details fan 'e hack begon te ferskinen, kundige AT&T yn in parseberjocht dat de gegevens net "de ynhâld fan petearen of teksten, persoanlike ynformaasje lykas nûmers fan sosjale feiligens, bertedatums, of oare persoanlik identifisearbere ynformaasje befette." Hoewol dat goed nijs is, betsjuttet it net dat de krigen gegevens net weardefol binne foar hackers.
"De gegevens jouwe hackers in folle better byld fan har doelen, wêrtroch't se oanfallen fan bettere kwaliteit kinne ophelje," ferklearret Ashley Manraj, Chief Technology Officer by Pvotal Technologies. “Bygelyks kinne se de gegevens brûke om te witten mei hokker dokters minsken ynteraksje hawwe of foar hokker tsjinsten se har registreare. Se kinne jo miskien net direkt skea dwaan mei de gegevens, mar se kinne it brûke om mear oer jo te learen. ”
Manraj is in betûfte befeiligingsauditor dy't mear as in desennium hat bestege oan it evaluearjen fan systemen om kwetsberens foar cybersecurity te identifisearjen. De oplossingen Pvotal leveret stipe ûndernimmingsinfrastruktuer dy't groei en behendigheid mooglik meitsje om hân yn hân te gean mei feiligens.
It parseberjocht fan AT&T befêstiget de soargen fan Manraj, en stelt: "Hoewol't de gegevens gjin klantnammen omfetsje, binne d'r faak manieren, mei gebrûk fan iepenbier beskikbere online ark, om de namme te finen dy't ferbûn is mei in spesifyk telefoannûmer."
De gefolgen fan 'e fertrage iepenbiering fan' e AT&T-hack
As in ynbreuk op befeiliging foarkomt, easkje bêste praktiken dat de beynfloede sa gau mooglik ynformearre wurde. Klanten moatte miskien in ferskaat oan stappen nimme om te reagearjen op in ynbreuk, lykas wachtwurden feroarje of kredytkaarten annulearje. Wittenskip oer de ynbreuk kin klanten ek helpe om taret te wurden op scams dy't de gegevens kinne brânstof.
Rapporten fan 'e AT&T-oanfal namen lykwols moannen oant it oerflak kaam, en AT&T skreau de fertraging oan Amerikaanske ministearje fan Justysje.
"De goedkarring fan 'e DOJ om iepenbiering te fertrage, mei oanjefte fan nasjonale feiligens as soargen oer iepenbiere feiligens, is heul ûngewoan," seit Nag. "De iepenbiere belutsenens fan 'e DOJ en FBI, yn stee fan ynstânsjes lykas de CIA, suggerearret dat dit kin wurde keppele oan in oanhâldend binnenlânsk krimineel ûndersyk, yn stee fan hackers fan nasjonale steaten. Dit kin in aktive poging oanjaan om de oanfallers te folgjen wylst se har operaasjes trochgean, mooglik in grutter krimineel netwurk te ûntdekken.
Wylst de fertraging ûngewoan is, lykas Nag oanjout, soe it bedriuwen en konsuminten moatte warskôgje dat it altyd mooglik is. Fertragingen dy't in heger doel tsjinje kinne ferplicht wurde, sels as se it potensjeel hawwe om mear skea oan te bringen oan dyjingen waans gegevens beynfloede binne.
"De faktoaren yn spiel mei de AT&T-hack markearje de rap evoluearjende kompleksiteit fan telekom-cybersecurity, wêrby't gegevensbehear en oerwagings foar wet hanthavening sa krúsjaal wurde as tradisjonele netwurkfeiligensmaatregels," seit Nag.
De AT&T-hack herinnert ús dat cyberbedrigingen konstant evoluearje. Elke nije ynbreuk hat gefolgen dy't bedriuwen en konsuminten moatte beskôgje as se har gegevens feilich hâlde wolle.
