Os hackers responsables do Ataque de abril de 2024 a AT&T feita cunha gran cantidade de datos de usuarios. Segundo informes, o incumprimento supuxo seis meses de chamadas e mensaxes de texto de practicamente todos os clientes da rede móbil de AT&T, que se estima que inclúen 109 millóns de clientes uso 127 millóns de dispositivos.
Aínda que a escala da violación é alarmante, non é o único factor que merece unha atención detida. As circunstancias que facilitaron a falla de seguridade, así como a forma en que AT&T e os funcionarios gobernamentais responderon, proporcionan información para aqueles que confían en medidas de ciberseguridade para manter os seus datos seguros.
O papel da vulnerabilidade de terceiros no hackeo de AT&T
o Fallo de folga multitudinaria que provocou interrupcións informáticas globais en xullo de 2024, puxo de manifesto os perigos de confiar en provedores externos para proporcionar servizos de seguridade. O fallo de AT&T destaca un tipo diferente de vulnerabilidade de terceiros.
"Os datos implicados no hackeo de AT&T non foron extraídos directamente de AT&T, senón dunha plataforma na nube de terceiros", explica Dev Nag, fundador e CEO de QueryPal. "Ese elemento da violación subliña a importancia crítica das prácticas sólidas de liñaxe de datos".
Nag é un experimentado profesional tecnolóxico que traballou como enxeñeiro senior en Google e como xestor de estratexia de operacións comerciais en PayPal. Lanzou QueryPal para revolucionar a experiencia do cliente proporcionando unha solución impulsada por intelixencia artificial para automatizar as respostas de tickets en ambientes de gran volume.
O truco de AT&T destaca a natureza complexa do panorama actual de almacenamento de datos. As empresas que acumulan cantidades asombrosas de datos adoitan recurrir a provedores de terceiros para o almacenamento. Ese enfoque faise complicado a medida que os provedores de almacenamento descargan demandas crecentes a outras empresas. Como resultado, moitas veces é difícil determinar con exactitude que empresa é responsable da seguridade.
"Xa non é suficiente con verificar aos teus provedores inmediatos", advirte Nag. "Debes comprender todo o ecosistema de datos, incluídos os subprocesadores e as súas medidas de seguridade".
O truco de AT&T tamén suscita preguntas sobre canto é demasiado cando se trata do atraso da tenda de empresas de datos de usuarios. Algúns especialistas cre que cantos máis datos almacene unha empresa, máis atractivo resulta para os hackers.
"Esta violación obríganos a reavaliar as políticas de retención de datos", di Nag. "Realmente necesitamos almacenar datos tan sensibles en plataformas de terceiros durante períodos prolongados, case un ano neste caso, creando esencialmente un honeypot para os atacantes?"
O potencial efecto ondulatorio do hackeo de AT&T
Cando comezaron a aparecer os detalles do hackeo, AT&T anunciou nun Press Release que os datos non contiñan "o contido de chamadas ou textos, información persoal como números da Seguridade Social, datas de nacemento ou outra información de identificación persoal". Aínda que sexa unha boa noticia, non significa que os datos obtidos non sexan valiosos para os hackers.
"Os datos dan aos piratas informáticos unha imaxe moito mellor dos seus obxectivos, permitíndolles realizar ataques de mellor calidade", explica Ashley Manraj, directora de tecnoloxía de Tecnoloxías Pvotal. "Por exemplo, poden usar os datos para saber con que médicos interactuaron as persoas ou para que servizos se rexistraron. É posible que non poidan prexudicarche directamente cos datos, pero poden usalos para saber máis sobre ti".
Manraj é un auditor de seguridade experimentado que leva máis dunha década avaliando sistemas para identificar vulnerabilidades da ciberseguridade. As solucións Pvotal proporcionan infraestruturas empresariais de apoio que permiten que o crecemento e a axilidade vaian da man da seguridade.
O comunicado de prensa de AT&T valida as preocupacións de Manraj, afirmando: "Aínda que os datos non inclúen os nomes dos clientes, moitas veces hai formas, utilizando ferramentas en liña dispoñibles publicamente, de atopar o nome asociado a un número de teléfono específico".
As implicacións da divulgación atrasada do hackeo de AT&T
Cando se produce unha brecha de seguridade, as mellores prácticas esixen que os afectados sexan informados canto antes. É posible que os clientes teñan que tomar unha serie de medidas para responder a unha infracción, como cambiar contrasinais ou cancelar tarxetas de crédito. Coñecer o incumprimento tamén pode axudar aos clientes a estar preparados para as estafas que os datos poderían alimentar.
Non obstante, os informes do ataque de AT&T tardaron meses en aparecer, e AT&T atribuíu o atraso ao Departamento de Xustiza dos EUA.
"A aprobación do DOJ para atrasar a divulgación, citando problemas de seguridade nacional ou de seguridade pública, é moi inusual", di Nag. "A participación pública do DOJ e do FBI, en lugar de axencias como a CIA, suxire que isto podería estar ligado a unha investigación criminal doméstica en curso, en lugar de a hackers do estado-nación. Isto podería indicar un esforzo activo para rastrexar aos atacantes mentres continúan as súas operacións, descubrindo potencialmente unha rede criminal máis grande.
Aínda que o atraso é inusual, como sinala Nag, debería poñer en alerta ás empresas e consumidores que sempre é posible. Poden ser necesarios atrasos que teñan unha finalidade superior, aínda que teñan o potencial de causar máis danos a aqueles cuxos datos foron afectados.
"Os factores en xogo co hackeo de AT&T destacan a complexidade en rápida evolución da ciberseguridade das telecomunicacións, onde as consideracións de xestión de datos e de aplicación da lei se están facendo tan cruciais como as medidas tradicionais de seguridade da rede", di Nag.
O truco de AT&T recórdanos que as ameazas cibernéticas están en constante evolución. Cada nova violación ten implicacións que as empresas e os consumidores deben considerar se queren manter os seus datos seguros.
