अगस्त 22, 2024

हाल ही में AT&T हैक का विश्लेषण

इसके लिए जिम्मेदार हैकर्स अप्रैल 2024 में AT&T पर हमला भारी मात्रा में उपयोगकर्ता डेटा चुरा लिया। रिपोर्टोंइस उल्लंघन से लगभग हर AT&T सेलुलर नेटवर्क ग्राहक से छह महीने की कॉल और टेक्स्ट संदेश चोरी हो गए, जिसमें अनुमानतः शामिल हैं 109 लाख ग्राहक का उपयोग 127 मिलियन डिवाइस.

हालाँकि उल्लंघन का पैमाना चिंताजनक है, लेकिन यह एकमात्र ऐसा कारक नहीं है जिस पर बारीकी से विचार किया जाना चाहिए। सुरक्षा विफलता को सुविधाजनक बनाने वाली परिस्थितियाँ, साथ ही AT&T और सरकारी अधिकारियों ने जिस तरह से प्रतिक्रिया दी, वह उन लोगों के लिए अंतर्दृष्टि प्रदान करती है जो अपने डेटा को सुरक्षित रखने के लिए साइबर सुरक्षा उपायों पर भरोसा करते हैं।

एटीएंडटी हैक में तीसरे पक्ष की कमजोरी की भूमिका

RSI क्राउडस्ट्राइक विफलता जुलाई 2024 में वैश्विक स्तर पर कंप्यूटर में व्यवधान उत्पन्न होने के कारण सुरक्षा सेवाएँ प्रदान करने के लिए तीसरे पक्ष के प्रदाताओं पर भरोसा करने के खतरों पर प्रकाश डाला गया। AT&T की विफलता एक अलग तरह की तीसरे पक्ष की कमज़ोरी पर प्रकाश डालती है।

के संस्थापक और सीईओ देव नाग बताते हैं, "एटीएंडटी हैक में शामिल डेटा सीधे एटीएंडटी से नहीं निकाला गया था, बल्कि तीसरे पक्ष के क्लाउड प्लेटफॉर्म से निकाला गया था।" क्वेरीपाल. "उल्लंघन का वह तत्व मजबूत डेटा वंशावली प्रथाओं के महत्वपूर्ण महत्व को रेखांकित करता है।"

नाग एक अनुभवी प्रौद्योगिकी पेशेवर हैं, जिन्होंने Google में वरिष्ठ इंजीनियर और PayPal में व्यवसाय संचालन रणनीति के प्रबंधक के रूप में काम किया है। उन्होंने उच्च-मात्रा वाले वातावरण में टिकट प्रतिक्रियाओं को स्वचालित करने के लिए AI-संचालित समाधान प्रदान करके ग्राहक अनुभव में क्रांति लाने के लिए QueryPal लॉन्च किया।

AT&T हैक आज के डेटा-स्टोरेज परिदृश्य की जटिल प्रकृति को उजागर करता है। भारी मात्रा में डेटा एकत्र करने वाली कंपनियाँ अक्सर स्टोरेज के लिए थर्ड-पार्टी प्रदाताओं की ओर रुख करती हैं। यह तरीका जटिल हो जाता है क्योंकि स्टोरेज प्रदाता बढ़ती माँगों को दूसरी कंपनियों पर डाल देते हैं। नतीजतन, यह निर्धारित करना अक्सर मुश्किल होता है कि सुरक्षा के लिए कौन सी कंपनी ज़िम्मेदार है।

नाग चेतावनी देते हैं, "अब सिर्फ़ अपने तत्काल विक्रेताओं की जांच करना ही पर्याप्त नहीं है। आपको सबप्रोसेसर और उनके सुरक्षा उपायों सहित संपूर्ण डेटा पारिस्थितिकी तंत्र को समझना होगा।"

एटीएंडटी हैक से यह भी सवाल उठता है कि जब उपयोगकर्ता डेटा कंपनियों के स्टोर के बैकलॉग की बात आती है तो कितना ज्यादा है। विशेषज्ञों मेरा मानना ​​है कि कोई कंपनी जितना अधिक डेटा संग्रहीत करती है, हैकरों के लिए वह उतनी ही अधिक आकर्षक बन जाती है।

नाग कहते हैं, "यह उल्लंघन हमें डेटा प्रतिधारण नीतियों का पुनर्मूल्यांकन करने के लिए मजबूर करता है।" "क्या हमें वास्तव में इस तरह के संवेदनशील डेटा को तीसरे पक्ष के प्लेटफ़ॉर्म पर लंबे समय तक संग्रहीत करने की आवश्यकता है - इस मामले में लगभग एक साल - अनिवार्य रूप से हमलावरों के लिए एक हनीपोट बनाना?"

एटीएंडटी हैक का संभावित प्रभाव

जब हैक का विवरण सामने आना शुरू हुआ, तो एटीएंडटी ने एक बयान में घोषणा की। प्रेस विज्ञप्ति डेटा में "कॉल या टेक्स्ट की सामग्री, व्यक्तिगत जानकारी जैसे कि सामाजिक सुरक्षा नंबर, जन्म तिथि या अन्य व्यक्तिगत पहचान योग्य जानकारी शामिल नहीं थी।" हालांकि यह अच्छी खबर है, लेकिन इसका मतलब यह नहीं है कि प्राप्त डेटा हैकर्स के लिए मूल्यवान नहीं है।

के मुख्य प्रौद्योगिकी अधिकारी एशले मनराज बताते हैं, "डेटा हैकर्स को उनके लक्ष्यों की बेहतर तस्वीर देता है, जिससे उन्हें बेहतर गुणवत्ता वाले हमले करने में मदद मिलती है।" पीवोटल टेक्नोलॉजीज"उदाहरण के लिए, वे डेटा का उपयोग यह जानने के लिए कर सकते हैं कि लोगों ने किन डॉक्टरों से बातचीत की या उन्होंने किन सेवाओं के लिए पंजीकरण कराया। हो सकता है कि वे डेटा से आपको सीधे नुकसान न पहुँचा पाएँ, लेकिन वे इसका उपयोग आपके बारे में अधिक जानने के लिए कर सकते हैं।"

मनराज एक अनुभवी सुरक्षा ऑडिटर हैं, जिन्होंने साइबर सुरक्षा कमज़ोरियों की पहचान करने के लिए सिस्टम का मूल्यांकन करने में एक दशक से ज़्यादा समय बिताया है। Pvotal द्वारा प्रदान किए जाने वाले समाधान एंटरप्राइज़ इन्फ्रास्ट्रक्चर को सहायता प्रदान करते हैं, जो सुरक्षा के साथ-साथ विकास और चपलता को भी आगे बढ़ाते हैं।

एटीएंडटी की प्रेस विज्ञप्ति मनराज की चिंताओं को पुष्ट करती है, जिसमें कहा गया है: "हालांकि डेटा में ग्राहक के नाम शामिल नहीं हैं, फिर भी सार्वजनिक रूप से उपलब्ध ऑनलाइन टूल का उपयोग करके, किसी विशिष्ट टेलीफोन नंबर से जुड़े नाम को खोजने के अक्सर तरीके होते हैं।"

एटीएंडटी हैक के विलंबित खुलासे के निहितार्थ

जब कोई सुरक्षा भंग होता है, तो सर्वोत्तम प्रथाओं की मांग है कि प्रभावित लोगों को जल्द से जल्द सूचित किया जाए। ग्राहकों को किसी भंग का जवाब देने के लिए कई तरह के कदम उठाने पड़ सकते हैं, जैसे पासवर्ड बदलना या क्रेडिट कार्ड रद्द करना। भंग के बारे में जानने से ग्राहकों को डेटा से होने वाले घोटालों के लिए तैयार रहने में भी मदद मिल सकती है।

हालाँकि, AT&T हमले की रिपोर्ट सामने आने में महीनों लग गए, और AT&T ने देरी के लिए अमेरिकी न्याय विभाग.

नाग कहते हैं, "राष्ट्रीय सुरक्षा या सार्वजनिक सुरक्षा चिंताओं का हवाला देते हुए, डीओजे द्वारा खुलासा में देरी करने की मंजूरी बेहद असामान्य है।" "सीआईए जैसी एजेंसियों के बजाय डीओजे और एफबीआई की सार्वजनिक भागीदारी से पता चलता है कि यह राष्ट्र-राज्य हैकर्स के बजाय चल रही घरेलू आपराधिक जांच से जुड़ा हो सकता है। यह हमलावरों को ट्रैक करने के लिए सक्रिय प्रयास का संकेत दे सकता है, जबकि वे अपने ऑपरेशन जारी रखते हैं, जिससे संभावित रूप से एक बड़े आपराधिक नेटवर्क का पता चलता है।"

हालांकि यह देरी असामान्य है, जैसा कि नाग बताते हैं, लेकिन इससे कंपनियों और उपभोक्ताओं को सचेत रहना चाहिए कि यह हमेशा संभव है। उच्च उद्देश्य को पूरा करने वाली देरी की आवश्यकता हो सकती है, भले ही इससे उन लोगों को अधिक नुकसान होने की संभावना हो जिनका डेटा प्रभावित हुआ है।

नाग कहते हैं, "एटीएंडटी हैक के साथ जुड़े कारक दूरसंचार साइबर सुरक्षा की तेजी से विकसित हो रही जटिलता को उजागर करते हैं, जहां डेटा प्रबंधन और कानून प्रवर्तन संबंधी विचार पारंपरिक नेटवर्क सुरक्षा उपायों की तरह ही महत्वपूर्ण होते जा रहे हैं।"

AT&T हैक हमें याद दिलाता है कि साइबर खतरे लगातार विकसित हो रहे हैं। हर नए उल्लंघन के निहितार्थ हैं जिन पर कंपनियों और उपभोक्ताओं को विचार करना चाहिए यदि उन्हें अपना डेटा सुरक्षित रखना है।

लेखक के बारे में 

क्यारी मैटोस


{"ईमेल": "ईमेल पता अमान्य","url":"वेबसाइट का पता अमान्य","आवश्यक":"आवश्यक फ़ील्ड अनुपलब्ध"}