A hackerek felelősek a 2024. áprilisi támadás az AT&T ellen hatalmas mennyiségű felhasználói adattal készült. Szerint jelentések, a jogsértés hat hónapnyi hívást és szöveges üzenetet eredményezett gyakorlatilag minden AT&T mobilhálózat-ügyféltől, amely a becslések szerint 109 millió ügyfél segítségével 127 millió eszköz.
Bár a jogsértés mértéke riasztó, nem ez az egyetlen olyan tényező, amelyet alaposan meg kell vizsgálni. A körülmények, amelyek elősegítették a biztonsági kudarcot, valamint az AT&T és a kormányzati tisztviselők reakciója, betekintést nyújtanak azok számára, akik kiberbiztonsági intézkedésekre támaszkodnak adataik biztonsága érdekében.
A harmadik fél sebezhetőségének szerepe az AT&T feltörésében
Az Crowdstrike sikertelen 2024 júliusában globális számítógép-kimaradásokhoz vezetett, rávilágított annak veszélyeire, ha külső szolgáltatókra bízzuk a biztonsági szolgáltatásokat. Az AT&T meghibásodása egy másik típusú, harmadik féltől származó sebezhetőségre világít rá.
„Az AT&T feltörésében érintett adatok nem közvetlenül az AT&T-től származtak, hanem egy harmadik féltől származó felhőplatformról” – magyarázza Dev Nag, a vállalat alapítója és vezérigazgatója. QueryPal. „A jogsértés ezen eleme aláhúzza a robusztus adatsorrendi gyakorlatok kritikus fontosságát.”
Nag tapasztalt technológiai szakember, aki vezető mérnökként dolgozott a Google-nál és üzleti műveleti stratégia menedzsereként a PayPalnál. Elindította a QueryPal-t, hogy forradalmasítsa az ügyfelek élményét azáltal, hogy mesterséges intelligencia-alapú megoldást kínál a jegyekre adott válaszok automatizálására nagy volumenű környezetekben.
Az AT&T feltörése rávilágít a mai adattárolási környezet összetett természetére. Az elképesztő mennyiségű adatot felhalmozó vállalatok gyakran külső szolgáltatókhoz fordulnak tárolásért. Ez a megközelítés bonyolulttá válik, mivel a tárolószolgáltatók a növekvő igényeket más vállalatokra terhelik. Emiatt gyakran nehéz meghatározni, hogy pontosan melyik vállalat felel a biztonságért.
„Már nem elég a közvetlen eladók ellenőrzése” – figyelmeztet Nag. "Meg kell értenie a teljes adatökoszisztémát, beleértve az alfeldolgozókat és azok biztonsági intézkedéseit."
Az AT&T feltörése kérdéseket vet fel azzal kapcsolatban is, hogy mennyi a túl sok, ha a vállalatok által tárolt felhasználói adatok lemaradásáról van szó. Néhány szakértők hisz minél több adatot tárol egy cég, annál vonzóbbá válik a hackerek számára.
"Ez a jogsértés arra kényszerít bennünket, hogy újraértékeljük az adatmegőrzési irányelveket" - mondja Nag. „Valóban szükségünk van ilyen érzékeny adatok tárolására harmadik felek platformjain huzamosabb ideig – ebben az esetben közel egy évig –, lényegében mézesmadzagot teremtve a támadók számára?”
Az AT&T hack potenciális hullámzási hatása
Amikor a feltörés részletei kezdett kiderülni, az AT&T bejelentette a sajtóközlemény hogy az adatok nem tartalmaznak „hívások vagy szöveges üzenetek tartalmát, személyes adatokat, például társadalombiztosítási számokat, születési dátumokat vagy egyéb személyazonosításra alkalmas információkat”. Bár ez jó hír, ez nem jelenti azt, hogy a megszerzett adatok ne lennének értékesek a hackerek számára.
„Az adatok sokkal jobb képet adnak a hackereknek célpontjaikról, így jobb minőségű támadásokat hajthatnak végre” – magyarázza Ashley Manraj, a vállalat technológiai igazgatója. Pvotal Technologies. „Például arra használhatják az adatokat, hogy megtudják, milyen orvosokkal léptek kapcsolatba az emberek, vagy milyen szolgáltatásokra regisztráltak. Lehetséges, hogy közvetlenül nem árthatnak Önnek az adatokkal, de felhasználhatják őket arra, hogy többet megtudjanak Önről.”
Manraj tapasztalt biztonsági auditor, aki több mint egy évtizedet töltött azzal, hogy rendszereket értékel a kiberbiztonsági sebezhetőségek azonosítása érdekében. A Pvotal megoldásai olyan vállalati infrastruktúrákat biztosítanak, amelyek lehetővé teszik a növekedést és az agilitást a biztonsággal együtt.
Az AT&T sajtóközleménye igazolja Manraj aggodalmait, és kijelenti: „Bár az adatok nem tartalmazzák az ügyfelek nevét, gyakran van mód arra, hogy nyilvánosan elérhető online eszközök segítségével megtaláljuk az adott telefonszámhoz társított nevet.”
Az AT&T hack késleltetett nyilvánosságra hozatalának következményei
Ha biztonsági incidens történik, a legjobb gyakorlatok megkövetelik, hogy az érintetteket a lehető leghamarabb értesítsék. Előfordulhat, hogy az ügyfeleknek különféle lépéseket kell tenniük, hogy válaszoljanak a jogsértésre, például jelszavakat kell változtatniuk vagy hitelkártyákat törölniük. A jogsértés ismerete segíthet az ügyfeleknek abban is, hogy felkészüljenek az adatokból származó csalásokra.
Az AT&T támadásáról szóló jelentések azonban hónapokig tartottak, és az AT&T a késést a US Department of Justice.
"A DOJ jóváhagyása a közzététel halasztására nemzetbiztonsági vagy közbiztonsági aggályokra hivatkozva rendkívül szokatlan" - mondja Nag. „A DOJ és az FBI nyilvános részvétele, nem pedig olyan ügynökségek, mint a CIA, azt sugallja, hogy ez inkább egy folyamatban lévő hazai bűnügyi nyomozáshoz köthető, nem pedig nemzetállami hackerekhez. Ez azt jelezheti, hogy aktív erőfeszítéseket tesznek a támadók nyomon követésére, miközben folytatják tevékenységüket, és potenciálisan egy nagyobb bűnözői hálózatot tárnak fel.”
Noha a késés szokatlan, ahogy Nag rámutat, fel kell hívnia a vállalatokat és a fogyasztókat arra, hogy ez mindig lehetséges. Magasabb célt szolgáló késedelmekre lehet szükség, még akkor is, ha azok nagyobb kárt okozhatnak azoknak, akiknek az adatait érintették.
„Az AT&T feltörésében szerepet játszó tényezők rávilágítanak a telekommunikációs kiberbiztonság gyorsan fejlődő összetettségére, ahol az adatkezelés és a bűnüldözési szempontok ugyanolyan fontossá válnak, mint a hagyományos hálózatbiztonsági intézkedések” – mondja Nag.
Az AT&T hack arra emlékeztet bennünket, hogy a kiberfenyegetések folyamatosan fejlődnek. Minden új incidens következményekkel jár, amelyeket a vállalatoknak és a fogyasztóknak figyelembe kell venniük, ha meg akarják őrizni adataikat.
