August 22, 2024

Analyse van de recente AT&T-hack

De hackers die verantwoordelijk zijn voor de Aanval van april 2024 op AT&T ging er vandoor met een enorme hoeveelheid gebruikersgegevens. Volgens meldtheeft de inbreuk zes maanden aan bel- en sms-berichten van vrijwel elke mobiele netwerkklant van AT&T opgeleverd, wat naar schatting ook 109 miljoen klanten gebruik 127 miljoen apparaten.

Hoewel de omvang van de inbreuk alarmerend is, is dit niet de enige factor die nauwlettend in de gaten moet worden gehouden. De omstandigheden die het falen van de beveiliging hebben gefaciliteerd, evenals de manier waarop AT&T en overheidsfunctionarissen hebben gereageerd, bieden inzichten voor degenen die afhankelijk zijn van cyberbeveiligingsmaatregelen om hun gegevens veilig te houden.

De rol van kwetsbaarheden van derden in de AT&T-hack

De Mislukking van de crowdstrike die leidden tot wereldwijde computerstoringen in juli 2024 onderstreepten de gevaren van het vertrouwen op externe leveranciers voor het leveren van beveiligingsdiensten. Het falen van AT&T zet een ander soort kwetsbaarheid van derden in de schijnwerpers.

“De gegevens die bij de AT&T-hack betrokken waren, werden niet rechtstreeks van AT&T geëxfiltreerd, maar van een cloudplatform van derden”, legt Dev Nag, oprichter en CEO van QueryPal. “Dat element van de inbreuk onderstreept het cruciale belang van robuuste datalineage-praktijken.”

Nag is een ervaren technologieprofessional die heeft gewerkt als Senior Engineer bij Google en als Manager Business Operations Strategy bij PayPal. Hij lanceerde QueryPal om de klantervaring radicaal te veranderen door een AI-aangedreven oplossing te bieden voor het automatiseren van ticketreacties in omgevingen met grote volumes.

De AT&T-hack benadrukt de complexe aard van het hedendaagse data-opslaglandschap. Bedrijven die enorme hoeveelheden gegevens verzamelen, wenden zich voor opslag vaak tot externe leveranciers. Die aanpak wordt ingewikkeld naarmate opslagaanbieders de groeiende vraag aan andere bedrijven overdragen. Hierdoor is het vaak lastig om precies te bepalen welk bedrijf verantwoordelijk is voor de beveiliging.

“Het is niet langer voldoende om uw directe leveranciers te controleren”, waarschuwt Nag. “Je moet het hele data-ecosysteem begrijpen, inclusief subverwerkers en hun beveiligingsmaatregelen.”

De AT&T-hack roept ook vragen op over hoeveel te veel is als het gaat om de achterstand in gebruikersgegevens die bedrijven opslaan. Sommige deskundigen geloven dat hoe meer gegevens een bedrijf opslaat, hoe aantrekkelijker het wordt voor hackers.

“Deze inbreuk dwingt ons om het beleid voor het bewaren van gegevens opnieuw te evalueren”, zegt Nag. “Moeten we zulke gevoelige gegevens echt voor langere perioden opslaan op platforms van derden – bijna een jaar in dit geval – waardoor er in feite een honeypot voor aanvallers ontstaat?”

Het potentiële rimpeleffect van de AT&T-hack

Toen de details van de hack naar boven kwamen, kondigde AT&T dit aan in een persbericht persbericht dat de gegevens niet “de inhoud van oproepen of sms-berichten, persoonlijke informatie zoals burgerservicenummers, geboortedata of andere persoonlijk identificeerbare informatie” bevatten. Hoewel dat goed nieuws is, betekent dit niet dat de verkregen gegevens niet waardevol zijn voor hackers.

“De gegevens geven hackers een veel beter beeld van hun doelwitten, waardoor ze aanvallen van betere kwaliteit kunnen uitvoeren”, legt Ashley Manraj, Chief Technology Officer bij Pvotal-technologieën. “Ze kunnen de gegevens bijvoorbeeld gebruiken om te weten met welke artsen mensen contact hebben gehad of voor welke diensten ze zich hebben aangemeld. Ze kunnen je misschien niet rechtstreeks schade berokkenen met de gegevens, maar ze kunnen ze wel gebruiken om meer over je te weten te komen.”

Manraj is een doorgewinterde beveiligingsauditor die meer dan tien jaar lang systemen heeft geëvalueerd om cyberbeveiligingskwetsbaarheden te identificeren. De oplossingen die Pvotal biedt, ondersteunen bedrijfsinfrastructuren waarmee groei en flexibiliteit hand in hand kunnen gaan met beveiliging.

Het AT&T-persbericht bevestigt de zorgen van Manraj en stelt: “Hoewel de gegevens geen klantnamen bevatten, zijn er vaak manieren om, met behulp van openbaar beschikbare online tools, de naam te vinden die aan een specifiek telefoonnummer is gekoppeld.”

De implicaties van de vertraagde openbaarmaking van de AT&T-hack

Wanneer zich een inbreuk op de beveiliging voordoet, vereisen de beste praktijken dat de betrokkenen zo snel mogelijk op de hoogte worden gesteld. Klanten moeten mogelijk verschillende stappen ondernemen om op een inbreuk te reageren, zoals het wijzigen van wachtwoorden of het annuleren van creditcards. Als klanten op de hoogte zijn van de inbreuk, kunnen ze zich ook voorbereiden op oplichting die de gegevens kunnen aanwakkeren.

Het duurde echter maanden voordat de berichten over de AT&T-aanval boven water kwamen, en AT&T schreef de vertraging toe aan de aanval Amerikaanse ministerie van Justitie.

“De goedkeuring van het DOJ om de openbaarmaking uit te stellen, onder verwijzing naar zorgen over de nationale veiligheid of de openbare veiligheid, is hoogst ongebruikelijk”, zegt Nag. “De publieke betrokkenheid van het DOJ en de FBI, en niet zozeer van agentschappen als de CIA, suggereert dat dit mogelijk verband houdt met een lopend binnenlands strafrechtelijk onderzoek, in plaats van met nationale hackers. Dit zou kunnen wijzen op een actieve poging om de aanvallers te volgen terwijl ze hun activiteiten voortzetten, waardoor mogelijk een groter crimineel netwerk aan het licht komt.”

Hoewel de vertraging ongebruikelijk is, zou het, zoals Nag opmerkt, bedrijven en consumenten erop moeten wijzen dat dit altijd mogelijk is. Vertragingen die een hoger doel dienen, kunnen nodig zijn, zelfs als ze het potentieel hebben om meer schade toe te brengen aan degenen wier gegevens zijn aangetast.

“De factoren die een rol spelen bij de AT&T-hack benadrukken de snel evoluerende complexiteit van telecom-cyberbeveiliging, waarbij gegevensbeheer en wetshandhavingsoverwegingen net zo cruciaal worden als traditionele netwerkbeveiligingsmaatregelen”, zegt Nag.

De AT&T-hack herinnert ons eraan dat cyberdreigingen voortdurend evolueren. Elke nieuwe inbreuk heeft gevolgen waar bedrijven en consumenten rekening mee moeten houden als ze hun gegevens veilig willen houden.

Over de auteur 

Kyrie Mattos


{"email": "E-mailadres ongeldig", "url": "Website-adres ongeldig", "verplicht": "Verplicht veld ontbreekt"}