August 22, 2024

Analiza niedawnego ataku hakerskiego na AT&T

Hakerzy odpowiedzialni za Atak na AT&T w kwietniu 2024 r spowodowane ogromną ilością danych użytkownika. Według Raportyw wyniku naruszenia doszło do połączenia i wiadomości tekstowych przez sześć miesięcy od praktycznie każdego klienta sieci komórkowej AT&T, co szacuje się na 109 milion klientów za pomocą 127 mln urządzeń.

Choć skala naruszenia jest alarmująca, nie jest to jedyny czynnik zasługujący na bliższe rozważenie. Okoliczności, które ułatwiły awarię bezpieczeństwa, a także sposób, w jaki zareagowała AT&T i urzędnicy rządowi, dostarczają informacji tym, którzy polegają na środkach cyberbezpieczeństwa, aby zapewnić bezpieczeństwo swoich danych.

Rola luk stron trzecich w włamaniu do AT&T

Niepowodzenie ataku tłumu które doprowadziły do ​​globalnych awarii komputerów w lipcu 2024 r., uwydatniły niebezpieczeństwa związane z zaufaniem zewnętrznym dostawcom w zakresie świadczenia usług bezpieczeństwa. Awaria AT&T rzuca światło na inny rodzaj luk w zabezpieczeniach stron trzecich.

„Dane związane z włamaniem do AT&T nie zostały wydobyte bezpośrednio z AT&T, ale z platformy chmurowej innej firmy” – wyjaśnia Dev Nag, założyciel i dyrektor generalny firmy ZapytaniePal. „Ten element naruszenia podkreśla kluczowe znaczenie solidnych praktyk w zakresie ustalania pochodzenia danych”.

Nag to doświadczony specjalista ds. technologii, który pracował jako starszy inżynier w Google i jako menedżer ds. strategii operacji biznesowych w PayPal. Uruchomił QueryPal, aby zrewolucjonizować obsługę klienta, dostarczając rozwiązanie oparte na sztucznej inteligencji do automatyzacji odpowiedzi na zgłoszenia w środowiskach o dużym natężeniu ruchu.

Hack AT&T podkreśla złożoną naturę dzisiejszego krajobrazu przechowywania danych. Firmy, które gromadzą oszałamiające ilości danych, często zwracają się do zewnętrznych dostawców o ich przechowywanie. Podejście to staje się skomplikowane, gdy dostawcy pamięci masowej przenoszą rosnące wymagania na inne firmy. W rezultacie często trudno jest dokładnie określić, która firma odpowiada za bezpieczeństwo.

„Weryfikacja bezpośrednich dostawców już nie wystarczy” – ostrzega Nag. „Musisz zrozumieć cały ekosystem danych, w tym podwykonawców przetwarzania i ich środki bezpieczeństwa”.

Hack AT&T rodzi również pytania o to, ile to jest za dużo, jeśli chodzi o zaległości w przechowywaniu danych użytkowników przez firmy. Niektóre eksperci uważają, że im więcej danych przechowuje firma, tym bardziej stają się one atrakcyjne dla hakerów.

„To naruszenie zmusza nas do ponownej oceny zasad przechowywania danych” – mówi Nag. „Czy naprawdę musimy przechowywać tak wrażliwe dane na platformach stron trzecich przez dłuższy czas – w tym przypadku prawie rok – tworząc w zasadzie pułapkę dla atakujących?”

Potencjalny efekt włamania do AT&T

Kiedy zaczęły wychodzić na jaw szczegóły włamania, AT&T ogłosiło w a komunikat prasowy że dane nie zawierają „treści rozmów lub SMS-ów, danych osobowych, takich jak numery ubezpieczenia społecznego, daty urodzenia lub inne dane osobowe”. To dobra wiadomość, ale nie oznacza, że ​​uzyskane dane nie są cenne dla hakerów.

„Dane dają hakerom znacznie lepszy obraz celów, umożliwiając im przeprowadzanie ataków lepszej jakości” – wyjaśnia Ashley Manraj, dyrektor ds. technologii w firmie Technologie Pvotal. „Mogą na przykład wykorzystać te dane, aby dowiedzieć się, z jakimi lekarzami ludzie mieli kontakt lub w jakich usługach się zarejestrowali. Być może nie będą w stanie wyrządzić Ci bezpośredniej szkody za pomocą danych, ale mogą ich użyć, aby dowiedzieć się o Tobie więcej.

Manraj to doświadczony audytor bezpieczeństwa, który spędził ponad dekadę na ocenie systemów pod kątem wykrywania luk w zabezpieczeniach cybernetycznych. Rozwiązania Pvotal zapewniają wsparcie dla infrastruktur przedsiębiorstw, które umożliwiają rozwój i elastyczność iść w parze z bezpieczeństwem.

Komunikat prasowy AT&T potwierdza obawy Manraja, stwierdzając: „Chociaż dane nie obejmują nazwisk klientów, często można za pomocą publicznie dostępnych narzędzi internetowych znaleźć nazwisko powiązane z konkretnym numerem telefonu”.

Konsekwencje opóźnionego ujawnienia włamania do AT&T

W przypadku naruszenia bezpieczeństwa najlepsze praktyki wymagają jak najszybszego poinformowania osób, których to dotyczy. W odpowiedzi na naruszenie klienci mogą podjąć różne kroki, takie jak zmiana hasła lub anulowanie karty kredytowej. Wiedza o naruszeniu może również pomóc klientom przygotować się na oszustwa, które mogą wywołać dane.

Jednak raporty o ataku na AT&T pojawiały się miesiącami, a AT&T przypisała opóźnienie... Amerykański Departament Sprawiedliwości.

„Zgoda Departamentu Sprawiedliwości na opóźnienie ujawnienia informacji, powołując się na obawy związane z bezpieczeństwem narodowym lub publicznym, jest wysoce nietypowa” – mówi Nag. „Publiczne zaangażowanie Departamentu Sprawiedliwości i FBI, a nie agencji takich jak CIA, sugeruje, że może to być powiązane z toczącym się krajowym dochodzeniem karnym, a nie z hakerami z państwa narodowego. Może to wskazywać na aktywne wysiłki mające na celu wyśledzenie napastników podczas kontynuowania przez nich operacji, co może potencjalnie ujawnić większą siatkę przestępczą”.

Choć opóźnienie jest niezwykłe, jak podkreśla Nag, powinno to uświadomić firmom i konsumentom, że zawsze jest to możliwe. Opóźnienia służące wyższemu celowi mogą być konieczne, nawet jeśli mogą spowodować większe szkody dla osób, których dane zostały naruszone.

„Czynniki związane z włamaniem do AT&T podkreślają szybko zmieniającą się złożoność cyberbezpieczeństwa telekomunikacyjnego, w którym kwestie zarządzania danymi i egzekwowania prawa stają się równie istotne, jak tradycyjne środki bezpieczeństwa sieci” – mówi Nag.

Hack AT&T przypomina nam, że zagrożenia cybernetyczne stale ewoluują. Każde nowe naruszenie ma konsekwencje, które firmy i konsumenci muszą wziąć pod uwagę, jeśli chcą zapewnić bezpieczeństwo swoich danych.

O autorze 

Kyriego Mattosa


{"email": "Adres e-mail nieprawidłowy", "url": "Adres witryny internetowej jest nieprawidłowy", "wymagane": "Brak wymaganego pola"}