Hackerii responsabili pentru Atacul din aprilie 2024 asupra AT&T realizat cu o cantitate masivă de date despre utilizatori. Conform Rapoarte, încălcarea a generat șase luni de apeluri și mesaje text de la aproape fiecare client al rețelei celulare AT&T, care se estimează că include 109 de milioane de clienți folosind 127 de milioane de dispozitive.
Deși amploarea încălcării este alarmantă, nu este singurul factor care merită o atenție deosebită. Circumstanțele care au facilitat eșecul securității, precum și modul în care AT&T și oficialii guvernamentali au răspuns, oferă informații pentru cei care se bazează pe măsurile de securitate cibernetică pentru a-și păstra datele în siguranță.
Rolul vulnerabilității terțelor părți în hack-ul AT&T
Eșecul lovirii mulțimii care a dus la întreruperi ale computerelor la nivel mondial în iulie 2024 a evidențiat pericolele de a avea încredere în furnizorii terți pentru a furniza servicii de securitate. Eșecul AT&T pune în lumină un alt tip de vulnerabilitate terță parte.
„Datele implicate în hack-ul AT&T nu au fost exfiltrate direct din AT&T, ci dintr-o platformă cloud terță parte”, explică Dev Nag, fondator și CEO al QueryPal. „Acest element al încălcării subliniază importanța critică a practicilor solide de generație a datelor.”
Nag este un profesionist în tehnologie cu experiență, care a lucrat ca inginer senior la Google și ca manager al strategiei operațiunilor de afaceri la PayPal. El a lansat QueryPal pentru a revoluționa experiența clienților, oferind o soluție bazată pe inteligență artificială pentru automatizarea răspunsurilor la bilete în medii cu volum mare.
Hack-ul AT&T evidențiază natura complexă a peisajului actual de stocare a datelor. Companiile care acumulează cantități uimitoare de date apelează adesea la furnizori terți pentru stocare. Această abordare devine complicată pe măsură ce furnizorii de stocare transferă cererile crescânde către alte companii. Ca urmare, este adesea dificil să se determine exact care companie este responsabilă pentru securitate.
„Nu mai este suficient să-ți verifici furnizorii imediati”, avertizează Nag. „Trebuie să înțelegeți întregul ecosistem de date, inclusiv subprocesoarele și măsurile de securitate ale acestora.”
Hack-ul AT&T ridică, de asemenea, întrebări cu privire la cât de mult este prea mult atunci când vine vorba de acumularea stocului de date despre utilizatori. Unele experți credeți că, cu cât o companie stochează mai multe date, cu atât acestea devin mai atractive pentru hackeri.
„Această încălcare ne obligă să reevaluăm politicile de păstrare a datelor”, spune Nag. „Chiar trebuie să stocăm astfel de date sensibile pe platforme terțe pentru perioade lungi – aproape un an în acest caz – creând, în esență, un honeypot pentru atacatori?”
Potențialul efect de ondulare al hack-ului AT&T
Când detaliile hack-ului au început să apară, AT&T a anunțat într-o comunicatul de presă că datele nu conțineau „conținutul apelurilor sau al mesajelor text, informații personale, cum ar fi numerele de securitate socială, datele de naștere sau alte informații de identificare personală”. Deși aceasta este o veste bună, aceasta nu înseamnă că datele obținute nu sunt valoroase pentru hackeri.
„Datele le oferă hackerilor o imagine mult mai bună asupra țintelor lor, permițându-le să lanseze atacuri de mai bună calitate”, explică Ashley Manraj, Chief Technology Officer la Tehnologii Pvotal. „De exemplu, ei pot folosi datele pentru a ști cu ce medici au interacționat oamenii sau pentru ce servicii s-au înregistrat. Este posibil să nu vă poată face rău direct cu datele, dar le pot folosi pentru a afla mai multe despre dumneavoastră.”
Manraj este un auditor experimentat de securitate care a petrecut mai mult de un deceniu evaluând sisteme pentru a identifica vulnerabilitățile securității cibernetice. Soluțiile Pvotal oferă infrastructuri de suport pentru întreprinderi care permit creșterea și agilitatea să meargă mână în mână cu securitatea.
Comunicatul de presă AT&T validează preocupările lui Manraj, afirmând: „Deși datele nu includ numele clienților, există adesea modalități, folosind instrumente online disponibile public, de a găsi numele asociat unui anumit număr de telefon”.
Implicațiile dezvăluirii întârziate a hack-ului AT&T
Când are loc o încălcare a securității, cele mai bune practici cer ca cei afectați să fie informați cât mai curând posibil. Este posibil ca clienții să fie nevoiți să ia o varietate de măsuri pentru a răspunde unei încălcări, cum ar fi schimbarea parolelor sau anularea cardurilor de credit. Cunoașterea încălcării poate ajuta, de asemenea, clienții să fie pregătiți pentru escrocherii pe care datele le-ar putea alimenta.
Cu toate acestea, rapoartele despre atacul AT&T au durat luni la suprafață, iar AT&T a atribuit întârzierea US Departamentul de Justiție.
„Aprobarea DOJ de a amâna dezvăluirea, invocând probleme de securitate națională sau de siguranță publică, este extrem de neobișnuită”, spune Nag. „Implicarea publică a DOJ și a FBI, mai degrabă decât a agențiilor precum CIA, sugerează că acest lucru ar putea fi legat de o anchetă penală internă în curs, mai degrabă decât de hackeri din statul național. Acest lucru ar putea indica un efort activ de a urmări atacatorii în timp ce aceștia își continuă operațiunile, dezvăluind potențial o rețea criminală mai mare.”
Deși întârzierea este neobișnuită, așa cum subliniază Nag, ar trebui să pună companiile și consumatorii în alertă că este întotdeauna posibil. Întârzierile care servesc unui scop mai mare pot fi necesare, chiar și atunci când au potențialul de a provoca mai multe daune celor ale căror date au fost afectate.
„Factorii în joc cu hack-ul AT&T evidențiază complexitatea în evoluție rapidă a securității cibernetice de telecomunicații, în care considerentele de gestionare a datelor și de aplicare a legii devin la fel de cruciale precum măsurile tradiționale de securitate a rețelei”, spune Nag.
Hack-ul AT&T ne amintește că amenințările cibernetice evoluează constant. Fiecare nouă încălcare are implicații pe care companiile și consumatorii trebuie să le ia în considerare dacă doresc să-și păstreze datele în siguranță.
