Gusht 22, 2024

Duke analizuar hakimin e fundit të AT&T

Hakerët përgjegjës për Sulmi i prillit 2024 në AT&T i plotësuar me një sasi masive të të dhënave të përdoruesit. Sipas Raportet, shkelja shënoi gjashtë muaj thirrje dhe mesazhe me tekst nga pothuajse çdo klient i rrjetit celular AT&T, i cili vlerësohet të përfshijë 109 milion klientë përdorim 127 milion pajisje.

Ndërsa shkalla e shkeljes është alarmante, nuk është i vetmi faktor që meriton një konsideratë të ngushtë. Rrethanat që lehtësuan dështimin e sigurisë, si dhe mënyra se si u përgjigjën AT&T dhe zyrtarët e qeverisë, ofrojnë njohuri për ata që mbështeten në masat e sigurisë kibernetike për të mbajtur të dhënat e tyre të sigurta.

Roli i cenueshmërisë së palëve të treta në hakimin e AT&T

La Dështimi i goditjes së turmës që çoi në ndërprerje globale kompjuterike në korrik 2024, theksoi rreziqet e besimit të ofruesve të palëve të treta për të ofruar shërbime sigurie. Dështimi i AT&T ndriçon në qendër të vëmendjes një lloj tjetër cenueshmërie të palëve të treta.

“Të dhënat e përfshira në hakimin e AT&T nuk u ekfiltruan drejtpërdrejt nga AT&T, por nga një platformë cloud e palëve të treta,” shpjegon Dev Nag, Themeluesi dhe CEO i QueryPal. "Ky element i shkeljes nënvizon rëndësinë kritike të praktikave të fuqishme të linjës së të dhënave."

Nag është një profesionist me përvojë i teknologjisë i cili ka punuar si inxhinier i lartë në Google dhe si Menaxher i Strategjisë së Operacioneve të Biznesit në PayPal. Ai lançoi QueryPal për të revolucionarizuar përvojën e klientit duke ofruar një zgjidhje të fuqizuar nga AI për automatizimin e përgjigjeve të biletave në mjedise me volum të lartë.

Hakimi i AT&T thekson natyrën komplekse të peizazhit të sotëm të ruajtjes së të dhënave. Kompanitë që grumbullojnë sasi marramendëse të dhënash shpesh i drejtohen ofruesve të palëve të treta për ruajtje. Kjo qasje bëhet e ndërlikuar pasi ofruesit e ruajtjes ngarkojnë kërkesat në rritje tek kompanitë e tjera. Si rezultat, shpesh është e vështirë të përcaktohet saktësisht se cila kompani është përgjegjëse për sigurinë.

"Nuk është më e mjaftueshme për të verifikuar shitësit tuaj të menjëhershëm," paralajmëron Nag. "Ju duhet të kuptoni të gjithë ekosistemin e të dhënave, duke përfshirë nënpërpunuesit dhe masat e tyre të sigurisë."

Hakimi i AT&T gjithashtu ngre pyetje se sa është shumë kur bëhet fjalë për sasinë e mbetur të të dhënave të përdoruesve që dyqanet e kompanive. Disa Ekspertët besoni se sa më shumë të dhëna të ruan një kompani, aq më tërheqëse bëhet për hakerat.

"Kjo shkelje na detyron të rivlerësojmë politikat e ruajtjes së të dhënave," thotë Nag. "A na duhet vërtet të ruajmë të dhëna të tilla të ndjeshme në platformat e palëve të treta për periudha të gjata - gati një vit në këtë rast - duke krijuar në thelb një honeypot për sulmuesit?"

Efekti i mundshëm i valëzimit të hakimit të AT&T

Kur filluan të dalin detajet e hakimit, AT&T njoftoi në një shtyp se të dhënat nuk përmbanin "përmbajtjen e telefonatave ose teksteve, informacione personale të tilla si numrat e sigurimeve shoqërore, datat e lindjes ose informacione të tjera të identifikueshme personalisht". Edhe pse ky është një lajm i mirë, nuk do të thotë që të dhënat e marra nuk janë të vlefshme për hakerat.

"Të dhënat u japin hakerëve një pamje shumë më të mirë të objektivave të tyre, duke i lejuar ata të kryejnë sulme me cilësi më të mirë," shpjegon Ashley Manraj, Shef i Teknologjisë në Teknologjitë Pvotale. “Për shembull, ata mund të përdorin të dhënat për të ditur se me cilët mjekë kanë bashkëvepruar njerëzit ose për cilat shërbime janë regjistruar. Ata mund të mos jenë në gjendje t'ju dëmtojnë drejtpërdrejt me të dhënat, por mund t'i përdorin ato për të mësuar më shumë rreth jush."

Manraj është një auditues me përvojë sigurie, i cili ka kaluar më shumë se një dekadë duke vlerësuar sistemet për të identifikuar dobësitë e sigurisë kibernetike. Zgjidhjet Pvotal ofron mbështetje për infrastrukturën e ndërmarrjeve që lejojnë rritjen dhe shkathtësinë të shkojnë paralelisht me sigurinë.

Deklarata për shtyp e AT&T vërteton shqetësimet e Manraj, duke thënë: "Ndërsa të dhënat nuk përfshijnë emrat e klientëve, shpesh ka mënyra, duke përdorur mjete online të disponueshme publikisht, për të gjetur emrin e lidhur me një numër telefoni specifik."

Implikimet e zbulimit të vonuar të hakimit të AT&T

Kur ndodh një shkelje e sigurisë, praktikat më të mira kërkojnë që personat e prekur të informohen sa më shpejt të jetë e mundur. Konsumatorët mund të kenë nevojë të ndërmarrin një sërë hapash për t'iu përgjigjur një shkeljeje, si ndryshimi i fjalëkalimeve ose anulimi i kartave të kreditit. Njohja për shkeljen mund të ndihmojë gjithashtu klientët të përgatiten për mashtrime që të dhënat mund të nxisin.

Megjithatë, raportet për sulmin e AT&T u deshën muaj të tërë për të dalë në sipërfaqe dhe AT&T ia atribuoi vonesën Departamenti Amerikan i Drejtësisë.

"Aprovimi i DD për të vonuar zbulimin, duke përmendur shqetësimet e sigurisë kombëtare ose të sigurisë publike, është shumë i pazakontë," thotë Nag. “Përfshirja publike e DD-së dhe FBI-së, në vend të agjencive si CIA, sugjeron se kjo mund të lidhet me një hetim të vazhdueshëm penal të brendshëm, në vend të hakerëve të shtetit-komb. Kjo mund të tregojë një përpjekje aktive për të gjurmuar sulmuesit ndërsa ata vazhdojnë operacionet e tyre, duke zbuluar potencialisht një rrjet më të madh kriminal.”

Ndërsa vonesa është e pazakontë, siç thekson Nag, ajo duhet të vërë kompanitë dhe konsumatorët në gatishmëri se është gjithmonë e mundur. Mund të kërkohen vonesa që i shërbejnë një qëllimi më të lartë, edhe kur ato kanë potencialin të shkaktojnë më shumë dëme tek ata, të dhënat e të cilëve janë prekur.

“Faktorët në lojë me hakimin e AT&T theksojnë kompleksitetin në zhvillim të shpejtë të sigurisë kibernetike të telekomit, ku konsideratat e menaxhimit të të dhënave dhe zbatimit të ligjit po bëhen po aq vendimtare sa masat tradicionale të sigurisë së rrjetit”, thotë Nag.

Hakimi i AT&T na kujton se kërcënimet kibernetike po evoluojnë vazhdimisht. Çdo shkelje e re ka implikime që kompanitë dhe konsumatorët duhet të marrin në konsideratë nëse duan t'i mbajnë të dhënat e tyre të sigurta.

Rreth Autorit 

Kyrie Mattos


{"email": "Adresa e emailit e pavlefshme", "url": "Adresa e internetit e pavlefshme", "kërkohet": "Fusha e kërkuar mungon"}