Hackerek kényszerítették térdre az amerikai T-Mobile-t
Az amerikai T-Mobile ismét egy olyan, nagyon jelentős adatbiztonsági incidenst volt kénytelen elkönyvelni, amely ezúttal 37 millió ügyfelét érintette.
Az amerikai T-Mobile az elmúlt években többször került a biztonsági hírek élére azáltal, hogy nem sikerült komoly kibertámadásokat időben elhárítania, amik végül rendszerek kompromittálásával, valamint adatszivárgásokkal jártak. A vállalat korábban már elkötelezte magát a védelmének jelentős fejlesztése mellett. Azonban minden jel arra utal, hogy eddig ezek nem hozták meg a kívánt eredményt, hiszen egy újabb bizarr, de egyben tanulságos adatlopás történt a vállalatnál.
A T-Mobile szerint a támadók 2022. november 25-én kezdték az akciójukat, azonban arra csak idén, január 5-én derült fény. Ennek következtében az elkövetőknek bőven volt idejük arra, hogy elérjék a céljukat.
Az eddigi vizsgálatok arra derítettek fényt, hogy az incidens egy sérülékeny API-n keresztül következett be. Ezzel kapcsolatos technikai részleteket ugyan nem kívánt elárulni a vállalat, de könnyen elképzelhető, hogy a feketekalapos hackerek találtak egy olyan sebezhető API-hívást, amin keresztül hitelesítés nélkül is képesek voltak adatok lekérdezésére.
A biztonsági eseménynek súlyos következményei lettek, hiszen legalább 37 millió ügyfél adata került illetéktelen kezekbe. Egyebek mellett nevek, számlázási címek, e-mail címek, telefonszámok, születési dátumok is kikerültek a vállalattól. Ugyanakkor jogosítványokkal kapcsolatos adatokhoz, társadalombiztosítási számokhoz, jelszavakhoz, PIN-kódokhoz, bank- és hitelkártya adatokhoz nem fértek hozzá a támadók.
A vállalat az incidens tudomására jutásakor azonnal letiltotta az érintett API-t, hogy elejét vegye a további adatszivárgásnak. Egyúttal értesítette az illetékes hatóságokat a történtekről, majd megkezdte az érintett ügyfeleinek tájékoztatását. Azóta a vizsgálatokba már szövetségi ügynökségek is bekapcsolódtak.
A mostani eset is jól példázza, hogy az elmúlt években mind fontosabb szerephez jutó API-k jelentős támadási felületet biztosítanak a kiberbűnözők számára, ezért az API-biztonsággal kapcsolatos kockázatokat kiemelten kell kezelni a védelmi intézkedések meghozatalakor.
További hírek
Vélemények
Partnerhírek
Céges és magánadatok ostrom alatt
Az adathalászat majdnem olyan régi, mint maga az internet, így talán azt gondoljuk, hogy már mindent tudunk róla, felismerjük az üzenet tárgysorából, a megszólításból vagy a levél megfogalmazásából.
Nyaralás: mutatjuk, hogyan előzze meg a csalásokat
A megtévesztő ingyenes utazásoktól kezdve a fiktív bérelhető lakásokig számos átverés terjed az interneten.
Kiemelt hírek
Közösség
Copyright by Isidor - Minden jog fenntartva!