Navodno curenje 3.615 zapisa pretplatnika Trump Mobilea koristan je primjer za rizik treće strane u slučaju Trump Mobile data breacha. Podaci su navodno isplivali na dark webu, a izvještavanje upućuje na proboj treće strane, a ne na izravan udar na ključne sustave operatera. Detalji su još uvijek ograničeni, a tvrdnje dolaze od napadača, pa je vrijedno razlučiti što je prijavljeno od onoga što je potvrđeno.

Što je navodno procurilo i koga to pogađa

Prema novinskom izvješću, 3.615 zapisa pretplatnika procurilo je na dark webu, izlažući osjetljive korisničke podatke. Izvještavanje opisuje incident kao proboj treće strane. Dostupno izvještavanje ne daje potpuni popis polja od polja onoga što svaki zapis sadrži, pa pretplatnici ne bi trebali pretpostaviti da je izloženost ograničena na bilo koju pojedinu vrstu podataka.

Broj je malen u usporedbi s najvećim probojima operatera, ali razmjer nije jedino mjerilo štete. Nekoliko tisuća zapisa koji povezuju imena s određenom mobilnom uslugom može biti dovoljno za uvjerljive phishing poruke. Naše ranije izvješće o tvrdnji BYOD bande o 3.615 Trump Mobile korisnika napominje da tvrdnje dolaze od napadača i da se priča još razvija. Taj oprez i dalje vrijedi.

Ako ste pretplatnik Trump Mobilea, tretirajte ovo kao moguću izloženost dok tvrtka ne kaže drugačije. Ako niste, incident je i dalje poučan.

Kako je dobavljač treće strane postao slaba točka

Središnja poanta u izvještavanju jest da podaci nisu nužno procurili zbog propusta unutar samog operatera. Bila je uključena treća strana. To je važno jer moderne telefonske usluge rijetko funkcioniraju same. Operater, posebno manji ili noviji, obično se oslanja na vanjske tvrtke za stvari poput naplate, obrade narudžbi, korisničke podrške i web infrastrukture. Svaki od tih partnera može držati kopiju korisničkih podataka.

To je problem napadne površine jednostavnim riječima:

  • Više kopija podataka. Svaki dobavljač s pristupom podacima pretplatnika još je jedno mjesto gdje ti podaci mogu biti ukradeni.
  • Neujednačeni sigurnosni standardi. Brend može interno postaviti stroga pravila, ali partner ih možda neće zadovoljiti.
  • Podijeljena odgovornost, nejasna odgovornost. Kada nešto pođe po zlu, korisnici često saznaju kasno, jer se proboj dogodio negdje za što nisu ni znali da postoji.

Ovo nije prvi put da se Trump Mobile suočava s pitanjima o rukovanju podacima. Prethodno smo izvijestili o propustu na web stranici u sustavu prednarudžbi koji je potencijalno izložio osobne podatke oko 27.000 korisnika. To je bio odvojen problem, ali zajedno ta dva izvješća pokazuju koliko različitih točaka kvara može imati ekosustav jednog operatera.

Što VPN može, a što ne može nakon proboja

Čitatelji često pitaju bi li VPN pomogao. Iskren odgovor je: ne ovdje i ne sada.

VPN šifrira promet između vašeg uređaja i VPN poslužitelja, što može smanjiti izloženost na nepouzdanim mrežama poput javnog Wi-Fi-ja i sakriti vaše pregledavanje od vašeg internetskog providera. To je korisno, ali ne čini ništa u vezi s podacima koje već drži tvrtka ili njezini dobavljači. Ako treća strana pohranjuje vaše podatke i napadač ih ukrade iz sustava te strane, vaša vlastita veza nikada nije bila uključena.

VPN također ne može:

  • Ukloniti vaše informacije iz curenja koje već kruži.
  • Spriječiti nekoga da koristi procurjele podatke kako bi vas kontaktirao ili pokušao preuzeti račune.
  • Zaštititi vas od phishing poruke koja stiže tekstom ili e-poštom.

Gdje VPN ipak može pomoći jest opća higijena nakon toga, poput smanjenja izloženosti kada se prijavljujete na račune na dijeljenim mrežama. Gledajte na to kao na jedan sloj, a ne kao rješenje za proboj.

Što to znači za vas

Praktični rizik nakon ovakvog curenja obično nije dramatičan hak. To je ciljana prijevara. Netko tko zna da koristite određenog operatera može poslati uvjerljivu poruku o vašem računu, vašem planu ili "sigurnosnom upozorenju". Napadači također mogu pokušati nagovoriti operatera da prebaci vaš broj na novi SIM, što može otvoriti vrata vašim drugim računima.

Budući da izvještavanje ne potvrđuje proces obavještavanja pogođenih pretplatnika, razumno je djelovati bez čekanja na njega.

Koraci koje pretplatnici Trump Mobilea trebaju poduzeti sada

  1. Budite skeptični prema neočekivanim porukama. Ne klikajte poveznice u tekstovima ili e-porukama o svom računu. Idite izravno na službenu stranicu ili aplikaciju operatera.
  2. Dodajte PIN ili lozinku svom mobilnom računu. Pitajte operatera o dodatnoj verifikaciji za promjene SIM-a i prijenose broja.
  3. Promijenite lozinku svog računa. Koristite jedinstvenu lozinku pohranjenu u upravitelju lozinkama i ne koristite je ponovno nigdje drugdje.
  4. Uključite dvofaktorsku autentifikaciju putem aplikacije za e-poštu i financijske račune. Gdje je moguće, dajte prednost aplikaciji za autentifikaciju umjesto SMS kodova.
  5. Pratite svoje račune. Pazite na nepoznate prijave, iznenadni gubitak mobilnog signala ili e-poruke o poništavanju lozinke koje niste zatražili.
  6. Razmislite o zamrzavanju kredita ako mislite da su možda izloženi osjetljiviji identifikacijski podaci. To je besplatno i reverzibilno.

Zaključak

Ova priča o riziku treće strane u slučaju Trump Mobile data breacha podsjetnik je da su vaši podaci sigurni samo onoliko koliko je sigurna najslabija tvrtka koja ih dotiče. Tvrdnje su nepotvrđene i detalji se mogu promijeniti, stoga slijedite gore navedene mjere zaštite računa i SIM-a umjesto da čekate potvrdu. Za cijelu vremensku crtu incidenta pročitajte naša izvješća o tvrdnji BYOD bande i propustu u prednarudžbi s 27.000 korisnika, a zatim zaštitite svoj račun već danas.