DALLAS — A AT&T informou no sábado que um grande conjunto de dados publicado na dark web contém informações associadas a cerca de 73 milhões de clientes atuais e antigos, o que obrigou a empresa de telecomunicações a redefinir as palavras-passe das contas e a investigar como os registos foram obtidos. A empresa afirmou que foram afetados aproximadamente 7,6 milhões de clientes atuais e 65,4 milhões de ex-clientes. O comunicado diz que as informações parecem ser de 2019 ou anteriores e que ainda não é claro se os registos foram obtidos junto da própria AT&T ou de um dos seus fornecedores. A empresa afirmou que, até à data, não há provas de que o incidente tenha afetado materialmente as suas operações.

A divulgação surge após um escrutínio renovado de um conjunto de dados que os investigadores de segurança ligaram a um acervo discutido publicamente há alguns anos. A AT&T está a contactar os clientes afetados, oferecendo monitorização de crédito quando apropriado e direcionando os utilizadores para orientações de segurança atualizadas. A sua página de apoio explica o processo de redefinição de palavra-passe e alerta os clientes para que se mantenham atentos a fraudes. A Reuters e a Associated Press noticiaram no sábado que os registos expostos incluem informações pessoais e, em alguns casos, números de Segurança Social.

Por que razão a redefinição da palavra-passe é importante?

A ação mais imediata da AT&T é redefinir as palavras-passe dos clientes atuais cujas credenciais possam estar presentes nos dados. Estas palavras-passe numéricas são utilizadas para autenticar os clientes nas interações com o suporte de conta e podem tornar-se especialmente sensíveis quando combinadas com nomes, números de telefone, moradas ou outras informações de identificação. Uma palavra-passe comprometida não fornece acesso a todos os serviços por si só, mas pode adicionar mais uma credencial útil para criminosos que tentam invadir contas ou realizar ataques de engenharia social.

A empresa está também a aconselhar os clientes a alterarem as suas palavras-passe, a reverem a atividade da conta e a utilizarem a autenticação multifatorial, quando disponível. O risco mais amplo vai além da AT&T, uma vez que os dados de identidade divulgados podem ser combinados com informações de outras violações de segurança. Um criminoso que saiba o nome, o número de telefone, o número de Segurança Social e o endereço histórico de um cliente pode ser capaz de criar mensagens de phishing convincentes, tentar fraudes com cartões de crédito ou fazer-se passar pelo cliente noutra instituição.

Um conjunto de dados com um histórico controverso

Questões sobre a origem dos registos complicam o incidente. Um hacker afirmou em 2021 possuir dados relacionados com dezenas de milhões de clientes da AT&T, enquanto a empresa afirmou na altura que a informação não parecia vir dos seus sistemas. A base de dados recentemente divulgada reacendeu essa disputa. O TechCrunch noticiou a 22 de março que os investigadores começaram a examinar o material republicado e encontraram registos que pareciam autênticos para alguns clientes da AT&T.

A declaração da AT&T no sábado é, portanto, significativa porque a empresa reconhece agora que o conjunto de dados contém informações associadas a milhões dos seus clientes, mesmo que a fonte precisa permaneça incerta. Esta distinção é importante tanto para a análise da cibersegurança como para a responsabilidade legal. Se as informações vierem diretamente de um sistema da AT&T, os investigadores concentrar-se-ão nos controlos da própria empresa e no seu histórico de violações de segurança. Se provierem de um fornecedor ou de outra fonte, a responsabilidade e a remediação poderão ser distribuídas por várias entidades.

Dados antigos podem ainda gerar riscos atuais

O facto de os registos parecerem datar de 2019 ou de antes não os torna inofensivos. Os números de telefone, nomes, datas de nascimento e números de Segurança Social podem permanecer úteis durante anos. Ao contrário das palavras-passe, muitos atributos de identidade não podem ser alterados facilmente. Os ex-clientes podem enfrentar praticamente o mesmo risco de fraude que os clientes atuais, mesmo que já não possuam uma conta AT&T ativa.

Esta é uma das razões pelas quais o tamanho da população afectada é importante. Setenta e três milhões de registos representam um conjunto suficientemente grande para sustentar campanhas de fraude automatizadas e ataques de phishing direcionados. O risco não é que todos os clientes afetados sejam vítimas; é que os atacantes podem testar informações roubadas a baixo custo em bancos, retalhistas, operadores de telemóveis e serviços online até que algumas tentativas sejam bem-sucedidas. A cobertura enfatizou que a empresa ainda está a trabalhar para determinar a origem do problema, ao mesmo tempo que inicia as notificações diretas aos clientes.

A segurança das telecomunicações acarreta consequências invulgares para a identidade

As operadoras de telemóveis detêm uma combinação de dados de faturação, números de telefone, identificadores de dispositivos e informações de autenticação que podem tornar as violações particularmente graves. O controlo de um número de telefone também pode cruzar-se com a recuperação de contas para serviços não relacionados. Os criminosos têm explorado os chamados ataques de troca de SIM para assumir o controlo de números e intercetar códigos de autenticação de utilização única, tornando a segurança das contas de telecomunicações uma camada importante no sistema mais amplo de identidade digital.

A AT&T não afirmou que o conjunto de dados recentemente divulgado resultou em trocas de SIM ou apropriação de contas. No entanto, o incidente aumenta a pressão sobre as grandes operadoras de telecomunicações para minimizar a retenção de dados sensíveis, proteger as ligações aos fornecedores e garantir que a autenticação do serviço de apoio ao cliente é resiliente mesmo quando as informações pessoais vazam para outros meios.

A divulgação também ocorre apenas algumas semanas depois de a AT&T ter sofrido uma grande interrupção nacional na sua rede sem fios em fevereiro. A empresa atribuiu esta interrupção de serviço a um processo de rede incorreto, e não a um ciberataque. Os dois eventos são tecnicamente distintos, mas, em conjunto, reforçam o quanto a infraestrutura de comunicações depende tanto da resiliência operacional como da segurança da informação.

A investigação centra-se agora na origem dos danos e na causa subjacente

A AT&T afirma que especialistas internos e externos em cibersegurança estão a investigar o caso. As questões-chave incluem quando os dados foram recolhidos originalmente, se os campos expostos vieram de um ou vários sistemas, se houve envolvimento de terceiros e quantos registos contêm identificadores particularmente sensíveis. Os organismos reguladores e os procuradores-gerais estaduais podem também examinar se as obrigações de notificação e segurança foram cumpridas após a comprovação da origem dos dados.

Para os clientes, a orientação prática é imediata, mesmo que o enquadramento forense ainda não seja claro. Os utilizadores atuais cujas palavras-passe foram redefinidas devem criar novas credenciais, monitorizar faturas e alterações nas suas contas e desconfiar de mensagens que alegam ser da AT&T. Os clientes atuais e antigos devem considerar monitorizar os seus relatórios de crédito e contas financeiras caso recebam aviso de que os seus números de Segurança Social ou outros dados confidenciais foram expostos.

A partir de sábado, o facto central já não está em disputa: a AT&T afirma que os registos associados a aproximadamente 73 milhões de pessoas estão a circular na dark web. O que permanece por resolver é como é que estes dados chegaram lá, que sistemas exatamente estiveram envolvidos e qual será o impacto negativo desta exposição.