AT&T, 2023 Veri İhlali Üzerinden 13 milyon dolarlık FCC uzlaşması ödüyor

1 yıl önce

Federal İletişim Komisyonu (FCC), telekom devinin bir satıcının bulut ortamı üç yıl önce ihlal edildikten sonra müşteri verilerini koruyamadığı konusunda bir soruşturma yapmak için AT&T ile 13 milyon dolarlık bir anlaşmaya varmıştır.

FCC'nin soruşturması ayrıca AT & T'nin tedarik zinciri bütünlüğünü ve telekom devinin kötü gizlilik ve siber güvenlik uygulamaları ile uğraşıp uğraşmadığını inceledi.

FCC tarafından araştırılan büyük veri ihlali, tehdit aktörlerinin faturalandırma ve pazarlama videoları da dahil olmak üzere kişiselleştirilmiş video içeriği oluşturmak için sözleşmeli bir satıcı tarafından saklanan yaklaşık 9 milyon AT&T kablosuz hesaplarının müşteri verilerine eriştiği Ocak 2023'te gerçekleşti.

AT&T, "Bir hesaptaki satır veya kablosuz ücret planı gibi bazı kablosuz hesaplardan gelen müşteri özel ağ bilgileri ortaya çıktı."

"Bilgiler kredi kartı bilgileri, sosyal güvenlik numarası, hesap şifreleri veya diğer hassas kişisel bilgiler içermiyordu. Etkilenen müşterileri bilgilendiriyoruz."

Ocak 2023 ihlalinde ortaya çıkan CPNI verileri müşteri adları, kablosuz hesap numaraları, telefon numaraları ve e -posta adreslerini içeriyordu.

Sözleşme sona erdikten sonra verileri yok etmesi veya iade etmesi gerekse de - ihlalden önce - bunu başaramadı. AT&T, satıcının sözleşmeli yükümlülüklerine uygunluğunu yetersiz bir şekilde izlediği bulunmuştur.

"Hassas bilgilere erişimleri göz önüne alındığında, taşıyıcılar ek önlemler almalıdır ve bir müşterinin hangi sağlayıcı seçerse seçersesi durumun durumun böyle olmasını sağlama konusunda uyanık kalacağız."

Soruşturmayı çözmek için AT&T, tüketicilerin hassas verilerini gelecekte benzer satıcı veri ihlallerine karşı korumak için veri yönetişim uygulamalarını da güçlendirmeyi kabul etti.

Onay Kararnamesi AT & T'yi, geniş müşteri veri korumasını içeren kapsamlı bir bilgi güvenliği programı uygulama, satıcılarla paylaşılan verileri izlemek için veri envanter süreçlerini geliştirme, satıcıların müşteri bilgileri için tutma ve bertaraf kurallarını takip etmelerini sağlama (müşteri verilerinin miktarını sınırlamak için bugünkü ihlallere karşı savunmasız) ve AT & T'nin bu gereksinimlere uygunluğunu değerlendirmek için yıllık uyum denetimleri yapmak.

FCC Başkanı Jessica Rosenworcel, "İletişim Yasası, taşıyıcıların tüketici verilerinin gizliliğini ve güvenliğini korumakla yükümlü olduğunu ve bu sorumluluğun dijital yaş veri ihlalleri için yeni bir anlam aldığını açıkça ortaya koyuyor." Dedi.

"Hassas bilgilere erişimleri göz önüne alındığında, taşıyıcılar ek önlemler almalıdır ve bir müşterinin hangi sağlayıcı seçerse seçersesi durumun durumun böyle olmasını sağlama konusunda uyanık kalacağız."

İcra Bürosu Şefi Loyaan A. Egal, davanın öneminin altını çizdi ve "iletişim hizmet sağlayıcılarının saldırı yüzeyini ve tehdit aktörlerinin hassas müşteri verilerine erişmek için sömürmeye çalıştıkları giriş noktalarını azaltma yükümlülüğüne sahip olduğunu" belirtti.

Bir AT&T sözcüsü BleepingComputer'a yayınladıktan sonra BleepingComputer'a verdiği demeçte, "Müşterilerimizin verilerini korumak en önemli önceliklerimizden biri olmaya devam ediyor. Daha önce kullandığımız bir satıcı, geçen yıl bazı kablosuz müşterilerimizle ilgili verileri ortaya çıkaran bir güvenlik olayı yaşadı."

"Sistemlerimiz bu olayda tehlikeye girmemiş olsa da, müşteri bilgilerini dahili olarak nasıl yönettiğimiz konusunda geliştirmeler yapıyoruz ve satıcılarımızın veri yönetimi uygulamaları hakkında yeni gereksinimler uyguluyoruz.

"FCC gereksinimleriyle tutarlı olarak, bu olayın müşterilerini Mart 2023'te bildirmeye başladık. Veriler, bir hesaptaki satır sayısı gibi bilgileri içeriyordu. Kredi kartı bilgileri, sosyal güvenlik numaraları, hesap şifreleri veya diğer hassas kişisel bilgiler içermiyordu. "

Temmuz 2024'te AT&T, tehdit aktörleri, 14 Nisan ve 25 Nisan 2024 tarihleri ​​arasında şirketin Snowflake hesabındaki çevrimiçi bir veritabanından yaklaşık 109 milyon müşteri (mobil müşterisinin neredeyse tamamı) çağrı günlüklerini çaldıktan sonra başka bir büyük veri ihlali konusunda uyardı.

Maruz kalan veriler telefon numaraları, çağrı süreleri, iletişim meta verileri ve arama veya metin sayısı içeriyordu. Ancak AT&T, saldırganların çağrıların veya metinlerin içeriğine, müşteri adlarına veya sosyal güvenlik numaraları veya doğum tarihleri ​​gibi diğer kişisel bilgilere erişemediğini söyledi.

Nisan ayında şirket ayrıca, Mart ayında ihlal edilen hack forumunda sızan ve daha önce 2021'de 1 milyon dolara satışa sunulan büyük miktarda AT&T müşteri verisine bağlı olarak 51 milyon eski ve mevcut müşteriye bildirdi.

GÜNCELLEME 17 Eylül 14:54 EDT: AT&T ifadesi eklendi.

Verizon, Tracfone Veri ihlali anlaşmasında 16 milyon dolar ödeyecek

23 ve Genetik Veri İhlali Uzlaşması için 30 milyon dolar ödemek için

Hacker 87 milyon veri kaydının hırsızlığını iddia ettikten sonra TEMU İhlal

Ransomhub, Kawasaki Cyberattack'ın, çalınan verileri sızdırmaya tehdit ettiğini iddia ediyor

Fortinet, Hacker'ın 440GB dosya çaldığını iddia ettikten sonra veri ihlalini teyit ediyor

Kaynak: Bleeping Computer

More Posts