Големи главоболия от кражби на малки данни

_img_2010_06_12_alg_ipad.jpg

До началото на юни AT&T имаше онлайн инструмент, който помагаше на собствениците на iPad 3G да се регистрират за своята мобилна Wi-Fi услуга: Потребителите щяха да въведат 19-цифрения сериен номер на микро-SIM картата на своя iPad, известен също като ICC-ID ( Идентификатор на карта с интегрална схема) и сайтът върна имейл адреса, който собственикът трябваше да използва, за да потвърди записването. AT&T използва този адрес, за да попълни поле във формуляра за уеб запис.

Група изследователи, наречена Goatse Security, разпознаха недостатък и създадоха скрипт, който произволно генерира ICC-ID номера и ги изпраща на сайта. Те получиха около 114.000 XNUMX имейл адреса, включително тези на Рам Емануел, шеф на кабинета на Белия дом, и кмета на Ню Йорк Майкъл Блумбърг. Goatse Security не се обади първо на AT&T, но изчака сайта да се промени, преди да предостави серийни номера и имейл адреси на издателя на Gawker.com, който след това разкри недостатъка.

Съгласно действащото законодателство AT&T не трябваше да разкрива адреса или серийния номер. Дороти Атууд, главен директор за защита на личните данни на AT&T, твърди в извинение на клиентите на iPad 3G, че Goatse „умишлено се е постарал с произволна програма за извличане на потенциални ICC-ID и заснемане на имейл адреси на клиенти“.

_upload_atandt-goatse.jpg

Атууд също предупреди, че сайтът AT&T не води директно до финансова или лична информация. Въпреки че разкриването на имейл адреси може да доведе до увеличаване на спама, самият ICC-ID трябва да е безполезен. Говорейки на срещата на SOURCE в Бостън през април, Ник ДеПетрило и Дон А. Бейли показаха как ICC-идентификаторите, използвани от AT&T, могат да бъдат използвани за отгатване на най-важния номер на IMSI (International Mobile Subscriber Identity) на всеки собственик на акаунт. Макар и специфични за атаките срещу GSM мобилната телефонна мрежа, беседите на DePetrillo и Bailey демонстрираха как IMSI могат да помогнат да се разкрие самоличността на собственика и друга информация.

ПРОДЪЛЖАВА СЛЕД СКОКА

Към април 46 държави и три територии са имали закони за уведомяване на потребители, чиято информация може да бъде компрометирана при кражба на данни, според Националната конференция на държавните законодатели. (Нито едно от двете не покрива изтичането на данни от SIM картата.) Алабама, Кентъки, Ню Мексико и Южна Дакота все още нямат тези закони. Няма федерален закон за уведомяване, но те може да работят по такъв. Федерален закон, специфичен за кражбата на данни, свързани със здравеопазването, възникна като част от Американския закон за възстановяване и реинвестиране от 2009 г.

Въпреки че в момента законът се опитва да навакса, потребителите могат да действат сами. Сайтът на Федералната търговска комисия ви казва как да се предпазите от кражба на самоличност и какво да правите, ако станете жертва.

Освен това Законът за справедливите и коректни кредитни транзакции от 2003 г. позволява на потребителите да получават безплатен кредитен отчет всяка година от всяко от трите кредитни бюра. Понякога трите доклада имат несъответствия; с FACTA е по-лесно за потребителите да коригират тези грешки.

Въпреки че тези инструменти и закони са предназначени да се справят с кражба на данни, свързани с кредити, личните данни сега изтичат по нови и различни начини. Ако престъпниците могат да познаят как телефонните компании свързват информацията за потребителския акаунт със серийни номера, тогава може би са необходими нови и по-добри дефиниции на това, което представлява кражба на данни. Урокът тук е, че няма кражба, която да е твърде малка, за да предизвика големи главоболия по-късно.

Източник: Pcwla.com

Потребител ли сте на Facebook и все още не сте се присъединили към нашата страница? Можете да се присъедините тук, ако искате, просто натиснете LogoFB.png

                    


Добавяне като предпочитан източник в Google