Fuite de données AT&T (2021)
Un jeu de données datant d'août 2021 — noms, adresses, numéros de téléphone, et numéros de sécurité sociale et dates de naissance chiffrés — a refait surface en mars 2024 et a été diffusé gratuitement, AT&T confirmant finalement que près de 73 millions de clients actuels et anciens étaient concernés.
- Victime
- AT&T
- données
- 73.0M
- utilisateurs
- 73.0M
En mars 2024, un jeu de données initialement lié à un incident d'août 2021 a refait surface et a été diffusé gratuitement sur un forum cybercriminel. Après avoir d'abord contesté son origine, AT&T a confirmé l'authenticité des données et le fait qu'elles concernaient près de 73 millions de clients actuels et anciens, ce qui en fait l'une des plus importantes expositions de données du secteur des télécommunications jamais recensées.
Ce qui s'est passé
Les données sont d'abord apparues en août 2021, lorsque le prolifique groupe de trafic de données ShinyHunters a mis en vente un lot d'environ 70 millions d'enregistrements AT&T sur RaidForums. À l'époque, AT&T avait déclaré ne trouver « aucune indication » d'une compromission de ses systèmes et avait refusé de reconnaître les données.
Le jeu de données est resté silencieux jusqu'en mars 2024, lorsqu'un autre acteur a rediffusé gratuitement l'intégralité du lot, l'attribuant à la fuite ShinyHunters de 2021. Cette fois, les données ont été vérifiées de manière indépendante et, le 30 mars 2024, AT&T a changé de position, confirmant l'authenticité des enregistrements et le fait qu'ils touchaient environ 73 millions de personnes.
Ce qui a été exposé
Les enregistrements divulgués comprenaient noms complets, adresses postales, numéros de téléphone, adresses e-mail et — point crucial — numéros de sécurité sociale et dates de naissance chiffrés. L'élément le plus dommageable était que la fuite était accompagnée de fichiers associant les SSN et dates de naissance chiffrés à leurs valeurs en clair, neutralisant de fait le chiffrement et exposant des SSN et dates de naissance déchiffrés pour des millions de clients. AT&T a déclaré ne pas penser que les données avaient été extraites directement de ses propres systèmes et a indiqué ne pas pouvoir déterminer si la source était AT&T ou un prestataire.
Impact
- Environ 73 millions de clients actuels et anciens ont été concernés ; Have I Been Pwned a indexé un sous-ensemble dédupliqué d'environ 49 millions d'enregistrements uniques.
- L'exposition de SSN et dates de naissance déchiffrés crée un risque durable et de long terme de vol d'identité et de fraude à l'identité synthétique que des réinitialisations de mot de passe ne peuvent atténuer.
- AT&T a réinitialisé les codes d'accès des clients actifs concernés et notifié les personnes touchées ; des actions collectives en justice ont suivi.
Pourquoi c'est important
Le cas AT&T illustre la longue durée de vie des données divulguées : un jeu de données écarté en 2021 est devenu un incident majeur trois ans plus tard, une fois vérifié et librement distribué. Il met aussi en évidence le danger d'un chiffrement appliqué sans protéger les clés ou les tables de correspondance — des SSN chiffrés n'offraient aucune protection une fois les tables de correspondance en clair fournies à leurs côtés. Pour les consommateurs, l'exposition d'identifiants immuables comme les SSN et les dates de naissance est bien plus lourde de conséquences qu'un mot de passe divulgué, soulignant l'intérêt du gel de crédit et d'une surveillance d'identité à long terme.
Chronologie
ShinyHunters met en vente un lot d'environ 70 millions d'enregistrements AT&T sur RaidForums ; AT&T affirme ne trouver aucune indication d'une compromission de ses systèmes.
Un acteur malveillant rediffuse gratuitement l'intégralité du jeu de données sur un forum cybercriminel, l'attribuant à la fuite ShinyHunters de 2021.
AT&T confirme publiquement l'authenticité des données et indique que près de 73 millions de clients actuels et anciens sont concernés.
AT&T réinitialise les codes d'accès des comptes actifs concernés et commence à notifier les clients touchés.
Have I Been Pwned indexe le jeu de données ; des numéros de sécurité sociale et dates de naissance déchiffrés sont confirmés dans les fichiers divulgués.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/PwnedWebsites#AT&T
- cnn.comhttps://www.cnn.com/2024/03/30/tech/att-data-leak/index.html
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/old-atandt-data-leak-repackaged-to-link-ssns-dobs-to-49m-phone-numbers/
- security.orghttps://www.security.org/identity-theft/breach/att/