🛡️ Executive Summary
- BYOD ha pubblicato dati attribuiti a 3.615 utenti Trump Mobile e alcune informazioni sono state confermate direttamente dalle persone coinvolte.
- Il gruppo sostiene di essere entrato attraverso un dipendente di Liberty Mobile e di avere accesso al backend, ma questa catena tecnica non è verificata.
- Il caso supera il precedente semplice listing EndZone, senza però consentire di considerare confermate tutte le affermazioni degli attaccanti.
Trump Mobile passa da una semplice rivendicazione nel dark web a un caso con elementi di riscontro indipendente. Il gruppo BYOD sostiene di aver sottratto dati riferibili a 3.615 clienti del servizio mobile e di averli pubblicati online. Il salto rispetto al precedente listing attribuito a EndZone è rilevante: PCMag e Straight Arrow News hanno contattato persone presenti nel dataset e alcune hanno confermato la correttezza delle informazioni associate ai propri rapporti con Trump Mobile. La ricostruzione è riportata anche da The Verge, che evidenzia come il materiale comprenda nomi, indirizzi, email, numeri di telefono e informazioni sugli ordini. Restano invece non confermati dalla società il vettore di intrusione, l’eventuale persistenza nel backend e la ricostruzione tecnica proposta dagli attaccanti. Il leak ha quindi superato la fase della mera rivendicazione, senza diventare ancora un incidente completamente attribuito e perimetrato.
Cosa leggere
Dai 4.000 utenti rivendicati da EndZone ai 3.615 record di BYOD
Il 23 settembre EndZone aveva inserito Trump Mobile nel proprio leak site, sostenendo di avere dati relativi a circa 4.000 utenti e menzionando informazioni personali ed eSIM QR code. Quella pubblicazione, da sola, non provava però un accesso riuscito: era una dichiarazione dell’attore criminale, senza conferma aziendale né verifica indipendente dei file. Il nuovo episodio cambia il livello della prova. PCMag ha raggiunto tre persone presenti nel dataset e queste hanno confermato precedenti interazioni con Trump Mobile; in almeno un caso risultava correttamente anche la cancellazione di un piano. La differenza giornalistica è decisiva: non è più soltanto “Trump Mobile è stato listato”, ma “un dataset attribuito a Trump Mobile contiene dati coerenti con persone reali e rapporti realmente avuti con il servizio”. Questo non prova automaticamente che tutti i 3.615 record siano autentici, ma rende la rivendicazione sensibilmente più solida di un semplice annuncio su un leak site.
Leggi anche: Trump Mobile espone dati prima dell’accensione mentre Apple e Bambu Lab affrontano nuove battaglie legali
Il possibile punto d’ingresso passa da Liberty Mobile
BYOD sostiene che l’accesso sia iniziato compromettendo con un remote access trojan un dipendente di Liberty Mobile, l’operatore MVNO che fornisce l’infrastruttura di rete utilizzata da Trump Mobile. Secondo il racconto del gruppo, l’account iniziale avrebbe consentito soltanto la consultazione di numeri prepaid; da lì gli attaccanti avrebbero cercato sottodomini esposti collegati al servizio fino a raggiungere sistemi dai quali esfiltrare informazioni. La gang afferma inoltre di possedere ancora accesso a un pannello di backend di TrumpMobile.com. Questa parte non va confusa con la verifica del dataset: l’esistenza di record coerenti aumenta la credibilità dell’esfiltrazione, ma non dimostra automaticamente che RAT, pivot sui sottodomini e persistenza siano avvenuti esattamente come dichiarato. La catena tecnica resta una versione fornita dall’attore criminale e Trump Mobile non ha pubblicato una ricostruzione dell’incidente.
Il precedente di maggio rende il problema una questione di filiera
Il nuovo caso arriva dopo un precedente già problematico. A maggio Trump Mobile era finita sotto osservazione per una possibile esposizione di informazioni collegata ai sistemi di logistica e gestione degli ordini prima ancora dell’attivazione del dispositivo. Quel dossier riguardava la supply chain commerciale e non deve essere sovrapposto automaticamente alla piattaforma MVNO coinvolta oggi. La distinzione è importante perché impedisce di trasformare due episodi diversi in un unico breach, ma evidenzia anche un problema strutturale: un marchio telefonico dipende da un insieme di terze parti che gestiscono ordini, spedizioni, rete, account e assistenza. Già durante l’avvio delle spedizioni del Trump T1 il prodotto dipendeva da una catena commerciale e tecnologica molto più ampia del solo smartphone. Se la ricostruzione BYOD su Liberty Mobile trovasse conferma, il punto debole sarebbe ancora una volta esterno al telefono e interno all’infrastruttura necessaria per erogare il servizio.
I 3.615 record non certificano l’intera base clienti
BYOD afferma di avere sottratto i dati di 3.615 clienti perché, secondo il gruppo, quella sarebbe l’intera base di utenti attivi o precedentemente attivi sul servizio MVNO, distinta da chi ha soltanto preordinato il telefono. È un’affermazione che non può essere considerata verificata senza numeri ufficiali di Trump Mobile o del partner di rete. Il dataset potrebbe comprendere utenti attivi, ex clienti e persone che hanno iniziato una registrazione senza completarla: tra i soggetti raggiunti durante le verifiche figura infatti anche chi aveva fornito dati di contatto senza riuscire a completare l’attivazione. Il numero 3.615 descrive quindi la quantità di record rivendicata e parzialmente riscontrata, non una misura certificata della customer base complessiva. Anche il precedente dato di circa 4.000 utenti associato a EndZone non prova che i due gruppi abbiano avuto accesso indipendentemente agli stessi sistemi o che i due dataset coincidano.
Il rischio immediato è il social engineering sui clienti
Nome, indirizzo, email, telefono e informazioni sul rapporto con un operatore mobile rappresentano materiale particolarmente efficace per campagne di phishing e social engineering. Un aggressore può presentarsi come assistenza, operatore o servizio di pagamento conoscendo già informazioni capaci di rendere credibile il contatto. La componente telecom rende inoltre rilevanti i rischi di takeover degli account e frodi collegate alle SIM, ma al momento non esistono elementi sufficienti per affermare che il dataset BYOD contenga credenziali operative o eSIM ancora utilizzabili. Questo punto è fondamentale perché il precedente listing EndZone aveva menzionato eSIM QR code, mentre la nuova rivendicazione non può essere automaticamente caricata delle stesse caratteristiche. Nel frattempo il Trump T1 è arrivato sul mercato dopo mesi di polemiche sull’origine hardware, ma il rischio attuale non nasce dal telefono: riguarda i sistemi che conservano l’identità e il rapporto contrattuale dell’utente con il servizio.
Continua con:
Il grande bluff del Trump T1 Phone: smontato è identico a un vecchio HTC
Trump Mobile T1: sito rinnovato e nuovi render in oro, ma lo smartphone resta un fantasma
Trump Mobile deve chiarire se BYOD e EndZone hanno visto gli stessi dati
Il punto che manca è quello capace di trasformare la verifica esterna in una gestione formale dell’incidente: la posizione dell’azienda. Fino a quando Trump Mobile o Liberty Mobile non pubblicheranno una comunicazione tecnica, resteranno aperte tre domande: se BYOD abbia effettivamente ottenuto accesso attraverso un dipendente del partner MVNO, se il dataset pubblicato sia nuovo oppure sovrapposto in parte alla precedente rivendicazione EndZone e se esista ancora accesso ai sistemi. BYOD nega un’affiliazione diretta con EndZone, pur dichiarando contatti personali tra membri dei due gruppi, una circostanza che rende ancora più importante stabilire la provenienza dei dati. Il dato oggi più solido è più ristretto ma sufficiente a rendere il caso autonomo: informazioni attribuite a migliaia di utenti sono state pubblicate e una parte è stata verificata direttamente con persone presenti nei file. Non è più corretto trattare Trump Mobile come un semplice nome apparso in un leak site; non è ancora corretto, però, attribuire con certezza l’intera catena tecnica raccontata dagli attaccanti.
Iscriviti alla Newsletter
Non perdere le analisi settimanali: Entra nella Matrice Digitale.
Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.









