Segundo empresa, hackers não tinham acesso às senhas, informações de conta e conteúdo de e-mail dos clientes.
A carta de 13 de junho "Prezado Cliente AT&T" com a assinatura de Dorothy Attwood, vice-presidente sênior de políticas públicas, e diretor-chefe de privacidade da AT&T dizia "aprendemos que os computadores ‘não autorizados’ que foram maliciosamente explorados por hackers, eram destinados a fazer o seu login no IPad de uma forma mais rápida”.
Segundo a empresa de e-mail, "eu quero garantir-vos que o endereço de e-mail e ICC-ID era a única informação acessível. Sua senha, informações de conta, o conteúdo do seu e-mail e quaisquer informações pessoais, nunca estiveram no risco. Os hackers não tiveram acesso à AT&T ou redes de comunicações de dados, ou o IPAD. "
Contudo, um grupo chamado Goatse Security, e dois outros especialistas em segurança dizem que as informações da AT&T podem não ser inteiramente exatas. Este reparou que, quando um usuário IPad fez login, o cartão de identificação de circuito integrado (ICC-ID), número que é associado com IPad do cartão SIM do, fez com que o site da Web retornasse para a tela de login com o usuário do e-mail endereço.
De acordo com o Goatse, os hackers escreveram um código e um script para usar o poder ICC-ID com sequências de números para adivinhação, e, em seguida, repetidamente, consultaram o site da AT&T para a colheita de mais de 100.000 endereços de correios eletrônicos de usuários de IPads 3G.
Mas o ICC-ID pode ser usado para determinar um outro bit de informação, o International Mobile Subscriber Identity (IMSI) de cada usuário afetado, de acordo com dois especialistas em segurança citados na eWeek. Um invasor pode usar um "apanhador IMSI" para digitalizar uma área de dispositivos móveis celulares. Quando um for encontrado, o sistema conhecido poderia ser associado a ele, ajudando a encontrar a localização de um usuário conhecido, segundo o relatório.
"Através da captura IMSI, um invasor poderia interceptar mensagens de controle ou outros dados que não podem ser protegidos por criptografia mais forte da rede de dados 3G. Contudo, não há nenhuma maneira conhecida para comprometer diretamente ou tomar o controle de um usuário IPad com esta informação. "
A carta da AT&T provocou uma dura resposta de Goatse Segurança, sob a forma de um texto em blog por um de seus membros, Escher Auernheimer. "Se não fosse por nossa empresa falando sobre a exploração de terceiros, que apenas seriam posteriormente notificados, AT&T nunca teria que repara-los e, provavelmente, seriam explorados pela RBN (Russo Business Network) de cibercrimes, chineses, alguma outra organização criminosa ou governo (se elajá não estava) ", escreveu.
Tal potencial ainda existe, ele insistiu, porque a “Apple não conseguiu consertar uma fraqueza básica do navegador Safari no IPad, e tanto ela quanto a AT&T não conseguiram notificar os usuários sobre essa vulnerabilidade”, completou.

