A senadora americana Maggie Hassan pediu à Trump Mobile esclarecimentos sobre sua conformidade com as regras da Comissão Federal de Comunicações (FCC), depois de indicar que o serviço aparentemente não possui a autorização necessária para oferecer o componente de telecomunicações internacionais que anuncia. Isso ocorreu ao mesmo tempo que surgiram questões de segurança após o vazamento de dados pessoais de 3.615 clientes e um incidente anterior no qual um fornecedor expôs dados de clientes na internet.
Em uma carta enviada a Patrick O’Brien, CEO da empresa, Hassan afirmou que uma busca no sistema de registros de telecomunicações internacionais da FCC não mostrou que a Trump Mobile possua a autorização exigida pela Seção 214 da Lei de Comunicações de 1934. O serviço anuncia a possibilidade de conexão com mais de 230 países e territórios, o que levanta dúvidas sobre qual entidade fornece esses serviços e qual é a base regulatória em que eles se apoiam.
Por que a ausência da autorização é importante?
Os requisitos da Seção 214 incluem a divulgação da propriedade estrangeira, para que a FCC possa avaliar os riscos à segurança nacional associados aos serviços internacionais de telecomunicações. Segundo a carta de Hassan, essas regras se aplicam tanto a operadoras de rede quanto a operadoras de redes móveis virtuais (MVNOs) que revendem serviços de outras empresas.
A senadora citou decisões anteriores da FCC que associaram a ausência de autorização a riscos relacionados à segurança nacional, à aplicação da lei, à política externa e ao comércio. Ela também mencionou o cancelamento da autorização da China Telecom Americas em 2021, depois que a comissão concluiu que uma empresa sob controle de um governo estrangeiro poderia conseguir acessar, monitorar, armazenar, interromper ou redirecionar comunicações americanas.
Relação com a Liberty Mobile sob escrutínio
A carta também se concentra na Liberty Mobile Wireless, uma empresa de MVNO sediada na Flórida, descrita pela Trump Mobile como a “facilitadora” e a “espinha dorsal” do serviço. De acordo com declarações anteriores de autoridades da Trump Mobile citadas pelo The Verge, a Liberty Mobile administra uma grande parte das operações técnicas, jurídicas e financeiras, enquanto aparentemente as duas empresas são administradas pelas mesmas pessoas.
Hassan pediu informações sobre se a Trump Mobile é proprietária da Liberty Mobile, se a administra ou controla, e sobre a natureza das relações entre elas e outras empresas de telecomunicações. A senadora considera que a estrutura de propriedade e operação é importante para determinar qual entidade é responsável pela conformidade e pelos controles de segurança.
Falhas no combate a chamadas fraudulentas
Hassan afirmou que a Trump Mobile não aparece no banco de dados de redução de chamadas automáticas sob seu próprio nome nem sob seu nome operacional, T1 Mobile LLC, enquanto o registro mais recente da Liberty Mobile aparentemente não inclui informações sobre procedimentos de “conheça seu cliente” (KYC). As regras do banco de dados de redução de chamadas automáticas exigem a apresentação de uma descrição dos mecanismos de verificação da identidade dos clientes nos planos anuais.
Esse ponto é ainda mais importante porque o serviço permite ativar a assinatura de forma simplificada, o que, segundo Hassan, pode facilitar a obtenção de números americanos por fraudadores. O não cumprimento das regras de registro pode resultar em multas, remoção do banco de dados ou na obrigação de outras empresas bloquearem o tráfego de comunicações da operadora infratora.
A invasão e as questões em aberto
As exigências surgem após um relatório sobre o roubo dos dados de 3.615 clientes e a alegação de um grupo de ransomware de que informou a Trump Mobile sobre a invasão antes de receber uma resposta afirmando que não havia uma equipe para lidar com o caso. Hassan também afirmou que a empresa parece não ter um processo sólido de autenticação dos clientes.
A senadora pediu a O’Brien que respondesse até 29 de outubro sobre a invasão, a estrutura de propriedade, a relação com a Liberty Mobile, os procedimentos de verificação dos assinantes, os registros regulatórios, as vendas de dispositivos e as fontes dos componentes dos telefones Trump. A Ars Technica entrou em contato com a Trump Mobile, a Liberty Mobile e a FCC para solicitar comentários, mas a fonte não incluía uma resposta delas até o momento da publicação.
Leitura editorial: A carta, por si só, não comprova a ocorrência de uma violação definitiva, mas revela uma lacuna entre os serviços anunciados e os registros regulatórios visíveis, além de estabelecer uma relação direta entre a conformidade regulatória e a capacidade da operadora de impedir o uso indevido de números e proteger os dados dos clientes. A existência da autorização, a responsabilidade da Liberty Mobile e o grau de completude dos planos de KYC continuam sendo pontos que exigem uma resposta oficial ou uma ação da FCC.