mboost-dp1

SXC - daniel447

Targets sikkerhedsbrud værre end først antaget

- Via CNET - , redigeret af Pernicious

Den amerikanske detailvirksomhed Target, der næst efter Wallmart er den største discountvirksomhed i USA, offentliggjorde i december, at de havde været ude for et sikkerhedsbrud, og at de frygtede kreditkortoplysninger kunne være blevet stjålet.

Senere samme måned var firmaet ude og fortælle, at de mente 40 millioner kunder kunne være ramte af sikkerhedsbruddet, og at der var blevet stjålet både PIN-koder og kortinformation.

Dette tal har firmaet i dag været ude og opjustere, og firmaet mener nu, at mere end 110 millioner mennesker kan være ramt overalt i USA.

Udover PIN-koder og kortoplysninger fik hackerne også adgang til mange brugeres email-adresser, navne og bopæle, hvilket ifølge talsmanden giver hackerne et solidt grundlag for at kunne misbruge de ramte menneskers konti.

Targets President og CEO Gregg Steinhafel sagde følgende ved firmaets pressekonference:

Gregg Steinhafel skrev:
I know that it is frustrating for our guests to learn that this information was taken and we are truly sorry they are having to endure this. I also want our guests to know that understanding and sharing the facts related to this incident is important to me and the entire Target team.





Gå til bund
Gravatar #1 - f-style
13. jan. 2014 07:40
Man må da håbe at data har været godt krypteret og sikret på en forsvarlig måde så det vil tage lang tid at kunne knække krypteringen.

Men desværre ser vi nok et misbrug af forskellige kort som vi har set tidligere hvor penge føres ud i skattely og gennem andre kanaler hvidvaskes. Jeg håber man finder frem til hackerne (det er dog ret usansynligt hvis hackerne har gjorde deres arbejde "godt nok"). Men vi har lov at håbe da der skal slås hårdt ned på økonomisk kriminalitet.
Gravatar #2 - LiveLongAndProsper
13. jan. 2014 07:59
Hvorfor i alverden gemmer man PIN-koder?? Har jeg misforstået noget her, eller er der tale om kortets PIN-kode, som bruges i forbindelse med transaktioner ude i butikker?
Gravatar #3 - moulder666
13. jan. 2014 08:03
LiveLongAndProsper (2) skrev:
Hvorfor i alverden gemmer man PIN-koder?? Har jeg misforstået noget her, eller er der tale om kortets PIN-kode, som bruges i forbindelse med transaktioner ude i butikker?


Well - det eneste jeg kan forestille mig er, at det er Targets egne kreditkort der er tale om her. Dér bliver de selvfølgelig nødt til at have koden registreret i systemet et eller andet sted. Men de skal selvfølgelig være sikret og krypteret...og det lyder det jo ikke just som om det er tilfældet...
Gravatar #4 - HenrikH
13. jan. 2014 09:16
Der er vel en eller anden i kunderelationsafdelingen der har sat foden i gulvet og sagt "nej, vi skal kunne oplyse folk om deres kode når de glemmer den - det der kryptering er for besværligt!"?

På den anden side, hvis der er tale om almindelige pinkoder, så er det ret begrænset hvor mange muligheder der er. Så hvis hackerne har en ide om krypteringsmetoden, kan de jo bare lave en tabel med alle mulige krypterede kodeord (vi snakker sølle 10000 mulige kombinationer, gør vi ikke?) og matche de krypterede værdier op imod hinanden?
Gravatar #5 - gramps
13. jan. 2014 09:22
#4
Det ville klæde dig at undersøge sagen før du udtaler dig. Ifølge Target er PIN-koderne krypteret med triple DES.

Hvad de laver med PIN-koderne ved jeg ikke - det kunne tyde på at hackerne har haft adgang til POS-terminaler. Target har, muligvis, kun sendt PIN-koderne gennem systemet til kreditkortudbyderen, mens hackerne har gemt alle informationerne (inkl. sikkerhedskoden bag på kortet). Det kunne også forklare hvorfor det kun er kunder i de fysiske butikker der er berørt af hacket.
Gravatar #6 - Justin
13. jan. 2014 10:28
gramps (5) skrev:
#4
Det ville klæde dig at undersøge sagen før du udtaler dig. Ifølge Target er PIN-koderne krypteret med triple DES.

Hvad de laver med PIN-koderne ved jeg ikke - det kunne tyde på at hackerne har haft adgang til POS-terminaler. Target har, muligvis, kun sendt PIN-koderne gennem systemet til kreditkortudbyderen, mens hackerne har gemt alle informationerne (inkl. sikkerhedskoden bag på kortet). Det kunne også forklare hvorfor det kun er kunder i de fysiske butikker der er berørt af hacket.


Hvor har hackerne fået sikkerhedskoden fra ?
har ekspeditenten i Target spurgt kunden om den og derefter tastet den ind i ?
Gravatar #7 - moulder666
13. jan. 2014 10:54
Justin (6) skrev:


Hvor har hackerne fået sikkerhedskoden fra ?
har ekspeditenten i Target spurgt kunden om den og derefter tastet den ind i ?


Som han siger - enten har de haft adgang til terminalerne, så terminalerne når de verificerede et køb op mod serveren også lige sendte en kopi af kortoplysninger + kode til hackerne - eller også drejer det sig om Targets egne kreditkort, hvor Target selvfølgelig bliver nødt til at lagre kreditkortoplysningerne + koder et eller andet sted.
Gravatar #8 - gramps
13. jan. 2014 16:23
Justin (6) skrev:
gramps (5) skrev:
#4
Det ville klæde dig at undersøge sagen før du udtaler dig. Ifølge Target er PIN-koderne krypteret med triple DES.

Hvad de laver med PIN-koderne ved jeg ikke - det kunne tyde på at hackerne har haft adgang til POS-terminaler. Target har, muligvis, kun sendt PIN-koderne gennem systemet til kreditkortudbyderen, mens hackerne har gemt alle informationerne (inkl. sikkerhedskoden bag på kortet). Det kunne også forklare hvorfor det kun er kunder i de fysiske butikker der er berørt af hacket.


Hvor har hackerne fået sikkerhedskoden fra ?
har ekspeditenten i Target spurgt kunden om den og derefter tastet den ind i ?


Jeg ved ikke hvordan du plejer at betale med kreditkort/Dankort/debetkort, men jeg plejer bare at stikke kortet i og taste PIN-koden. Jeg ved ikke hvor mange informationer der er lagret i magnetstriben/chippen, men jeg kan forestille mig at der, som minimum, er kortnummer, udløbsdato og sikkerhedskode.
Gravatar #9 - NiklasP
13. jan. 2014 17:02
Selvfølgelig står sikkerhedskoden ikke i chippen/magnetstripen. Den blev netop indført som en sikkerhed for, at butikker ikke kunne misbruge kortoplysninger online.
Gravatar #10 - Chewy
13. jan. 2014 18:27
Det var da utroligt hvor lidt folk har fulgt med...

Når du betaler med at kreditkort sker følgende.
Du kører kortet igennem automaten. Indtaster pin-kode. Og derefter bliver al den data der skal bruges i forbindelse med købet krypteret, og sendt videre til bank/kreditkortfirma o.lign....

Det er denne datastrøm som hackerne har fået fat i.
Så selvom hackerne teoretisk set har al den info de skal bruge, er den stadig krypteret med en nøgle som selv Target ikke kender...
Så ligemeget hvor meget hackerne har fingrene nede i Targets systemer, kan de ikke grave nøglen frem..

Der er altså ikke tale om Targets egne kreditkort, og ej hellere at ekspedienterne har udbedt sig om yderligere info eller hvad i ellers har gang i af konspirationsteorier....

Det der er sket er at helt almindelige transaktioner er blevet opsnappet...
Gravatar #11 - zymes
13. jan. 2014 19:00
Hvordan har de så fået navne/adresser/mail/osv? Hvis det bare er kortterminalerne de har "tappet"?
Gravatar #12 - Chewy
13. jan. 2014 19:13
Det er den nye info, der gør det værre end først antaget.
Mit bud er at enten er info på kortet, eller også har de også fået fingrene i noget loyalitetsprogram...
Jeg er endnu ikke stødt på yderligere info....
Gravatar #13 - Justin
13. jan. 2014 23:37
...
Gravatar #14 - Hængerøven
14. jan. 2014 01:50
Hacket var ikke kun for brugere af deres "redcard" men alle kredit kort.

Ifølge den oprindelige nyhed i december, udtalte Target hvordan de forskellige kort holdere skulle forholde sig, og her nævnte de at folk uden et redcard skulle henvende sig direkte til visa.

Derfra må vi da kunne udlede at alle kort er ramt.


Pin kode, email, osv, må være de redcard bruger oplysninger de har kunne nappe.

Alle dankort indeholder dog dit navn, medmindre du har et helt nyt rfid kort.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login