案例库 · 软件与 IT · 技术决策 · 2018–2020
英国航空被罚 2000 万英镑——22 行程式码偷走了 40 万客户的资料
骇客在英航网站中注入窃取脚本,两个月内获取了大量支付卡资料。ICO 称这是完全可以预防的。
英国航空 · 2018-09-06
怎么回事
2018 年 9 月 6 日,英国航空披露其网站和手机应用程式遭到入侵。攻击者注入了 22 行 JavaScript 代码(归因于 Magecart 组织),将客户的支付卡详细资讯、姓名、地址和 CVV 码重定向到攻击者控制的伺服器,而预订过程看起来正常进行。该脚本从 8 月 21 日活跃到 9 月 5 日;英航将其移除时,约 429612 人的个人资料已被泄露。
ICO 的调查发现此次泄露完全可以预防。英航未能在特权管理员帐户上启用多因素认证,一个测试功能在生产环境中保持运行,以明文记录支付卡详细资讯,且对其网站的安全测试不足。攻击者通过第三方货运代理帐户的泄露凭证进入,通过找到明文密码文件提升权限,然后修改了支付页面代码。
ICO 最初计划对英航处以 1.8339 亿英镑的罚款——占该航空公司 2017 年营业额的 1.5%,是当时 GDPR 提出的最大罚款。2020 年 10 月,最终罚款降至 2000 万英镑,监管机构引用了新冠疫情对经济的影响以及英航的补救措施。即使降低了,这也是 ICO 有史以来开出的最大罚款。
为什么会这样
- 多因素认证可供使用但未在特权帐户上启用,使攻击者能够从第三方登入的泄露提升到管理员权限。
- 一个在生产环境中保持运行的测试功能以明文记录完整的支付卡资讯——包括 CVV 码——违反了 PCI DSS 规则。
- 英航超过两周未检测到注入的脚本;首先发现入侵的是一名第三方安全研究员,而非英航自己的监控系统。
- 对网站的安全测试不足,意味著 22 行 JavaScript 注入在整个攻击期间未被发现。
代价ICO 罚款 2000 万英镑;429612 名客户资料泄露代价高昂
教训
最严重的资料泄露往往来自普通的漏洞——一个未修补的设置、一个遗留的测试功能。给每个特权帐户启用多因素认证。
资料来源
- ICO — Monetary Penalty Notice: British Airways, 16 October 2020 (£20M fine, ~400,000 affected, preventable failures)
- BBC News — 'British Airways fined £20m over data breach', 16 October 2020
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。