返回档案库

案例库 · 法务与合规 · 运营决策 · 2018–2020

英国航空让 22 行失窃的 JavaScript 窃取了 15 周的银行卡信息

攻击者将 BA 的 ba.com 支付页面替换为仿冒页面,获取了 429,612 名客户的数据。ICO 罚款 BA 2000 万英镑,至今仍是其最大 GDPR 罚款记录。

British Airways · 2018-06-22

怎么回事

2018 年 6 月 22 日起,通过被攻破的第三方账户进入 BA 系统的攻击者修改了英国航空网站和 App,使客户的支付和个人信息被复制到虚假服务器。这段恶意代码——大约 22 行 JavaScript,后来被认定为 Magecart 式网页窃取组织所为——将流量重定向到仿冒域名 "baways.com",且在未被发现的情况下运行了两个多月。

2018 年 9 月 5 日,一家外部机构告知 BA 其数据正被外泄。此时攻击者已可能接触约 429,612 名客户和员工的个人数据,包括姓名、地址、登录信息和支付卡号,以及约 77,000 名客户的卡号和 CVV 安全码。

2019 年 7 月,ICO 发布了对 BA 处以 1.8339 亿英镑罚款的意向通知,约为其 2017 年全球营收的 1.5%,本将成为历史最高纪录。经 BA 陈述后,监管机构将基准罚款降至 3000 万英镑:因 BA 的快速遏制、通知和配合减少 600 万英镑,因新冠疫情对航司财务的影响再减 400 万英镑。最终罚款于 2020 年 10 月 16 日发布,金额为 2000 万英镑——至此时仍是 ICO 最高的 GDPR 罚款。

代表受影响客户提起的集体诉讼(被描述为英国历史上最大的个人数据索赔案)于 2021 年庭外和解。ICO 的处罚通知记录指出,BA 违反了 GDPR 第 5(1)(f) 条和第 32 条——未能确保个人数据的适当安全。

为什么会这样

  • 相关 BA 系统未受多因素认证保护,因此来自第三方供应商的被盗凭证让攻击者直接进入
  • BA 未进行模拟网络攻击类别的严格安全测试,也未部署文件完整性监控——这种监控本应能标记出注入的脚本
  • BA 未能充分识别或缓解远程访问以及在支付页面上加载第三方 JavaScript 所带来的风险
  • 一个测试功能错误导致部分银行卡信息和 CVV 码以明文形式留存,窃取工具因此捕获了本不该能获取到的数据
代价ICO 罚款 2000 万英镑;429,612 条记录暴露代价高昂

教训

一个被攻破的第三方脚本就是一场入侵——只需要一行 JS 写对了就行。二十多行混了进去;十五周就这样过去了。问题在于审查为什么放行了它们。

后来呢

BA 通知了受影响客户,提供信用监控服务并与 ICO 合作,这些因素促成了罚款的降低。集体诉讼索赔于 2021 年庭外和解;和解金额未公开。该案与万豪罚款案一起,为英国监管机构如何裁定数据安全不力的 GDPR 罚款规模设定了基准。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →