案例库 · 软件与 IT · 运营决策 · 2008
Heartland 泄露案窃走 1.3 亿张卡号——史上最大支付卡盗取案
2008 年,黑客通过 SQL 注入从 Heartland 窃取了 1.3 亿个支付卡号。这在当时是史上最大的支付卡泄露。
Heartland Payment Systems · 2008-12
怎么回事
2008 年 12 月,美国最大的支付处理商之一 Heartland Payment Systems 披露,黑客从其系统中窃取了约 1.3 亿个支付卡号。此次入侵由黑客 Albert Gonzalez 及其同伙实施,利用 SQL 注入在 Heartland 的支付处理服务器上植入恶意软件。
被盗卡号被用于欺诈交易,波及数百万消费者。Heartland 为和解、法律费用和安全升级支付了超过 1.45 亿美元。该案在当时是史上最大的支付卡盗取案。
这个案例说明,支付处理商里一个单点漏洞(SQL 注入)就能在超大规模上泄露数据;而支付处理行业的集中式架构,也会让所有使用该处理商的商户和消费者一起踩坑。
为什么会这样
- 黑客用 SQL 注入在 Heartland 的支付处理服务器上安装了恶意软件。
- 1.3 亿个支付卡号被盗,创下当时的纪录。
代价1.3 亿张卡被盗;损失超过 1.45 亿美元代价高昂
教训
支付处理商对它服务的每个商户来说,都是单点故障。Heartland 因为架构把数据集中在一起,SQL 注入一次就让 1.3 亿张卡一起翻车。
后来呢
Heartland 重做了安全体系,并开始为支付卡安全标准发声。Albert Gonzalez 被判处 20 年监禁。此案也加快了美国支付行业对 EMV 芯片卡和令牌化的采用。
资料来源
- Heartland Payment Systems — Wikipedia (2008 breach)
- Lessons Learned from the 2008 Heartland Breach — Proofpoint
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。