返回档案库

案例库 · 软件与 IT · 运营决策 · 2008

Heartland 泄露案窃走 1.3 亿张卡号——史上最大支付卡盗取案

2008 年,黑客通过 SQL 注入从 Heartland 窃取了 1.3 亿个支付卡号。这在当时是史上最大的支付卡泄露。

Heartland Payment Systems · 2008-12

怎么回事

2008 年 12 月,美国最大的支付处理商之一 Heartland Payment Systems 披露,黑客从其系统中窃取了约 1.3 亿个支付卡号。此次入侵由黑客 Albert Gonzalez 及其同伙实施,利用 SQL 注入在 Heartland 的支付处理服务器上植入恶意软件。

被盗卡号被用于欺诈交易,波及数百万消费者。Heartland 为和解、法律费用和安全升级支付了超过 1.45 亿美元。该案在当时是史上最大的支付卡盗取案。

这个案例说明,支付处理商里一个单点漏洞(SQL 注入)就能在超大规模上泄露数据;而支付处理行业的集中式架构,也会让所有使用该处理商的商户和消费者一起踩坑。

为什么会这样

  • 黑客用 SQL 注入在 Heartland 的支付处理服务器上安装了恶意软件。
  • 1.3 亿个支付卡号被盗,创下当时的纪录。
代价1.3 亿张卡被盗;损失超过 1.45 亿美元代价高昂

教训

支付处理商对它服务的每个商户来说,都是单点故障。Heartland 因为架构把数据集中在一起,SQL 注入一次就让 1.3 亿张卡一起翻车。

后来呢

Heartland 重做了安全体系,并开始为支付卡安全标准发声。Albert Gonzalez 被判处 20 年监禁。此案也加快了美国支付行业对 EMV 芯片卡和令牌化的采用。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →