案例库 · 软件与 IT · 运营决策 · 2014
家得宝数据泄露:黑客用供应商凭证偷走 5600 万张支付卡
2014 年,黑客利用供应商的凭证,从家得宝窃取了 5600 万张支付卡号。这是当时最大的零售业数据泄露。
家得宝 · 2014-09
怎么回事
2014 年 9 月,家得宝披露,黑客从其销售终端系统窃取了约 5600 万张支付卡号。此次入侵从 2014 年 4 月持续到 9 月,规模超过 2013 年的塔吉特事件,成为当时最大的零售业数据泄露。
黑客先用第三方供应商被盗的凭证进入系统,随后在家得宝的自助结账系统上植入恶意软件。客户刷卡时,恶意软件会抓取卡片数据。家得宝的安全团队发现了异常活动,但几个月后才确认被入侵。
家得宝为和解、法律费用和安全升级支付了超过 2 亿美元。这起事件和塔吉特案暴露出同样的供应链漏洞:第三方供应商的凭证成了重大入侵的入口,也推动零售业加速采用 EMV 芯片卡技术。
为什么会这样
- 黑客用从第三方供应商那里偷来的凭证进入了家得宝系统。
- 恶意软件被装到自助结账系统上,持续抓取卡片数据。
- 5600 万张支付卡号在 5 个月里被盗。
- 家得宝支付了超过 2 亿美元的成本。
代价5600 万张卡;超过 2 亿美元成本代价高昂
教训
你的网络只会和最不安全的供应商一样安全。家得宝就是被供应商凭证放进来的,和塔吉特一样。供应商访问不是可有可无,而是安全刚需。
后来呢
家得宝支付了超过 2 亿美元,并全面整顿安全体系。这起事件加速了美国零售业采用 EMV 芯片卡。它和塔吉特案一起,被当作零售业供应链脆弱性的典型案例。
资料来源
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。