案例库 · 软件与 IT · 运营决策 · 2018
万豪旗下喜达屋数据泄露曝光 5 亿住客信息,竟然潜伏了 4 年
2018 年,万豪披露黑客自 2014 年起就已访问喜达屋 5 亿条住客记录,而这起泄露在并购后整整 4 年都没被发现。
万豪国际 · 喜达屋酒店 · 2018-11
怎么回事
2018 年 11 月,万豪国际披露,黑客已经进入其喜达屋酒店业务的住客预订数据库,泄露约 5 亿条住客记录。入侵从 2014 年就开始了——早于万豪 2016 年收购喜达屋——并且一直没被发现,持续约 4 年。
被盗数据包括姓名、地址、电话号码、电子邮件地址、护照号码,部分还包括加密后的信用卡号码和行程安排。这起事件是酒店业历史上规模最大的泄露之一,也引发了外界对国家支持的间谍活动的担忧,因为这些数据可被用于情报目的。
由于未能保护客户数据,万豪被英国信息专员办公室罚款 9,900 万英镑,后减至 1,840 万英镑。这个案例说明,收购会把安全漏洞和资产一起接手;而一旦泄露长期没被发现,它就可能跨越多次所有权变更,双方都毫无察觉。
为什么会这样
- 黑客在 2014 年就进入了喜达屋住客数据库,早于万豪收购。
- 泄露持续 4 年都没被发现,跨过了喜达屋到万豪的并购过程。
- 5 亿条住客记录被泄露,包含护照号码和行程信息。
- 万豪被英国 ICO 罚款 9,900 万英镑,后续金额下调。
代价5 亿条记录;罚款 9,900 万英镑;4 年未发现代价高昂
教训
收购不只接手资产,也接手目标公司的安全现状。万豪买下了喜达屋的酒店,也买下了那起没人发现的泄露。尽调如果不查网络日志,就不算完整。
后来呢
万豪被英国 ICO 罚款,并全面调整了安全做法。喜达屋预订系统被停用。此案推动了酒店业加强数据安全,也影响了英国对 GDPR 的执法。
资料来源
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。