案例库 · 软件与 IT · 技术决策 · 2013
黑客通过一家空调供应商攻进塔吉特——偷走了 4000 万张卡
2013 年,黑客用一家暖通空调供应商的凭证攻破塔吉特,偷走 4000 万个卡号和 7000 万名客户的数据。CEO 辞职。
塔吉特 · 2013-12
怎么回事
2013 年假日购物季,零售商塔吉特遭遇了史上最大的数据泄露之一。攻击者不是直接攻破塔吉特自己的防线,而是偷取了一家为塔吉特维护供暖和空调系统的第三方供应商的凭证,借此进入。攻击者通过那家供应商的访问权限,潜入了塔吉特的网络。
进去之后,攻击者在塔吉特的销售终端 (POS) 系统上安装了恶意软件,偷走约 4000 万名客户的信用卡和借记卡号,以及约 7000 万人的个人信息 (姓名、地址、邮箱)。这场泄露好几周都没被发现,尽管塔吉特本有安全工具标记了这次入侵——那些警报却没人处理。
后果很严重。塔吉特支付了 1850 万美元的多州和解、1000 万美元的集体诉讼和解,在补救上花了数亿美元,销售和声誉都受损。首席执行官格雷格·斯坦哈费尔 2014 年辞职。这场泄露成为网络安全的一个里程碑案例——清楚说明供应链上的一个薄弱环节和被无视的安全警报,如何能暴露数千万客户的数据。
为什么会这样
- 攻击者通过一家第三方暖通空调供应商被偷的凭证进入塔吉特网络,利用了供应链上的一个薄弱环节。
- 进去之后,他们在销售终端系统上安装恶意软件,偷走 4000 万个卡号和 7000 万名客户的数据。
- 塔吉特的安全工具标记了入侵,但警报没人处理,于是泄露好几周都没被发现。
- 这场泄露让塔吉特在和解和补救上花了数亿美元,损害了销售和声誉,还导致 CEO 辞职。
教训
你的安全,只跟你最弱的供应商一样强。塔吉特被一家暖通空调供应商的凭证攻破,它的警报被无视。一条没人处理的警报,等于没有警报。
后来呢
塔吉特泄露是史上最大的泄露之一,也是网络安全的一个里程碑案例:通过一家第三方供应商的凭证和被无视的警报,暴露了数千万客户的数据。它让塔吉特在和解和补救上花了数亿美元,损害了假日销售和声誉,还导致 CEO 辞职。教训历久弥新:一家公司的安全,延伸到每一个能访问它网络的供应商;如果安全工具发出的警报被无视,它就毫无价值——你不去处理的那场泄露,正是毁掉你的那一场。
资料来源
- 2013 Target data breach — Wikipedia (40M cards, HVAC vendor, $18.5M settlement)
- DC Office of the Attorney General, 23 May 2017 — AG Racine Announces $18.5 Million Multistate Settlement with Target over 2013 Data Breach (46 states; 41M+ payment card accounts; stolen third-party vendor credentials)
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。