Ein Cyberangriff zielt auf Macy's Kunden ab

Macy's Data Breach

Am 2. Juli erhielt die Generalstaatsanwaltschaft von New Hampshire einen Brief von Macy's Inc., aus dem hervorgeht, dass einige Kunden des Einzelhändlers von einem Cyberangriff betroffen waren.

Wann ist alles passiert?

Die betroffenen Kunden hatten Konten bei macys.com und bloomingdales.com, und Macy's erfuhr zum ersten Mal von der Störung, als ungewöhnliche Anmeldeaktivitäten am 11. Juni die Sicherheitssysteme des Unternehmens auslösten. Nach weiteren Ermittlungen stellte sich heraus, dass eine nicht autorisierte Person gültige Anmeldeinformationen verwendet hatte Macys Kunden für etwa eineinhalb Monate zuzugreifen. Der Brief sagt nichts darüber aus, warum die IT-Mitarbeiter von Macy den Angriff nicht früher bemerkt haben.

Wie sind die Hacker reingekommen?

Die Sicherheitsleute von Macy gehen davon aus, dass ihr System nicht kompromittiert wurde. Sie denken, dass die Gauner die Kombinationen aus Benutzername und Passwort von anderer Seite gestohlen haben, und es muss gesagt werden, dass, obwohl keine unabhängigen Forscher dies bestätigt oder bestritten zu haben scheinen, es eine durchaus mögliche Theorie ist.

Die weit verbreitete Wiederverwendung von Passwörtern, die wir jeden Tag sehen, bedeutet, dass Hacker häufig die Sicherheit einer Bank-Website nicht gefährden müssen, um in die Bankkonten der Benutzer einzudringen. Stattdessen können sie einfach Passwörter von einer kleinen, undurchsichtigen Website stehlen, auf der die Anmeldeinformationen der Benutzer im Klartext gespeichert sind, und sie dann auf verschiedenen Online-Konten ausprobieren. Der Angriff wird als "Credential Stuffing" bezeichnet und ist leider manchmal unbarmherzig wirksam.

Was haben die Hacker gestohlen?

Aus irgendeinem Grund wurde die Anzahl der betroffenen Kunden nicht bekannt gegeben. Die Art der exponierten Daten war jedoch. Macy's gab zu, dass die Hacker, sobald sie drin waren, mit Folgendem davonkommen konnten:

  • Namen
  • Physische Adressen
  • E-mailadressen
  • Geburtsdaten
  • Kreditkartennummern und Ablaufdaten

Das Benachrichtigungsschreiben des Modehändlers über Verstöße gegen die Datenschutzbestimmungen besagt, dass in seinem Zahlungssystem keine CVVs oder Sozialversicherungsnummern gespeichert sind, aber wie wir alle wissen, gibt es Websites, die keine CVV für die Zahlungsabwicklung benötigen.

Es scheint, dass die Gauner mit dem, was sie fanden, nicht zufrieden waren. Aus dem Brief an den Generalstaatsanwalt geht hervor, dass Hinweise auf einen zweiten Angriff vorliegen. Anscheinend haben die Hacker versucht, über Macys eigenes System auf verschlüsselte Kreditkartendaten zuzugreifen. Obwohl der Wortlaut des Briefes ein wenig vage ist, deutet dies darauf hin, dass die Versuche erfolglos waren, und das Unternehmen weist auch darauf hin, dass der Angriff auf proprietäre Karten gerichtet war, die nicht außerhalb von Macy's verwendet werden können.

Was hat Macy's gegen den Angriff unternommen?

Nachdem das IT-Team des Unternehmens die verdächtige Anmeldeaktivität festgestellt hatte, leitete es umgehend vorübergehende Maßnahmen ein, um das Risiko zu verringern. Innerhalb von 24 Stunden wurde der Angriff vollständig abgebrochen. Finanzdaten von den betroffenen Konten wurden gelöscht und die Konten selbst wurden gesperrt. Im Moment können Sie sich erst anmelden, wenn Sie Ihr Kennwort geändert haben, wenn Sie von dem Angriff betroffen sind.

Anschließend schrieb das Unternehmen einen ziemlich detaillierten Bericht über das Geschehene und gab Ratschläge, was Menschen tun können, wenn sie Opfer des Angriffs geworden sind. In Macys Schreiben werden alle betroffenen Benutzer aufgefordert, ihre Kontoauszüge regelmäßig zu überprüfen, und es wird erläutert, wie sie auch jährliche Kreditberichte bei den drei großen Kreditauskunfteien anfordern können. Das Unternehmen bietet Opfern über AllClear ID einen kostenlosen Schutz vor Identitätsdiebstahl im Wert von einem Jahr. Da die Daten von Zahlungskarten kompromittiert wurden, können Benutzer sich jederzeit an den Herausgeber wenden und nach den besten Möglichkeiten suchen, sich vor betrügerischen Zahlungen zu schützen.

All dies ist natürlich sehr wichtig, insbesondere wenn einige der freigelegten Informationen zu erheblichen finanziellen Verlusten führen können. Der beste Rat nach einem solchen Angriff ist jedoch: Verwenden Sie Ihre Passwörter nicht erneut.

November 21, 2019
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.