גל פשיעה קיברנטית בארה"ב: גנבת כרטיסי אשראי מקוראי כרטיסים
מאת:
ד"ר טל פבל, 26.9.14, 19:40
ארועים אלה, של פריצה לחברות המספקות שרותי קריאת כרטיסי אשראי והשתלת נוזקות השומרות את פרטי הכרטיס המועבר בקורא, הם חלק מתופעה נמשכת.
בהמשך ל
דיווחים מהעת האחרונה בדבר פריצות לחברות ענק בארה"ב בעטיין נגנבו והודלפו עשרות מיליוני רשומות וכרטיסי אשראי ובכלל זה של
JPMorgan, Home Depot ו
רבים אחרים, נחשפים עוד ועוד מקרים של גנבת פרטי כרטיסי אשראי מחברות וגורמים עסקיים שונים.
במסגרת זאת
פורסם ב-17.9.14 על פריצה שבוצעה והשפיעה במשך למעלה משנה וחצי על עשרות מחנויות רשת
Goodwill Industries International ברחבי ארה"ב. הפריצה בוצעה למערכות המחשב של חברת
C&K Systems המספקת שרותי עיבוד תשלומים. הפושעים פרצו למערכות החברה ושהו בה בין התאריכים
10.2.13 ועד 12.8.14. זאת, לדברי נציג החברה.
שבועיים קודם לכן דווח כי למעלה מ-10% מנקודות המכירה של החברה נפגעו מדליפת הנתונים כתוצאה מגניבת כרטיסי אשראי של לקוחות, שהשתמשו בהם בחנויות החברה החל מה-25.6.13, כ-4 חודשים לאחר הפריצה הראשונה לחברת
C&K.
לטענת החברה נודע לה על הדליפה לאחר שחוקר אבטחה פרטי הודיע להם על כך ב-30.7.14. לאחר ששכרו צוות חוקר התברר, שמערכות החברה נפגעו מנוזקה הקרויה
infostealer.rawpos. עוד התברר, שנוזקה זו התוקפת נקודות מכירה מבוססות
Windows, היתה בשימוש בעת גנבת מיליוני כרטיסי תשלום מחברות
Target ו-
Home Depot בשנה שעברה. הנוזקה מעתיקה את פרטי הכרטיס בעת העברתו לשם ביצוע התשלום ושולחת את הנתונים לשרת הנשלט ע"י הפושעים.
תוכנת האבטחה של חברת
C&K לא איתרה את הנוזקה עד ל-5.9.14. לא ברור אם הנוזקה השפיעה ישירות על הקופות הרושמות בחנויות
Goodwill. אולם, חברת
C&K מעניקה טיפול כולל בכל תהליך עיבוד התשלום ממועד העברת הכרטיס במסוף שבנקודת המכירה. אמנם, חברה זו מסרה, שהיא נתקלה רק ב-25 מקרים של הונאת כרטיסי תשלום כתוצאה מגניבת נתונים אלו, אך חברת
Goodwill מסרה, שהיא כבר לא משתמשת יותר בתוכנה של
C&K בחנויותיה.
כעבור שבוע
דווח על חברה נוספת, שחוותה פריצה למערכותיה והדלפת מידע רב מהן. הרשת לממכר סנדוויצ'ים
Jimmy John's אישרה שלשום ב-24.9.14, שהאקרים גנבו נתוני כרטיסי אשראי מלקוחותיה ב-216 מחנויותיה (מתוך 1,900). בהודעה, ש
פורסמה באתרה, מסרה החברה, שב-30.7.14 נודע לה על אפשרות של תקרית אבטחה בה מעורבים כרטיסי אשראי בחלק מסניפיה. הבדיקה, שנמסר כי עדיין נמשכת, העלתה פריצה ב-216 חנויות. באמצעות גנבת פרטי גישה של שירות הניתן לה ע"י צד שלישי, הגנבים השיגו שליטה על מערכות בנקודות המכירה והתקינו בהן נוזקה, ככל הנראה ב-1.7.14 למרות שלטענתה חלק קטן מהחנויות נפגעו כבר ב-16.6.14. לטענת ההודעה, הנוזקה הוסרה במרבית החנויות בין התאריכים 3-5.8.14 והותקנו מכשירים חדשים, למרות שנמסר על מספר חנויות, שלא הסירו את הנוזקה עד ה-5.8.14.
עם זאת, ב
כתבה על הארוע נטען, שהפושעים גנבו את המידע מקוראי כרטיסי אשראי בנקודות המכירה בין ה-16.6.14 וה-5.9.14 (חודש לאחר התאריך, שציינה החברה בהודעתה).לא צווין מספר הכרטיסים שנגנבו,. אולם נמסר, שהכרטיסים שנפגעו הם רק אלה, שהועברו בחנויותיה אלו ולא אלה שהוזנו ידנית או בצורה מקוונת וגם במקרה זה דווח על התקנת מכשירים חדשים, שיצפינו את הנתונים.
להבדיל מפרשת
Goodwill, כאן לא צוין שמו של ספק השירותים בנקודות המכירה, שבעטיו נגנבו פרטי הכרטיסים. אולם, חוקר אבטחה, ש
דיווח על הארוע כבר ב-31.7.14 מסר, שגנבת הכרטיסים ברשת נגרמה בשל התקפה על חברה בשם
Signature Systems המספקת קוראי כרטיסי אשראי למסעדות. עוד נמסר, שבנקים הבחינו בתבנית של הונאות על כרטיסים בהם נעשה שימוש בחנויות הרשת.
ארועים אלה, של פריצה לחברות המספקות שרותי קריאת כרטיסי אשראי והשתלת נוזקות השומרות את פרטי הכרטיס המועבר בקורא, הם חלק מתופעה נמשכת, שסביר להניח, שבעת הקרובה נחשף למידע רב יותר אודותיה: מספר וזהות החברות שנפגעו, מידע שנגנב ואולי גם זהותם האפשרית של העומדים מאחורי גל פשיעה קיברנטית זה.
מאת: ד"ר
טל פבל, ספטמבר 2014.
מנכ"ל חברת
Middleeasternet לחקר איומי האינטרנט והסייבר, ראש התוכנית ללימודי פשיעה קיברנטית באוניברסיטת אריאל, ומרצה בתוכנית לניהול מערכות מידע במכללה האקדמית תל-אביב יפו.