DK-CERT: Sådan får hackere adgang til kortnumre

Klumme: Hackere brugte velkendte metoder, da de skaffede sig adgang til oplysninger om 130 millioner betalingskort, skriver Shehzad Ahmad fra DK-CERT i denne klumme om it-sikkerhed.

Artikel top billede

130 millioner betalingskortnumre med tilhørende navne og andre oplysninger.

Det blev udbyttet af en af de større hackersager, der for øjeblikket optrævles i USA.

Vi hørte første gang om sagen i januar, da betalingsformidleren Heartland Payment Systems fortalte, at hackere havde angrebet deres system.

De fik mistanke om det i oktober 2008, men blev først helt klar over det i januar i år.

Siden er det kommet frem, at angrebet begyndte langt tidligere.

Første angreb

Allerede i december 2007 kom det første angreb.

Det gik ud over Heartlands virksomhedsnetværk, der er adskilt fra det netværk, hvor oplysninger om betalingstransaktioner lagres.

Men i maj 2008 havde hackerne fået adgang til transaktionsnetværket, som de begyndte at tappe for oplysninger om betalingskort.

Sikkerhedsfirmaet Securosis har fra en anonym kilde fået et tip om, hvordan angrebet fandt sted.

Web-applikation var sårbar

Den første adgang ind på virksomhedsnetværket skete via SQL-indsætning.

Hackerne har altså indtastet SQL-kommandoer i en formular eller en URL på et offentligt tilgængeligt websystem.

Da systemet ikke var beskyttet mod SQL-indsætning, blev SQL-kommandoerne sendt direkte videre til databasen.

En af kommandoerne gjorde det muligt at starte en kommandoprompt og afvikle systemkommandoer.

Det benyttede hackerne til at installere diverse angrebsprogrammer og bagdøre.

Da de nu var inde på netværket, gik de i gang med at få kontrol over pc'erne på det.

Her var de heldige:

En dag fik de adgang til en pc ved at udnytte en sårbarhed på den. Pc'en havde en VPN-forbindelse (virtuelt privat netværk) over til transaktionsnetværket. Her lå oplysningerne om betalingskortene.

Heartland oplyser, at hackersagen frem til sommeren har kostet firmaet 32 millioner dollars. Tre personer blev i denne måned anklaget i sagen.

Sådan beskytter og tjekker du

Hvordan kan en dansk virksomhed undgå at komme i en lignende situation?

Der er nogle oplagte konklusioner, vi kan drage:

• Sørg for at beskytte jeres web-applikationer mod SQL-indsætning.

• Hold alle computere opdateret med de seneste sikkerhedsrettelser.

• Foretag løbende sårbarhedsscanninger af jeres netværk - både internt og eksternt.

• Indfør kontrol med, hvilke data der forlader jeres netværk, fx ved hjælp af en DLP-løsning (Data Leak Prevention).

• Husk også at sikre de systemer, der ikke indeholder følsomme oplysninger.

Heartland-sagen viser, at de kan bruges som adgangsvej ind til bankboksen.

Endelig viser sagen også, at der er forskel på at overholde sikkerhedsretningslinjer og at være sikker.

Heartland Payment Systems behandler betalinger for en række selskaber i finanssektoren. For at få lov til det skal virksomheden overholde reglerne i PCI Data Security Standard (PCI DSS).

Et element i PCI DSS er, at firmaet en gang om året skal sikkerhedsrevideres af et uafhængigt konsulentfirma. Det var Heartland blevet, kort før hackerangrebet blev gennemført.

Man kan altså godt få det blå stempel fra en sikkerhedsrevisor og alligevel have et sikkerhedsproblem.

Så en virksomhed skal ikke regne med, at et officielt sikkerhedsstempel er en garanti for sikkerhed. Stemplet viser kun, at sikkerhedsrevisoren ikke har fundet noget at påtale.

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team.

I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.

Shehzad Ahmad opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Digital transformation | Aarhus C

    Computerworld Summit 2026 - Aarhus

    Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 200 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i Aarhus viser hvordan teknologi skaber forretningsværdi – her og nu.

    Infrastruktur | Frederiksberg

    Roundtable: Vækst, skalering og internationalisering i en ny virkelighed

    Vækst og internationalisering kræver it, der kan skifte retning uden at knække. Lær at designe løst koblede platforme, planlægge leverandørskift og skalere til nye markeder uden tab af tempo og kontrol. Deltag i dette lukkede roundtable med...

    Digital transformation | København

    Computerworld Summit 2026 - København

    Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 250 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i København viser hvordan teknologi skaber forretningsværdi – her og nu.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Renewtech ApS har pr. 15. marts 2026 ansat Jouni Salo som Account Manager for Sverige. Han skal især beskæftige sig med med at styrke Renewtechs nordiske tilstedeværelse med fokus primært på det svenske marked. Han kommer fra en stilling som Key Account Manager hos GoGift. Han har tidligere beskæftiget sig med udvikling af salgsaktiviter og kunderelationer på tværs af flere markeder. Nyt job

    Jouni Salo

    Renewtech ApS

    Immeo har pr. 1. februar 2026 ansat Claes Justesen som Principal. Han kommer fra en stilling som Director hos Valtech. Nyt job
    Marie Søndergaard, Acting Chief Product Owner hos Energinet, har pr. 26. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Marie Søndergaard

    Energinet

    Mohamed El Haddaoui, er pr. 7. april 2026 ansat hos Dafolo A/S som IT-systemudvikler. Han skal især beskæftige sig med udviklingsopgaver relateret til Brugerklubben SBSYS. Han er nyuddannet datamatiker og har erfaring med udvikling af REST API'er og integreret databaser. Nyt job

    Mohamed El Haddaoui

    Dafolo A/S