DK-CERT: Sådan får hackere adgang til kortnumre

Klumme: Hackere brugte velkendte metoder, da de skaffede sig adgang til oplysninger om 130 millioner betalingskort, skriver Shehzad Ahmad fra DK-CERT i denne klumme om it-sikkerhed.

Artikel top billede

130 millioner betalingskortnumre med tilhørende navne og andre oplysninger.

Det blev udbyttet af en af de større hackersager, der for øjeblikket optrævles i USA.

Vi hørte første gang om sagen i januar, da betalingsformidleren Heartland Payment Systems fortalte, at hackere havde angrebet deres system.

De fik mistanke om det i oktober 2008, men blev først helt klar over det i januar i år.

Siden er det kommet frem, at angrebet begyndte langt tidligere.

Første angreb

Allerede i december 2007 kom det første angreb.

Det gik ud over Heartlands virksomhedsnetværk, der er adskilt fra det netværk, hvor oplysninger om betalingstransaktioner lagres.

Men i maj 2008 havde hackerne fået adgang til transaktionsnetværket, som de begyndte at tappe for oplysninger om betalingskort.

Sikkerhedsfirmaet Securosis har fra en anonym kilde fået et tip om, hvordan angrebet fandt sted.

Web-applikation var sårbar

Den første adgang ind på virksomhedsnetværket skete via SQL-indsætning.

Hackerne har altså indtastet SQL-kommandoer i en formular eller en URL på et offentligt tilgængeligt websystem.

Da systemet ikke var beskyttet mod SQL-indsætning, blev SQL-kommandoerne sendt direkte videre til databasen.

En af kommandoerne gjorde det muligt at starte en kommandoprompt og afvikle systemkommandoer.

Det benyttede hackerne til at installere diverse angrebsprogrammer og bagdøre.

Da de nu var inde på netværket, gik de i gang med at få kontrol over pc'erne på det.

Her var de heldige:

En dag fik de adgang til en pc ved at udnytte en sårbarhed på den. Pc'en havde en VPN-forbindelse (virtuelt privat netværk) over til transaktionsnetværket. Her lå oplysningerne om betalingskortene.

Heartland oplyser, at hackersagen frem til sommeren har kostet firmaet 32 millioner dollars. Tre personer blev i denne måned anklaget i sagen.

Sådan beskytter og tjekker du

Hvordan kan en dansk virksomhed undgå at komme i en lignende situation?

Der er nogle oplagte konklusioner, vi kan drage:

• Sørg for at beskytte jeres web-applikationer mod SQL-indsætning.

• Hold alle computere opdateret med de seneste sikkerhedsrettelser.

• Foretag løbende sårbarhedsscanninger af jeres netværk - både internt og eksternt.

• Indfør kontrol med, hvilke data der forlader jeres netværk, fx ved hjælp af en DLP-løsning (Data Leak Prevention).

• Husk også at sikre de systemer, der ikke indeholder følsomme oplysninger.

Heartland-sagen viser, at de kan bruges som adgangsvej ind til bankboksen.

Endelig viser sagen også, at der er forskel på at overholde sikkerhedsretningslinjer og at være sikker.

Heartland Payment Systems behandler betalinger for en række selskaber i finanssektoren. For at få lov til det skal virksomheden overholde reglerne i PCI Data Security Standard (PCI DSS).

Et element i PCI DSS er, at firmaet en gang om året skal sikkerhedsrevideres af et uafhængigt konsulentfirma. Det var Heartland blevet, kort før hackerangrebet blev gennemført.

Man kan altså godt få det blå stempel fra en sikkerhedsrevisor og alligevel have et sikkerhedsproblem.

Så en virksomhed skal ikke regne med, at et officielt sikkerhedsstempel er en garanti for sikkerhed. Stemplet viser kun, at sikkerhedsrevisoren ikke har fundet noget at påtale.

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team.

I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.

Shehzad Ahmad opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Annonceindlæg fra Computerworld

Defence Tech Denmark hjælper virksomheder med at bringe innovation ind i forsvarssektoren

Et nyt nationalt initiativ fra Industriens Fond, EIFO og Innovationsfonden – eksekveret af DTU Science Park og Teknologisk Institut– skal bygge bro mellem startups, SMV’er og Forsvaret.

En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

Lars Jacobsen

Chefredaktør på Computerworld

Se alle Lars's artikler her

Navnenyt fra it-Danmark

Netip A/S har pr. 19. august 2025 ansat Carl Severin Degn Nørlyng som IT-Supporterelev ved afd. Thisted og afd. Herlev. Nyt job
Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

Rasmus Stage Sørensen

Norriq Danmark A/S

Netip A/S har pr. 19. august 2025 ansat Marck Stadel Klaris som Datateknikerelev ved netIP's kontor i Herning. Nyt job
Enterprise Rent-A-Car har pr. 1. september 2025 ansat Christian Kamper Garst som Senior Key Account Manager. Han skal især beskæftige sig med at vinde markedsandele i hele Norden som led i en storstilet turnaround-strategi. Han kommer fra en stilling som Salgsdirektør hos Brøchner Hotels. Nyt job

Christian Kamper Garst

Enterprise Rent-A-Car