Folge 2 von 13 · Anatomie eines Hacks
Wie Kriminelle über die Klimaanlage an 40 Millionen Kreditkarten kamen
Der Einbruch begann nicht beim Handelsriesen. Sondern bei seiner Klima-Firma.
Ende 2013, mitten im Weihnachtsgeschäft: Target, einer der größten Handelskonzerne der USA. Riesiges Sicherheitsbudget, eigene Security-Abteilung – gut geschützt.
Und trotzdem flossen Millionen Kreditkarten ab. Der Weg der Angreifer führte nicht durch die Vordertür, sondern über einen kleinen externen Dienstleister:
- Die Angreifer nahmen nicht Target ins Visier, sondern dessen Kälte- und Klimatechnik-Dienstleister – eine kleine Firma. Per Phishing-Mail stahlen sie deren Zugangsdaten.
- Dieser Dienstleister hatte einen Fernzugang zum Target-Netzwerk (für Abrechnung und Projekte). Mit den gestohlenen Daten schlüpften die Angreifer genau dort hinein.
- Von diesem Brückenkopf arbeiteten sie sich seitlich bis zu den Kassensystemen in fast 1.800 Filialen vor.
- Dort lief Schadsoftware, die die Kartendaten direkt beim Bezahlen aus dem Speicher der Kassen auslas.
Die Folgen
- rund 40 Millionen Kreditkarten gestohlen
- zusätzlich ~70 Millionen Kundendatensätze offengelegt
- Schaden in dreistelliger Millionenhöhe
- der Konzernchef trat wenige Monate später zurück
Warum ich diese Geschichte teile
Weil der Angriff nicht über Targets eigene Technik kam – sondern über einen kleinen Partner. Und das hat eine doppelte Lektion, egal wie groß Ihr Unternehmen ist:
- Als Auftraggeber: Die Sicherheit Ihrer Dienstleister ist Ihre Sicherheit. Wer hat Fernzugang zu Ihrem Netz – und wie weit reicht der?
- Als Dienstleister: Sie können unbeabsichtigt das Einfallstor zu Ihrem großen Kunden sein. Das ist ein echtes Haftungs- und Reputationsrisiko.
Die gute Nachricht: Genau solche Zugangswege und Lieferketten lassen sich prüfen. Bei einem Penetrationstest schauen wir uns nicht nur Ihre Technik an, sondern auch, wer von außen wie weit hineinkommt – und wo man Zugänge sinnvoll begrenzt.
Wissen Sie eigentlich, wer alles Fernzugang zu Ihrem Netzwerk hat – auch externe Dienstleister?
Quelle: öffentlich dokumentiert (Target-Datenpanne 2013; u. a. US-Senatsbericht „Kill Chain Analysis”, Krebs on Security, heise online).