Folge 2 von 13 · Anatomie eines Hacks

Wie Kriminelle über die Klimaanlage an 40 Millionen Kreditkarten kamen

Der Einbruch begann nicht beim Handelsriesen. Sondern bei seiner Klima-Firma.

LieferketteDienstleisterzugangNetzsegmentierung

Ende 2013, mitten im Weihnachtsgeschäft: Target, einer der größten Handelskonzerne der USA. Riesiges Sicherheitsbudget, eigene Security-Abteilung – gut geschützt.

Und trotzdem flossen Millionen Kreditkarten ab. Der Weg der Angreifer führte nicht durch die Vordertür, sondern über einen kleinen externen Dienstleister:

  1. Die Angreifer nahmen nicht Target ins Visier, sondern dessen Kälte- und Klimatechnik-Dienstleister – eine kleine Firma. Per Phishing-Mail stahlen sie deren Zugangsdaten.
  2. Dieser Dienstleister hatte einen Fernzugang zum Target-Netzwerk (für Abrechnung und Projekte). Mit den gestohlenen Daten schlüpften die Angreifer genau dort hinein.
  3. Von diesem Brückenkopf arbeiteten sie sich seitlich bis zu den Kassensystemen in fast 1.800 Filialen vor.
  4. Dort lief Schadsoftware, die die Kartendaten direkt beim Bezahlen aus dem Speicher der Kassen auslas.

Die Folgen

  • rund 40 Millionen Kreditkarten gestohlen
  • zusätzlich ~70 Millionen Kundendatensätze offengelegt
  • Schaden in dreistelliger Millionenhöhe
  • der Konzernchef trat wenige Monate später zurück

Warum ich diese Geschichte teile

Weil der Angriff nicht über Targets eigene Technik kam – sondern über einen kleinen Partner. Und das hat eine doppelte Lektion, egal wie groß Ihr Unternehmen ist:

  • Als Auftraggeber: Die Sicherheit Ihrer Dienstleister ist Ihre Sicherheit. Wer hat Fernzugang zu Ihrem Netz – und wie weit reicht der?
  • Als Dienstleister: Sie können unbeabsichtigt das Einfallstor zu Ihrem großen Kunden sein. Das ist ein echtes Haftungs- und Reputationsrisiko.

Die gute Nachricht: Genau solche Zugangswege und Lieferketten lassen sich prüfen. Bei einem Penetrationstest schauen wir uns nicht nur Ihre Technik an, sondern auch, wer von außen wie weit hineinkommt – und wo man Zugänge sinnvoll begrenzt.

Penetrationstest unverbindlich anfragen

Wissen Sie eigentlich, wer alles Fernzugang zu Ihrem Netzwerk hat – auch externe Dienstleister?


Quelle: öffentlich dokumentiert (Target-Datenpanne 2013; u. a. US-Senatsbericht „Kill Chain Analysis”, Krebs on Security, heise online).