
Po drugi put od 2015. godine Hyatt Hotels našao se na udaru napadača koji su malwareom zarazili računalni sustav i ukrali podatke o korisnicima platnih kartica. Hotelski lanac je objavio da je posljednji napad trajao više od tri mjeseca, a na udaru je bio 41 objekt u 11 zemalja, piše portal Bank Info Security.
Upad u Hyattov sustav počeo je 18. ožujka a otkriven je 2. srpnja, navodi se u priopćenju kompanije objavljenom prije nekoliko dana. “Hyattov tim za informacijsku sigurnost otkrio je znakove neovlaštenog upada u sustav, a potom je i riješio neovlašteni pristup podacima o kreditnim karticama koji su bili ručno uneseni ili obrađeni na recepcijama određenih lokacija kojima upravlja Hyatt“, tumače iz kompanije. “Nakon otkrivanja upada pokrenuli smo sveobuhvatnu istragu kako bismo shvatili što se i kako dogodilo. U istragu su uključeni neovisni stručnjaci, kartični operatori i službeni istražitelji.”
>>Malware i ransomware – po čemu se razlikuju i kako se zaštititi
Istraga je otkrila da su zlonamjernim softverom zaraženi sustavi 41 hotela kojima upravlja Hyatt Hotels. Najizloženija napadu je bila Kina s 18 ugroženih hotela. U Sjedinjenim Američkim Državama i njenim teritorijima napadnuto je sedam hotela: po tri na Havajima i u Portoriku te jedan u Guamu. Ostali napadnuti hoteli nalaze se u Brazilu, Kolumbiji, Indiji, Indoneziji, Japanu, Maleziji, Meksiku, Saudijskoj Arabiji i Južnoj Koreji.
Hyatt tvrdi da su ukradeni samo podaci s kartica: ime korisnika kartice, broj kartice, datum isteka i interni verifikacijski kôd. “Nema naznaka da su ukradeni ostali podaci”, navodi se u priopćenju.
Hotelski lanac odbio je pojasniti je li zlonamjerni softver zarazio POS uređaje na prodajnim mjestima ili neke druge dijelove IT infrastrukture, kao i način na koji su napadači prodrli u mrežu. No, tvrde kako su investicije u informacijsku sigurnost pridonijele brzom rješavanju problema. “Poboljšane informacijsko-sigurnosne mjere i dodatne zaštitne mjere pomogle su nam da otkrijemo i riješimo problem“, navodi Chuck Floyd, predsjednik za globalne operacije Hyatt Hotelsa.
Također nisu dali pojašnjenje kako je napad, uz „poboljšane informacijsko-sigurnosne mjere i dodatne zaštitne mjere“, otkriven tek nakon više od tri mjeseca.
Broj oštećenih nepoznat
U Hyattu još uvijek ne znaju kolika je šteta nastala napadom. Navode da istraga još uvijek traje te da do njena završetka ne mogu govoriti o procjenama štete niti o pojedinim platnim karticama i korisnicima. No, kažu da je “incident ugrozio mali broj platnih kartica koje su koristili gosti hotela pod upravljanjem njihove kompanije tijekom rizičnog razdoblja.
Svi gosti koji su se prijavili u neki od napadnutih hotela bit će “izravno kontaktirani“ ako su njihovi podaci dostupni hotelu, dodaje se u priopćenju. Svima koji su “zaraženi” Hyatt preporučuje da provjere svoje kartične račune i odmah prijave neovlaštene transakcije koje primijete.
Hotelski lanac Hyatt pretrpio je već jednu infekciju malwareom 2015. Napad je trajao četiri mjeseca, a na udaru je bilo 250 hotela u 50 država.
I dok Hyatt tvrdi da je napad otkriven zahvaljujući internom korporativnom ogranku za informacijsku sigurnost, istraživanje tvrtke FireEye’s Mandiant pokazuje da u 47 posto slučajeva napadnute organizacije iz vanjskih izvora doznaju da su na udaru.
U istraživanju o ugrozi podataka iz 2017. Verizon navodi da u slučaju napada na prodajna mjesta organizacije o napadu doznaju od istraživačkih timova izdavatelja kartica, regulatornih agencija ili vlastitih klijenata.
Višestruka funkcionalnost zloćudnih programa
Verizonova studija temelji se na analizi 175 incidenata na prodajnim mjestima. Studija otkriva da u oko dvije trećine slučajeva napadači koriste ukradene vjerodajnice za daljinski pristup uređajima na prodajnim mjestima i instaliranje zlonamjernih programa. Oko trećine napada na prodajna mjesta odnosi se na slučajeve u kojima napadači do podataka za pristup dolaze pogađanjem pristupnih podataka.
Iako napadači mogu koristiti različite vrste malwarea, stručnjaci za sigurnost kažu da su oni funkcionalno vrlo slični. U 95 posto napada koje je proučavao Verizon zlonamjerni softver kopirao je podatke iz radne memorije, što znači da su podaci presretani prije nego što su kriptirani i pohranjeni. Otprilike polovica napada u prošloj godini uključivale su i keylogger funkcionalnost (praćenje podataka o pritisnutim tipkama prilikom logiranja), iako Verizon navodi da je većina tih napada uključivala samo jedinstveni softver koji je uključivao kopiranje podataka iz memorije i keylogging funkcionalnost.
Hyattovo priopćenje u kojem navode da su ugroženi podaci o karticama uključivali ne samo kartice koje su bile provučene kroz EFT-POS terminal, već i one ručno unesene, sugerira da je korišten upravo zlonamjerni softver s dvostrukom sposobnošću. Primjer zlonamjernog programa takvih karakteristika je Posejdon (PoSeidon), otkriven 2015., a uključuje čitač, kopiranje podataka iz memorije i keylogger.
Većina zlonamjernih programa koji napadaju prodajna mjesta uključuje i sposobnost povezivanja s mrežom te naredbe za prijenos ukradenih podataka do napadača.
Hoteli i restorani omiljena meta
Hoteli i restorani omiljena su meta napadača. Kompanija Trump Hotels u srpnju je objavila da je pretrpjela treći napad u posljednjih nekoliko godina. Napadnuto je 14 hotela. U travnju je Intercontinental Hotels Group objavio da su od rujna 2016. malwareom zaraženi uređaji na 1200 lokacija, uključujući Crowne Plazu, Intercontinental, Kimpton i Holiday Inn.
Na udaru napadača bili su i HEI Hotels & Resorts (koji upravlja nekim hotelima u vlasništvu IHG-a), Hilton, Omni Hotels & Resorts i Starwood Hotels i Resorts.
Napadači su krali podatke o karticama i od nekih neovisnih davatelje usluga poput Oraclea. U kolovozu prošle godine Oracle je objavio da su napadači postavili zlonamjerni softver na portal podrške za servisiranje i održavanje njihovih MICROS POS sustava – jedan od najčešće korištenih POS sustava na svijetu, s 330.000 klijenata u 180 zemalja.



























