Der Hack beim größten Credit-Scoring-Unternehmen der USA Equifax basiert auf einer Sicherheitslücke in der quelloffenen Apache-Suite für Webdienste, genauer, dem Modul Struts. Nun kommt heraus, dass für die entsprechende Schwachstelle bereits zwei Monate vor dem Hackerangriff eine Patch veröffentlicht wurde. „Die Ursache für den Datenverlust von Equifax liegt darin, dass Sicherheitsupdates nicht rechtzeitig installiert wurden“, teilte die Apache Foundation am Donnerstag mit.
Demnach wurde die Sicherheitslücke am 7. März gepatcht, am selben Tag, an dem sie bekannt gegeben wurde. Wenige Tage später wurde sie in der CVE-Datenbank als behoben gekennzeichnet. Der Angriff auf Equifax erfolgt dem Unternehmen zufolge von Mitte Mai bis Juli 2017. Am 29. Juli bemerkte Equifax den Hackerangriff und begann dagegen vorzugehen.
Equifax hatte den Daten-GAU vor gut einer Woche kommuniziert. Demnach haben Hacker Datensätze von hunderten Millionen US-Bürgern sowie komplette Kreditkarteinformationen erbeutet. Equifax ist das größte der drei so genannten Credit Bureaus der USA, die den Credit Score für jeden US-Bürger festlegen. Er bestimmt die Kreditwürdigkeit der Menschen, ohne einen guten Score ist jegliche Form von Geschäft vom Anmieten einer Wohnung bis zum Autokauf auf Raten kaum möglich.
Dass Equifax in Sachen IT-Sicherheitsrichtlinien nicht die hellsten Köpfe beschäftigt, lässt sich auch daran ablesen, dass sie bei einer andere öffentlichen Datenbank die Standardanmeldedaten admin/admin nicht geändert haben. Auch eine Webseite, die Kunden dabei helfen sollte, zu überprüfen, ob sie von dem Datenmissbrauch betroffen sind, entspricht nicht allgemeinen IT-Sicherheitsstandards. Die Aufregung in den USA ist verständlicherweise groß und daher verwundert es auch nicht, dass selbst Nachrichtenagenturen wie Bloomberg sarkastische Berichte über Equifax verfassen: „Thank You for Calling Equifax. Your Business Is Not Important to Us„.
Die neuen HPE-Server der Generation 10 bieten einen erweiterten Schutz vor Cyberangriffen. Erfahren Sie in unserem Webinar, warum HPE-Server die sichersten Industrie-Standard-Server der Welt sind und wie Sie ihr Unternehmen zu mehr Agilität verhelfen. Jetzt registrieren und Aufzeichnung ansehen.
Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…
Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…
Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.
Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…
Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…
Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…