Отели под ударом - один из печальных трендов IT-хищений в последние годы. Очередной кейс - руководство сети Kimpton Hotels & Restaurants инициировало расследование по факту неавторизованных списаний с банковских карт, использовавшихся на территории сети. Это уже далеко не первый случай, когда персональные данные и платежная информация гостей международных гостиничных брендов попадает в руки хакеров.
Точное количество карт, как и места совершения преступлений пока неизвестны. Тем не менее, известно, что 64 бутик-отеля, входящие в сеть Kimpton, размещены в основном на территории США. Один из отелей сети действует на Каймановых островах, открытие еще двух отелей ожидается в Париже и Амстердаме.
Представитель Kimpton в комментарии Threatpost заявил, что расследование по факту мошенничества все еще продолжается, и более подробная информация на данный момент отсутствует: "Мы в Kimpton Hotels & Restaurants с полной серьезностью относимся к защите информации о банковских картах наших клиентов. Недавно мы получили отчет об неавторизованных списаниях с карт, которыми ранее вполне легитимно пользовались на территории нашей сети. Как только нам стало об этом известно, мы немедленно инициировали расследование и подключили к нему одну из ведущих ИБ-компаний. Мы рассчитываем в кратчайшие сроки решить этот вопрос.
На данный же момент мы рекомендуем внимательнее проверять информацию о ваших банковских картах. Если вы заметите, что с вашей карты было произведено неавторизованное списание средств то вам стоит немедленно уведомить от этом специалистов вашего банка. В большинстве случаев держатели карт не несут ответственности за подобные списания".
Отели, рестораны и прочие схожие заведения зачастую становятся целями для желающих легкой наживы хакеров, поскольку там зачастую используются системы удаленного администрирования либо дефолтные учетные данные, о чем ярко свидетельствует частота упоминания подобных случаев в годовых отчетах Verizon. Наибольший интерес для атакующих представляют PoS-системы, соединенные с серверами на базе устаревших версий Windows, в которых еще остались незакрытые актуальными обновлениями бреши.
Впервые об утечке в Kimpton упомянул журналист Брайан Кребс (Brian Krebs). В статье, опубликованной им на днях, Кребс сообщил, что о мошенничестве с картами в почти двух десятках отелей сети Kimpton ему стало известно из трех независимых источников, связанных с финансовой сферой. По его словам, он еще в прошлую пятницу уведомил представителей Kimpton о своем расследовании.
Сеть отелей Kimpton далеко не первая жертва хакеров. В прошлом году от взломов пострадали Starwood Hotels and Resorts, Hilton Worldwide, Mandarin Oriental и многие другие сети отелей, причем в большинстве случаев целью атакующих были именно PoS-системы. Утечка в сети Starwood, о которой стало известно в ноябре прошлого года, была вызвана применением вредоносного ПО для PoS-систем, разработанного для кражи такой информации как имена клиентов, номера их карт, коды безопасности и сроки истечения действия карт.
Схожий случай, освещенный в сентябре 2015 года, произошел в сети отелей Hilton Worldwide, причем некоторые из PoS-систем были скомпрометированы еще в ноябре 2014 года. В 2014 году вредоносное ПО для PoS-систем пользовалось небывалой популярностью у злоумышленников и было использовано в ряде крупнейших взломов, например, таких как Target и Neiman Marcus. В некоторых случаях хакеры вредоносный софт внедрялся в процесс находящийся в оперативной памяти и напрямую похищал данные, которые затем шифровались и отравлялись платежной системе. Атакующие использовали как приемы фишинга, так и уязвимости в системах удаленного управления.
Для того, чтобы обезопасить себя и своих гостей отель должен работать с POS системами, отвечающими стандарту PCI DSS. В системах управления отелем информация о номере кредитной карты в открытом виде храниться не должна.
Если имеется интерфейс с банковской системой, то в нее передается маскированный номер кредитки и, в случае, если производится предавторизация – номер предавторизации. Просто так персонал отеля снять деньги с кредитки гостя не может.
Что касается вредоносного ПО, можно порекомендовать соблюдать хотя-бы минимальные правила ИБ – защитить свою внутреннюю сеть брандмауэром, прописать на серверах и рабочих станциях Политику безопасности, установить и вовремя обновлять антивирусы, использовать актуальные версии Системного и специализированного ПО.
Для минимизации подобных рисков необходимо использовать предпринимать ряд шагов:
Использовать PMS и POS системы надежных производителей, которые давно работают на рынке.
Использовать последние версии систем, регулярно обновляться.
Проверять наличие сертификации по стандартам PCI-DSS и PA-DSS у банка, который осуществляет процессинг карт.
Также напоминаем, что в феврале 2015 года хакерской атаке подвергся и сайт Hotelier.PRO. Вследствие DDOS-атаки редакция вынуждена была прибегнуть к услугам специалистов КРОК, интервью с которыми представлено ниже:
Чтобы всегда оставаться в курсе новостей и событий гостиничной индустрии, а также следить за обновлениями на Hotelier.PRO – подпишитесь на еженедельную рассылку. Это бесплатно.