Target, Neiman Marcus : des millions de numéros de cartes bancaires dérobés
Damage control...
Le 13 janvier 2014 à 15h55
5 min
Logiciel
Logiciel
Plusieurs immenses brèches de sécurité aux États-Unis ont provoqué le vol de dizaines de millions de numéros de cartes bancaires. La chaine de magasins Target a été la première visée mais n’est désormais plus la seule depuis que les boutiques Neiman Marcus sont désormais de la partie. Il pourrait s’agir dans les deux cas de la même méthode, mais le lien reste encore à démontrer.
Crédits : Cheon Fong Liew, licence Creative Commons
40 millions de cartes bancaires piratées dans un premier temps
La chaine de magasins Target est victime d’une immense fuite de données après le piratage plus que réussi de l’une de ses bases. Tout a commencé quelque part entre le 27 novembre et le 15 décembre, dans une période qui inclut aussi bien le fameux Black Friday que le Cyber Monday. Une alerte avait été publiée par Krebs on Security pour indiquer qu’une immense opération de vol de données sensibles contre Target avait été couronnée de succès, une information qui avait été confirmée par l’entreprise quelques jours plus tard.
Dans cette première communication officielle de Target, datée du 20 décembre, la société y indique que des informations personnelles ont été volées mais ne donne guère d’éléments. La situation est en fait relativement grave : 40 millions de numéros de cartes de crédits ou de paiement ont été dérobés, accompagnés de leurs dates d’expiration et des trois derniers chiffres au dos de la carte (code CCV). Target a beau tenter d’adoucir la situation et préciser que rien n’indique que les codes PIN ont été volés, les évènements vont lui donner tort.
70 millions de personnes supplémentaires
Une semaine plus tard, la chaine de magasins révèle qu’après un audit de sa sécurité, il a été découvert que les codes PIN avaient eux aussi été emportés. L’entreprise indique cependant que ces codes sont lourdement chiffrés et que la clé pour y accéder est stockée dans une base de données externe et indépendante.
Mais la situation déjà complexe pour Target est devenue plus délicate en fin de semaine dernière : la société a confirmé que 70 millions de comptes supplémentaires étaient concernés par la fuite, portant le total à 110 millions. Cependant, ces comptes ne sont pas touchés de la même manière. Ainsi, aucun numéro de carte de paiement ou de crédit n’a été dérobé, mais d’autres informations telles que les noms, adresses email, adresses postales et numéro de téléphone font partie de l’équation.
Une confiance à restaurer
Target précise cependant qu’il ne s’agit pas d’une nouvelle brèche mais d’une ancienne révélée par un audit récent. Ce qui ne change évidemment rien au résultat. En outre, la firme avertit actuellement les clients concernés par cette immense fuite, quand bien même les informations se révèlent la plupart du temps fragmentaires. En outre, elle établit un plan d’action incluant, comme Sony à son époque, une protection contre les fraudes bancaires pour les victimes. L’entreprise aura d’ailleurs fort à faire car comme l’indique le Wall Street Journal, elle enregistre depuis la confirmation du scandale une chute de ses ventes. Le responsable John Mulligan a d’ailleurs confirmé que la restauration de la confiance était désormais la priorité.
Neiman Marcus et trois autres enseignes touchées par des attaques
Seulement voilà, Target n’est désormais plus la grande enseigne américaine à avoir été victime d’un tel piratage. La chaine de boutiques de luxe Neiman Marcus subit elle aussi les foudres de ses clients après la confirmation d’un vol portant sur un nombre inconnu de cartes de paiement ou de crédit. La ou les attaques auraient eu lieu courant décembre et ont été confirmées par une société indépendante le 1er janvier. Rien ne dit actuellement que c'est la même méthode que pour Target qui a été utilisée, mais la proximité des deux attaques et des résultats crée la suspicion. Neiman Marcus a indiqué dans un tweet faire son possible pour avertir les clients concernés.
Et comme si cela n’était pas suffisant, le Chicago Tribune indique qu’au moins trois autres enseignes de ventes américaines seraient également concernées par de telles attaques, renforçant la suspicion autour d’une même méthode appliquée sur de nombreuses cibles en un court laps de temps. Cependant, les noms des entreprises touchées n’ont pas encore été rendus publics, même si le Tribune indique qu’il s’agit a priori d’enseignes possédant uniquement des boutiques dans les galeries marchandes des supermarchés. Ainsi, de grands magasins comme WalMart et K-Mart seraient épargnés.
Dans tous les cas, tous les piratages concernent prioritairement des cartes bancaires, ce qui pourrait éroder pour une période durable la confiance des clients dans ce moyen de paiement.
Target, Neiman Marcus : des millions de numéros de cartes bancaires dérobés
-
40 millions de cartes bancaires piratées dans un premier temps
-
70 millions de personnes supplémentaires
-
Une confiance à restaurer
-
Neiman Marcus et trois autres enseignes touchées par des attaques
Commentaires (64)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 13/01/2014 à 16h00
Safety first " />
Le 13/01/2014 à 16h03
C’est passé aux infos il y a quelques temps, et des citoyens américains témoignaient du fait que leur compte avait étés débités plusieurs fois par des inconnus, notamment en Inde.
Informer du vol c’est bien, mais après est-ce que les enseignes ou les banques remboursent ?
Le 13/01/2014 à 16h06
On peut penser à un 0-day.
On peut aussi penser à des failles de sécu qui auraient dues être au moins colmatées depuis 10 ans (type SQL, XSS exploitant les nouveaux frameworks JS, etc)
Le 13/01/2014 à 16h07
D’où l’intérêt d’activer la confirmation par MDP/N° de tel pour les paiements en ligne
Le 13/01/2014 à 16h09
En même temps depuis le temps que l’on dit aux banques de mettre des systèmes de sécurité en place (genre 3D secure, mais il faudrait pouvoir imposer que les transactions passent par ce système, car pour l’instant c’est seulement le vendeur qui est protégé, pas le client!!!).
Et toutes ces fraudes ont des coûts qui sont répercutés in fine sur le consommateur final…
Le 13/01/2014 à 16h10
1 - pas de close source
2 - du lean open source donc pas de java, pas de gcc mais du C, un linux stripped down…
3 - du hard le plus débile et simple possible (envisager FPGAs pour secu fixing)
4 - une armée de pen-tester…
" />
Le 13/01/2014 à 16h13
Et en plus ils payent des impots pour les budgets pharaoniques de la nsa.
Ils l’ont encore plus profond que les français.
" />
On peut en dire sur les gouv fr et leur invariable jean-foutre du peuple français mais là c’est le strike de toutes les politiques pro collection d’info de la planète depuis ces dernières décennies et c’est les américains qui sont partis pour payer plein pots … on se le prendra juste derrière mais bon, le moment est doux.
" />
Le 13/01/2014 à 16h13
Le 13/01/2014 à 16h15
On parle de cartes bancaires distribuées par les branches financières de Target et Neiman Marcus, ou bien de cartes qui ont été servies pour faire des achats dans ces magasins, quelle que soit leur banque d’émission ?
Le 13/01/2014 à 16h24
Le pire est qu’un système type E-Carte bleue n’est même pas la solution dans ce cas: il s’agit de piratage des terminaux PdV en supermarché!
Le 13/01/2014 à 16h35
Le 13/01/2014 à 16h37
Target précise cependant qu’il ne s’agit pas d’une nouvelle brèche mais d’une ancienne révélée par un audit récent.
En quoi cette précision est elle positive pour Target ?
Je trouve qu’on manque encore de détails mais le nombre important de victimes semble indiquer une affaire très sérieuse.
Le 13/01/2014 à 16h48
Le 13/01/2014 à 16h49
Le 13/01/2014 à 16h49
Le 13/01/2014 à 16h54
Le 13/01/2014 à 17h02
J’ai toujours pas compris comment les codes PIN ont été dérobé, ni pourquoi ils étaient stockés.
Le 13/01/2014 à 17h09
Le 13/01/2014 à 17h16
Le 13/01/2014 à 17h17
Le 13/01/2014 à 17h32
Selon certaines rumeurs sur des sites semi-louches la source de découvertes de la faille aurait été via un piratage de caisse automatisée + douchettes (interception des données transitant entre les deux pour savoir ce qui est envoyé ou, quand et avec quels mot clés)
(sinon pour information il n’y a aucune loi qui demande de crypter les informations bancaires, juste des recommandations de la CNIL. On a demandé à un de nos partenaires de gestion des caisses qui nous a sorti ça d’ailleurs..)
Le 13/01/2014 à 17h35
Le 13/01/2014 à 17h40
Une question au expert.
Comment lors d’un audit sécurité il est découvert ce qui a été volé? Ils y a des traceur pour les serrures numérique forcé?
Je me suis toujours posé la question.
Le 13/01/2014 à 17h44
Le 13/01/2014 à 17h46
Le 13/01/2014 à 17h52
Le 13/01/2014 à 17h52
Le 13/01/2014 à 18h02
Le 14/01/2014 à 13h39
Le 14/01/2014 à 18h30
Le 18/01/2014 à 11h28
Le 18/01/2014 à 17h27
Le 13/01/2014 à 18h18
Le 13/01/2014 à 18h22
Le 13/01/2014 à 18h29
Le 13/01/2014 à 18h29
Le 13/01/2014 à 18h36
Le 13/01/2014 à 18h50
J’ adore les jugements à l’ emporte-pièce du genre “moi je ferai mieux, niveau sécurité que tous les autres etc.”.
Ces logiciels sont développés puis tout ça est géré par des gens comme vous et moi.
Faut arrêter de croire que des qu’ il y a une faille c’ est à cause d’ incapables….. sérieusement. Et pour commencer il faut toujours prendre le problème à la racine : que faire pour ne pas avoir besoin de stocker les numeros de cb, et vous éliminez toutes failles passées présentes et futures.
Le 13/01/2014 à 19h02
Le 13/01/2014 à 19h13
Le 13/01/2014 à 19h32
Le 13/01/2014 à 19h59
Le 13/01/2014 à 20h03
Le 13/01/2014 à 20h34
Le 13/01/2014 à 21h09
Le 13/01/2014 à 21h11
Le 13/01/2014 à 21h19
Aux USA, la plupart de leur CB ne sont pas à la norme EMV (qui est quand même assez fiable), et ils utilisent beaucoup le piste magnétique, contrairement à chez nous ou la puce est utilisé pour tout (sauf les péages).
Je ne connais pas la méthode avec laquelle ils ont réussi leur coup, mais je savait pas que les commerçants (la c’est une chaine de mag) stockaient les pistes magnétiques de leur client.
C’est sur qu’en plus si ils onts récupéré le code PIN…. (et surement revendus les dumps) c’est jackpot pour les gars qui ont piraté le système.
Chez nous on à encore le VBV ou le 3D Sécure qui peut protéger d’un achat frauduleux, mais aux usa apparemment ça ne se fait pas.
Le 13/01/2014 à 21h59
Le 13/01/2014 à 22h22
Le 13/01/2014 à 22h54
Le 14/01/2014 à 06h29
Le 14/01/2014 à 08h14
Est-ce que vous êtes sûrs qu’il s’agit du cvv (ou ccv, ou cvvc, ou 42 autres termes possibles) qui est au dos de la carte, pas celui qui est sûr la bande magnétique ? (oui parce que nos amis banquiers ont le sens de l’humour, ils donnent le même nom à deux trucs distinct, bon deux trucs distincts qui ont la même fonction, mais pas dans le même contexte. L’un en magasin physique, l’autre en ligne. Internet ou téléphone aussi, ou n’importe quelle autre ligne ;-) )
Il me semble qu’ici c’est bien des gens qui ont utilisé leur carte dans un magasin physique, si j’ai bien suivi. Ou alors ça a évolué.
Le 14/01/2014 à 08h20
Le 14/01/2014 à 08h20
Le 14/01/2014 à 08h31
Le 14/01/2014 à 08h42
Le 14/01/2014 à 08h58
j’ai compris aussi (aux infos) que les cartes en question n’avaient même pas de date d’expiration, c’est vrai ?
Le 14/01/2014 à 09h18
Le 14/01/2014 à 09h19
Le 14/01/2014 à 09h27
Le 14/01/2014 à 09h29
Le 14/01/2014 à 12h47
Le 14/01/2014 à 12h52
Le 14/01/2014 à 13h25