Een aanvaller heeft via SQL-injectie 110.000 creditcard- en privégegevens van klanten van een New Yorks tourbedrijf gestolen. CitySights organiseert rondleidingen op dubbeldekbussen. Op de gehackte webserver stonden namen, adresgegevens, e-mailadressen, creditcardnummers, hun verloopdata en Card Verification Value 2 codes.
De aanval vond op 26 september plaats, maar werd pas op 25 oktober ontdekt, toe een programmeur het ongeautoriseerde script aantrof. Volgens het openbaar ministerie van New Hampshire heeft het bedrijf maatregelen genomen, zoals het kiezen van complexere wachtwoorden, het instellen van IP-adressen die toegang tot het beheerderspaneel hebben, het patchen van scriptinglekken, installeren van een applicatiefirewall en het verwerken van transacties zonder creditcardgegevens op te slaan.
Verder zijn alle slachtoffers per post gewaarschuwd, die gratis een jaar lang hun krediet kunnen laten monitoren. Daarnaast krijgt men vijftig procent korting op een toer door de stad. De kortingscode staat echter ook in de waarschuwing van het openbaar ministerie. De code is niet alleen eenvoudig te raden, door publicatie van de brief weet nu iedereen ervan.
Deze posting is gelocked. Reageren is niet meer mogelijk.