Malware die de kassa's van de Amerikaanse winkelketen Neiman Marcus infecteerde en daar de betaalkaartgegevens van klanten buitmaakte veroorzaakte 60.000 meldingen in de logbestanden. Dat blijkt uit het onderzoeksrapport naar de inbraak dat in handen van Bloomberg kwam.
Criminelen achter de malware waren meer dan acht maanden op het netwerk van de winkelketen actief. Daarbij veroorzaakten ze soms honderden meldingen per dag omdat de malware elke dag automatisch van de kassa's werd verwijderd en vervolgens weer geïnstalleerd moest worden.
Volgens een woordvoerster van Neiman Marcus hadden de aanvallers de malware een naam gegeven die bijna identiek was aan de betaalsoftware van de winkelketen. De meldingen vielen daardoor niet op. "Deze 60.000 meldingen die over een periode van 3,5 maand plaatsvonden zouden gemiddeld zo'n 1% zijn van de dagelijkse meldingen in de logbestanden van deze endpoints, die dagelijks tienduizenden meldingen bevatten", aldus de woordvoerster.
De aanvallers werden geholpen door het netwerkontwerp van de kassasystemen, die allemaal met een centrale computer waren verbonden die de transacties regelde. Hierdoor konden de aanvallers eenvoudig elke dag opnieuw de malware op de kassasystemen plaatsen, nadat die aan het eind van de vorige dag weer was verwijderd.
Verder bleek dat de aanvallers een kwetsbare server gebruikten om de beveiliging van de kassasystemen te omzeilen. De server stond in verbinding met zowel het beveiligde betaalsysteem en via een algemeen netwerk met het internet. De aanvallers begonnen pas in juli met het stelen van de creditcardgegevens, maar hadden al sinds maart toegang tot het netwerk van de winkelketen. Volgens de onderzoekers werd de extra tijd gebruikt voor het verkennen van het netwerk en voorbereiden van de diefstal.
Het beveiligingssysteem van de winkelketen dat de netwerkactiviteit monitort detecteerde het gedrag van de malware, ook al herkende het de code zelf niet als kwaadaardig. Het systeem was wel in staat om verdacht gedrag automatisch te blokkeren, maar deze functie was uitgeschakeld omdat het anders het onderhoud, zoals de installatie van updates en patches, zou hinderen.
Ondanks het onderzoek zijn er nog veel vragen. Zo is het vanwege onvoldoende gegevens onduidelijk hoe de aanvallers toegang tot de kassasystemen wisten te krijgen. Ook konden de onderzoekers niet vaststellen wanneer de gestolen gegevens werden verstuurd.
Deze posting is gelocked. Reageren is niet meer mogelijk.