De meeste winkelketens in de Verenigde Staten die het het afgelopen jaar het doelwit van een aanval waren werden aangevallen via command en SQL injection, zo blijkt uit onderzoek (pdf) van IBM. Volgens het bedrijf halveerde het aantal aanvallen tegen Amerikaanse ketens, maar werden er wel 61 miljoen records gestolen. Dagelijks zouden er zo'n 3.000 aanvallen worden waargenomen, hoewel IBM niet laten weten waar die precies uit bestaan. Wel was er een stijging van het aantal aanvallen via kassa-malware, waarbij criminelen de systemen infecteren die winkels gebruiken voor het afrekenen.
Ondanks verschillende grote incidenten waarbij kassa-malware een hoofdrol speelde zijn bij de meeste incidenten in de retail sector command en SQL injection betrokken. Bij command injection worden er via kwetsbare applicaties commando's op de onderliggende server uitgevoerd. SQL injection laat een aanvaller SQL-opdrachten uitvoeren, waardoor het bijvoorbeeld mogelijk wordt om gevoelige gegevens uit de database te lezen.
"De complexiteit van SQL-implementaties en het gebrek aan datavalidatie door beheerders zorgen ervoor dat databases een voornaam doelwit zijn", aldus de onderzoekers van IBM. Zo werd command injection bij aanvallen tegen bijna 6.000 winkels waargenomen. Verder werden ook brute force-aanvallen en het Shellshock-lek door aanvallers ingezet.
Deze posting is gelocked. Reageren is niet meer mogelijk.