5Q Quadrants·of·Risk

Risikoregister · Eintrag

Q3 · Konstruiert

Equifax-Datenleck

Ein einziger ungepatchter Server legte das halbe Amerika offen. Das Passwort lautete admin.

Eng gekoppelte Systeme, in denen ein kleiner Fehler kaskadiert und die ganze Maschine zum Stillstand bringt.

Quadrant
Q3 Konstruiert
Jahr
2017
Auswirkung
147,9 Mio. Datensätze
Branche
Kreditdaten
Region
Global
Kategorie
Technologisch

Warum dieser Quadrant

Die Schwachstelle in Apache Struts war veröffentlicht, behebbar und bekannt. Das DHS wies Equifax an, sie zu patchen, eine interne E-Mail wies die Administratoren an, sie zu patchen, und der Scan, der den exponierten Server hätte finden müssen, übersah ihn. Was aus einer Routinelücke 147,9 Mio. Datensätze machte, war die Zeit. Ein abgelaufenes Prüfzertifikat ließ den ausgehenden Datenverkehr zehn Monate lang unkontrolliert, sodass der Einbruch 76 Tage lief, bevor ihn jemand bemerkte.

Die Aktenlage

  • Bei 147,9 Mio. US-Verbrauchern wurden Namen, Sozialversicherungsnummern (SSN) und Geburtsdaten offengelegt (erste Berichte nannten 143 Mio., später nach oben korrigiert)gesichert
  • Der Apache-Struts-Patch für CVE-2017-5638 wurde am 7. März 2017 veröffentlicht; DHS/US-CERT benachrichtigte Equifax am 8. März; eine interne Equifax-E-Mail wies die Administratoren am 9. März zum Patchen an; ein Schwachstellenscan am 15. März meldete die exponierten Systeme nichtgesichert
  • Die Angreifer drangen am 10. März 2017 erstmals über die Struts-Schwachstelle ein; ab dem 13. Mai 2017 schleusten sie aktiv Daten aus; der Einbruch blieb bis zum 29. Juli 2017 unentdeckt, ein Zeitraum von rund 76 Tagen, weil ein Zertifikat zur Prüfung des Netzwerkverkehrs etwa 10 Monate lang abgelaufen wargesichert
  • Die öffentliche Bekanntgabe erfolgte am 7. September 2017, knapp sechs Wochen nach der internen Entdeckunggesichert
  • Der Vergleich mit FTC, CFPB und 48 Bundesstaaten/DC/Puerto Rico belief sich auf bis zu 700 Mio. $: bis zu 425 Mio. $ Entschädigung für Verbraucher, 175 Mio. $ an die Bundesstaaten, 100 Mio. $ Zivilstrafe an die CFPBgesichert
  • Equifax meldete rund 1,4 Mrd. $ an Kosten für Behebung und Sicherheit im Zusammenhang mit dem Vorfallwahrscheinlich
  • Das DOJ erhob am 10. Februar 2020 Anklage gegen vier Angehörige des 54. Forschungsinstituts der chinesischen Volksbefreiungsarmee (PLA) und warf ihnen vor, rund 9.000 Abfragen gegen Equifax-Systeme ausgeführt und den Datenverkehr über etwa 34 Server in rund 20 Ländern geleitet zu haben, um ihre Spuren zu verwischengesichert
  • Ein früherer Equifax-CIO einer US-Geschäftseinheit, Jun Ying, wurde gesondert wegen Insiderhandels im Zusammenhang mit dem Vorfall verurteiltwahrscheinlich
  • Unabhängig davon fanden Sicherheitsforscher im September 2017 ein Equifax-Mitarbeiterportal in Argentinien, das nur durch den Benutzernamen und das Passwort „admin“/„admin“ geschützt wargesichert
  • Moody's verwies auf Cyberrisiken, als die Agentur 2019 den Ausblick für Equifax herabstufte, ein früher Fall, in dem eine Ratingagentur einen Cybervorfall ausdrücklich benanntewahrscheinlich

Quellen

  1. CSO Online
  2. Federal Trade Commission
  3. Consumer Financial Protection Bureau
  4. US Department of Justice
  5. CNBC

Der Newsletter

Jede Woche eine Risikogeschichte, auseinandergenommen wie diese: was bekannt war, was ignoriert wurde, und in welchem Quadranten sie wirklich lag.

Kein Spam, eine E-Mail pro Woche.