Vaste fuite de données bancaires outre-Atlantique

Le 3 avril 2012 (14:54) - par

Imprimer Envoyer par e-mail

Rubriques : Technologie, Sécurité Tags : , ,

Mauvaise passe pour Global Payments. Ce spécialiste du traitement des transactions par carte bancaire, basé à Atlanta, vient d’être victime d’une importante fuite de données : environ 1,5 million de numéros de cartes se sont échappés de ses systèmes informatiques. Un volume considérable même s’il n’est pas record.

L’incident n’est pas récent et aurait peut-être pu rester secret si Brian Krebs, ancien journaliste du Washington Post spécialiste de la sécurité informatique, n’avait pas lancé l’alerte sur son blog. Ce vendredi 30 mars, il révélait ainsi que «dans des alertes non publiques émises en fin de semaine dernière, Visa et MasterCard ont informé les banques que certaines cartes précises pourraient avoir été compromises entre le 21 janvier 2012 et le 25 février 2012 ». Les données capturées sont suffisamment sensibles pour permettre la contrefaçon des cartes concernées. C’est le Wall Street Journal qui a ensuite donné le nom de Global Payments, une entreprise spécialisée dans le traitement des transactions par carte bancaire pour les détaillants, en partenariat avec les grands réseaux tels que Visa et MasterCard. 

Informer et rassurer

Global Payments a reconnu l’intrusion dans son système d’information. Dans un communiqué, l’entreprise indique que seules les transactions relatives à l’Amérique du Nord sont concernées, avec «moins de 1 500 000 cartes» compromises. Selon Global Payments, «l’enquête a révélé, à ce stade, que les données de la piste 2 peuvent avoir été volées mais que les criminels n’ont pas obtenu les noms des porteurs, leurs adresses, et leurs numéros de sécurité sociale ». Et d’estimer que l’incident est désormais «circonscrit ». Le Pdg de l’entreprise, Paul Garcia, assure réaliser de «rapides progrès pour mettre un terme à ce problème ». De leur côté, Visa et MasterCard, qui figurent parmi les clients de Global Payments, ont informé les banques partenaires, tout en précisant que leurs propres réseaux informatiques n’avaient pas été compromis. Mais Visa a tout de même décidé de mettre un terme à ses relations avec Global Payments, au moins temporairement, le temps que son partenaire révise la sécurisation de son système d’information.

Une sécurité défaillante

De fait, selon l’analyste de Gartner Avivah Litan, un gang d’Amérique Centrale serait à l’origine de l’incident. Avec toutes les réserves d’usage, elle indique qu’on lui a soufflé que les criminels se sont «introduits dans le système de l’entreprise en répondant correctement aux questions du système d’authentification basé sur le savoir», réussissant ainsi à prendre le contrôle d’un compte doté de privilèges d’administration. Si c’était confirmé, on pourrait y voir une erreur grossière de configuration, semble-t-elle vouloir dire, soulignant que «l’on peut attendre des auditeurs PCI qu’ils disent non à des comptes administrateurs [protégés par ce type d’authentification] ».

Surtout, selon Avivah Litan, des «personnes dans l’industrie des cartes commencent à voir des signes des conséquences de l’incident. Il semble que les pirates ont commencé à utiliser récemment les données volées ». Selon ses sources, l’incident impliquerait «un taxi et une entreprise de parking dans la région de New York City ». Et d’encourager les personnes ayant réglé un stationnement ou une course de taxi dans la région durant la période concernée à vérifier leurs relevés de comptes cartes…

PCI, insuffisant ?

Mais pour l’analyste, le plus important n’est peut-être pas tant l’incident que ce qu’il révèle quant à la sécurité des données des cartes bancaires. Elle relève que Global Payments était respectueux des standards de sécurité de l’industrie au moment de l’incident. Mais alors qu’il ne l’est plus, «il continue de traiter des transactions ». Alors voilà, tampon ou pas, ce n’est pas la question : «réussir un audit de conformité PCI ne veut pas dire que vos systèmes sont sûrs. Concentrez-vous sur la sécurité, pas sur la réussite de l’audit.»  

En complément : 

- Fraudes à la carte bancaire : la faille hôtelière

Datacenter : Qu’est-ce qu’une “fabric” Ethernet ?

Datacenter : Qu’est-ce qu’une “fabric” Ethernet ?

Comparées aux architectures Ethernet hiérarchiques classiques, les “fabrics” Ethernet offrent les meilleures prestations en termes…

couv_citrix_1_0213

Dynamisez le travail mobile grâce à une librairie applicative d’entreprise

Avec l’évolution du nomadisme et du travail mobile, il devient de plus en plus essentiel que les travailleurs puissent être aussi …

vues 1595 lectures. commentaire 1 commentaire. recommandation
Vaste fuite de données bancaires outre-Atlantique
1 vote.

Laisser un commentaire

Votre adresse de messagerie ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Vous pouvez utiliser ces balises et attributs HTML : <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

  1. jack a dit :

    L'ennui c'est que justement l'audit est le seul critère de sécurité envisageable. Le risque zéro (sécurité = risque zéro) étant impossible on ne peut qu'évaluer un niveau de risque donc une "sécurité relative".

    Quel qu'en soit le niveau de précision, l'évaluation permet de savoir si oui ou non on respecte une "norme" qui de façon binaire est utilisé ensuite par des systèmes automatisés comme une certitude absolue, chaque utilisation de cette certitude venant, comme le calcul d'erreur le démontre, augmenter l'incertitude finale. Plus le traitement qui s'ensuit repose sur ce genre de certitudes plus le résultat est aléatoire.

    Seul le doute est exact, la est la faille incontournable, la limite infranchissable de la rationalité.

publicité
publicité
Les dossiers du MagIT

Avancer dans le Risk Management


La crise mondiale du crédit qui a débuté en 2007 a ​​jeté le secteur financier dans la tourmente et a souligné la nécessité pour les entreprises financières d’améliorer leurs pra…

Bien plus qu’une simple carte – Le petit guide de Google Maps for Business


Avec Google Maps for Business, vos clients trouvent rapidement votre société. Grâce au localisateur de magasins simple d'utilisation et à votre effigie, vous pouvez diriger vos c…
Recevez les newsletters du MagIT
L'essentiel IT : L'actu IT au quotidien
événements

MMS 2013 : tout pour le datacenter moderne

1 2 3 4 5