Alfonso Maruccia
martedì 26 agosto 2008

Best Western, rubati i dati dei clienti?

I titoloni si sprecano per il nuovo presunto scandalo di insicurezza informatica. Coinvolta la più grande catena alberghiera del globo, che tuttavia smentisce e ridimensiona quanto accaduto. Ma i dati sarebbero già in vendita sul mercato nero telematico

Roma - Non si parla solo di major e The Pirate Bay in questi ultimi scampoli d'estate: il sistema di prenotazione online della catena internazionale di alberghi Best Western sarebbe stato compromesso, consentendo il furto dei dati sensibili dei clienti transitati per il servizio nel corso degli ultimi anni.

La breccia, che se venisse confermata si configurerebbe come una delle più clamorose di sempre, avrebbe avuto come protagonista un criminale indiano, impropriamente definito "hacker" dal reporter del Sunday Herald che ha reso pubblica la vicenda. Un criminale abile nel riuscire a installare un trojan su uno dei sistemi usati per le prenotazioni. Il malware sarebbe poi stato impiegato per rubare le credenziali di accesso dei membri dello staff, servite poi a collezionare informazioni personali, numeri di carte di credito e quant'altro riconducibile ai clienti Best Western degli ultimi due anni.

Il criminale avrebbe messo a frutto il bottino degli account dello staff, vendendolo ai migliori offerenti attraverso un network gestito dalla mafia russa (probabilmente il famigerato Russian Business Network). A questo punto, sostengono gli esperti, sfruttando le credenziali rubate sarebbe un gioco da ragazzi per i cracker programmare un bot con cui fare piazza pulita di carte Visa e patenti di guida assortite: con 1.312 hotel sparsi ai quattro angoli del globo e 86.375 stanze occupate all'anno, una possibile stima dei danni complessivi potrebbe aggirarsi attorno agli 8,2 miliardi di dollari.
"Ci sono un gran numero di servizi di vendita online con i database compromessi - sostiene l'ex-hacker e ora dipendente Prevx Jacques Erasmus - ma il volume netto e la qualità delle informazioni rubate nel raid contro Best Western rende quest'ultimo un caso estremamente raro. Le gang russe specializzate in questo genere di lavoro avranno cominciato a sfruttare le informazioni non appena esse sono divenute disponibili nella notte di giovedì. Nelle mani sbagliate ci sono abbastanza dati da scatenare un'ondata criminale di portata europea".

Erasmus spiega che le politiche di sicurezza basate su soluzioni antivirali su cui fanno affidamento le grosse realtà come Best Western sono insufficienti, perché un siffatto genere di software di protezione sarebbe in grado di identificare solo il 60% delle minacce attualmente in circolazione. L'esperto tira naturalmente l'acqua al mulino del suo datore di lavoro, Prevx appunto, specializzato nella fornitura di sistemi di protezione proattiva che non si limitano a fare affidamento sulle signature antivirali aggiornate con periodicità variabile.

Dal canto suo, la catena di hotel ha risposto ufficialmente all'articolo pubblicato sul quotidiano inglese smentendo l'esistenza di una breccia così estesa come quella descritta. "Le affermazioni riguardanti l'archivio centrale di prenotazione per i clienti non sono esatte", ha specificato Best Western, fornendo altresì rassicurazioni sull'efficacia delle politiche di sicurezza della società e rivelando che "il reporter del Sunday Herald ha portato alla nostra attenzione la possibile compromissione di una porzione limitata di informazioni in un singolo hotel".

La breccia insomma ci sarebbe stata, ma andrebbe pesantemente ridimensionata nelle sue potenziali conseguenze. Gli osservatori non risparmiano tuttavia le critiche, e c'è chi, come InformationWeek, definisce il comunicato di Best Western come un'occasione per complicare ulteriormente la questione e sollevare nuovi dubbi, piuttosto che contribuire a chiarire l'accaduto. Ad esempio, si domanda il magazine, gli hotel eliminano le informazioni sui clienti una volta che questi sono partiti? Poco importa, conclude Information Week, visto che "se ci fosse stato un trojan presente da qualche parte in ascolto sulle linee di Best Western, non sarebbe rilevante sapere se i dati vengano ripuliti alla partenza dell'ospite. Li si sarebbe potuti intercettare in tempo reale, ben prima della loro cancellazione". Il mistero sulla breccia Best Western continua insomma a tenere banco.

Alfonso Maruccia
28 Commenti alla Notizia Best Western, rubati i dati dei clienti?
Ordina
  • Il Centro Sistema, usando i campioni di malware rilevati nel proprio ambito lavorativo, fornisce un resoconto delle rilevazioni da parte di diversi software antivirus basandosi sul servizio Virustotal. (Non è che Prevx faccia proprio una bella figura...)

    http://www.centrosistema.it/index.php?option=com_w...
    non+autenticato
  • ciao a tutti... la notizia è stata smentita...
    non 8 milioni, bensì solo 10 clienti
    non tutto il sistema ma solo un hotel
    e niente mafia russa...
    per maggiori informazioni http://www.bestwestern.it/BW/comunicato-stampa-sme...
    non+autenticato
  • Consentimi un moderato scetticismo verso le parole della Western...

    Ricordo una certa Chernobyl...solo un principio di incendio subito domato dissero all'inizio i responsabili...
    non+autenticato
  • - Scritto da: ndr
    > Consentimi un moderato scetticismo verso le
    > parole della Western...

    > Ricordo una certa Chernobyl...solo un principio
    > di incendio subito domato dissero all'inizio i
    > responsabili...

    Invece di scrivere queste pubblicita' per giornalisti la BW farebbe meglio a far circolare informative ai propri associati, che so: evitare di far rottamare i pc degli hotel facendo una formattazione sicura prima i dischi ! Che poi hanno i .pst pieni delle carte di credito nelle email.
    krane
    14379
  • Flame ad ogni costo eh?!!
    non+autenticato
  • - Scritto da: Andrea
    > Flame ad ogni costo eh?!!

    Semplice constatazione, li ho portati via io i pc di cui parlavo sopra.
    krane
    14379
  • - Scritto da: krane
    > - Scritto da: Andrea
    > > Flame ad ogni costo eh?!!
    >
    > Semplice constatazione, li ho portati via io i pc
    > di cui parlavo
    > sopra.

    allora abbiamo trovato il colpevole!
    ridacci il maltolto! marrano!
    non+autenticato
  • - Scritto da: Mosquito
    > - Scritto da: krane
    > > - Scritto da: Andrea
    > > > Flame ad ogni costo eh?!!

    > > Semplice constatazione, li ho portati via io i
    > > pc di cui parlavo sopra.

    > allora abbiamo trovato il colpevole!
    > ridacci il maltolto! marrano!

    Rotola dal ridere L'episodio di cui parlavo mi e' successo in prima persona con un hotel qui nella mia citta, ma non escluderei che anche quello di cui parla l'articolo sia sfuggito allo stesso modo.
    krane
    14379
  • - Scritto da: Alessandra Niada
    > ciao a tutti... la notizia è stata smentita...
    > non 8 milioni, bensì solo 10 clienti
    > non tutto il sistema ma solo un hotel
    > e niente mafia russa...
    > per maggiori informazioni
    > http://www.bestwestern.it/BW/comunicato-stampa-sme

    Alessandra Niada è la communication manager di Best Western Italia.

    http://www.linkedin.com/pub/9/242/946
    non+autenticato
  • non avevo assolutamente intenzione di nascondermi!!!
    semplivemente la ia carta di credito è stata inserita mille volte nel sistema, quindi io stessa dovrei essere preoccupata se la notizia fosse vera!!1
    non+autenticato
  • - Scritto da: Alessandra Niada
    > non avevo assolutamente intenzione di
    > nascondermi!!!
    > semplivemente la ia carta di credito è stata
    > inserita mille volte nel sistema, quindi io
    > stessa dovrei essere preoccupata se la notizia
    > fosse
    > vera!!1

    lo so che nn volevi nasconderti, sennò non avresti messo il nome, ma ritenevo comunque giusto sottolineare che tu lavori per la società interessata.
    capirai che quando c'è una notizia del genere valutazioni tipo "non è successo niente" se espresse dal diretto interessato hanno un valore diverso che se espresse da un qualcuno superpartes.

    e comunque chi me lo dice che non la hai già bloccata la tua carta?

    cmq gli alberghi al di là dell'informatica di solito funzioanano molto bene, fortunatamente io non ho la carta di credito quindi la volta che vi ho usati ho pagato in contanti, sto sicuro e nei vs alberghi se capita ci tornerò anche se dovessi scoprire che tenevate i numeri delle carte di credito in un txt sul desktop della reception.
    non+autenticato
  • - Scritto da: Alessandra Niada
    > ciao a tutti... la notizia è stata smentita...
    > non 8 milioni, bensì solo 10 clienti
    > non tutto il sistema ma solo un hotel
    > e niente mafia russa...
    > per maggiori informazioni
    > http://www.bestwestern.it/BW/comunicato-stampa-sme

    E' come chiedere all'oste se il vino è buono... ma dai.
    non+autenticato
  • Sono un dipendente Best Western, e vorrei fare un po' di chiarezza in merito a questa storia.

    Ci tengo altresì a specificare che non scrivo per conto di Best Western, ma solo a titoli personale.

    Vorrei solo rendere noto che:

    - tramite l'accesso da un singolo hotel non è possibile arrivare al sistema centrale, e quindi non è stato possibile 8 milioni di dati...come il "giornalista" di Repubblica ha scritto nel suo fanta articolo

    - i dati non sono stati venduti nè alla mafia russa, nè a quella cinese, nè tanto meno a quella siciliana
    non+autenticato
  • - Scritto da: Daniele
    > Sono un dipendente Best Western, e vorrei fare un
    > po' di chiarezza in merito a questa
    > storia.

    Io ci faccio le pulizie al Banco di Buona Speranza (non e' vero).

    > Ci tengo altresì a specificare che non scrivo per
    > conto di Best Western, ma solo a titoli
    > personale.

    anch'io, anch'io

    > Vorrei solo rendere noto che:
    >
    > - tramite l'accesso da un singolo hotel non è
    > possibile arrivare al sistema centrale, e quindi

    Neanche al BdBS, a me me l'ha detto Giuseppe, il capoturno delle pulizie. (non e' vero)

    > - i dati non sono stati venduti nè alla mafia
    > russa, nè a quella cinese, nè tanto meno a quella
    > siciliana

    Vero, vero, anche il mio collega, Tonino Rijna, che ha le conoscenze (conosce anche l'assessore che gli ha trovato il posto qui) dice che e' cosi'. (non e' vero)

    :D

    CYA
    non+autenticato
  • - Scritto da: Daniele
    > Sono un dipendente Best Western, e vorrei fare un
    >
    > - i dati non sono stati venduti nè alla mafia
    > russa, nè a quella cinese, nè tanto meno a quella
    > siciliana

    Hai supervisionato la vendita?
    non+autenticato
  • > - tramite l'accesso da un singolo hotel non è
    > possibile arrivare al sistema centrale, e quindi
    > non è stato possibile 8 milioni di dati...come il
    > "giornalista" di Repubblica ha scritto nel suo
    > fanta articolo

    mi dispiace contraddirti ma dai sistemi periferici (hotel) è possibile collegarsi al sistema centrale

    il solo fatto che tu (nella tua persona) non possa farlo non significa che non sia possibile
    -----------------------------------------------------------
    Modificato dall' autore il 26 agosto 2008 10.15
    -----------------------------------------------------------
    -----------------------------------------------------------
    Modificato dall' autore il 26 agosto 2008 10.16
    -----------------------------------------------------------
  • I sistemi non sono fisicamente collegati
    non+autenticato
  • - Scritto da: Daniele
    > I sistemi non sono fisicamente collegati

    esiste il wi-fi Rotola dal ridere
    -----------------------------------------------------------
    Modificato dall' autore il 26 agosto 2008 11.08
    -----------------------------------------------------------
  • ultima replica:

    se i sistemi non sono collegati ad una rete (accessibile nè tramite cavo, nè tramite wi fi) non è possibile accedervi.

    Riesci ad accedere ad un computer non connesso in alcun modo alla rete??
    non+autenticato
  • - Scritto da: Daniele

    > Riesci ad accedere ad un computer non connesso in
    > alcun modo alla
    > rete??

    E come ci finiscono i dati in un tale PC?
  • Premesso che ho appena bloccato la mia carta di credito usata nei Best Western negli USA pochi giorni fa...

    I computer negli alberghi Best Western sono ovviamente collegati ad un rete.

    Come arriverebbero altrimenti i dati legati alle prenotazioni ? Per opera dello Spirito Santo ?

    Ad ogni modo, tanto per parlare di sicurezza... Spesso e volentieri le connessioni WIFI dei Best Western USA a disposizione dei clienti sono completamete sprotette, senza nessuna password di accesso.

    Questo significa che chiunque potrebbe sfruttare le connessioni WIFI Best Western per qualunque ragione anche truffaldina o peggio (vedi pedofili)

    Alla faccia della sicurezza...
  • - Scritto da: bxt60
    > Premesso che ho appena bloccato la mia carta di
    > credito usata nei Best Western negli USA pochi
    > giorni
    > fa...
    >
    > I computer negli alberghi Best Western sono
    > ovviamente collegati ad un
    > rete.
    >
    > Come arriverebbero altrimenti i dati legati alle
    > prenotazioni ? Per opera dello Spirito Santo ?

    Dal sistema centrale arrivano ai singoli hotel i dati relativi alla prenotazione; Tizio ha prenotato una camera il tal giorno ecc.
    Ma ogni hotel vive di vita propria non è che i dati della CC viaggiano avanti e indietro.


    > Ad ogni modo, tanto per parlare di sicurezza...
    > Spesso e volentieri le connessioni WIFI dei Best
    > Western USA a disposizione dei clienti sono
    > completamete sprotette, senza nessuna password di
    > accesso.
    >
    > Questo significa che chiunque potrebbe sfruttare
    > le connessioni WIFI Best Western per qualunque
    > ragione anche truffaldina o peggio (vedi
    > pedofili)
    >
    > Alla faccia della sicurezza...

    Questo succede per quasi qualunque rete wi-fi in USA, in Europa e in particolare in Italia invece no, un po' per fregare qualche altro spicciolo ai clienti, un po' perché chi fornisce l'accesso (in certi stati) è penalmente responsabile di cosa fa l'utente.
    non+autenticato
  • - Scritto da: Caronte
    > - Scritto da: bxt60
    > > Premesso che ho appena bloccato la mia carta di
    > > credito usata nei Best Western negli USA pochi
    > > giorni
    > > fa...
    > >
    > > I computer negli alberghi Best Western sono
    > > ovviamente collegati ad un
    > > rete.
    > >
    > > Come arriverebbero altrimenti i dati legati alle
    > > prenotazioni ? Per opera dello Spirito Santo ?
    >
    > Dal sistema centrale arrivano ai singoli hotel i
    > dati relativi alla prenotazione;

    quindi i computer sono collegati in rete.

    > Tizio ha
    > prenotato una camera il tal giorno
    > ecc.
    > Ma ogni hotel vive di vita propria non è che i
    > dati della CC viaggiano avanti e indietro.

    > > Ad ogni modo, tanto per parlare di sicurezza...
    > > Spesso e volentieri le connessioni WIFI dei Best
    > > Western USA a disposizione dei clienti sono
    > > completamete sprotette, senza nessuna password
    > di
    > > accesso.
    > >
    > > Questo significa che chiunque potrebbe sfruttare
    > > le connessioni WIFI Best Western per qualunque
    > > ragione anche truffaldina o peggio (vedi
    > > pedofili)
    > >
    > > Alla faccia della sicurezza...
    >
    > Questo succede per quasi qualunque rete wi-fi in
    > USA,

    no. io ho trovato reti protette WPA/WPA2 Personal e WPA2 Enterprise un po' dovunque, sono stato a NY.

    > in Europa e in particolare in Italia invece
    > no, un po' per fregare qualche altro spicciolo ai
    > clienti, un po' perché chi fornisce l'accesso (in
    > certi stati) è penalmente responsabile di cosa fa
    > l'utente.
    non+autenticato
  • Qualche dipendente frustrato che aveva voglia di fare money veloci, facile e subito !!!!!

    Se sapeste solo 1/10 di quello che sò io su come funzionano ste robe .... evitereste di scrivere simili articoliA bocca aperta
    non+autenticato
  • Ma sei proprio un genio del male, tu...[0]

    [0] http://www.google.it/search?q=Marco+Marcoaldi
    non+autenticato
  • - Scritto da: Marco Marcoaldi
    > Qualche dipendente frustrato che aveva voglia di
    > fare money veloci, facile e subito
    > !!!!!

    plausibile

    > Se sapeste solo 1/10 di quello che sò io su come
    > funzionano ste robe .... evitereste di scrivere
    > simili articoli
    >A bocca aperta

    facciamo a chi ce l'ha + lungo?
    non+autenticato