美國歷史上最大的黑客入侵和資料失竊案和幾百億美元的「市場」& |8 I; ]+ d# s6 H5 e. y4 y7 ^, u
* M5 X4 p! d. p8 K9 ?9 C
【《財經網》專稿/記者何華峰】在超市購物的你正在用信用卡付款。超市門口不遠處的一輛車裡,幾個黑客正在用手提電腦侵入超市的電腦系統。當你的卡劃過超市的POS機,正待收銀員把單子交你簽字時,黑客已經看到了你的卡號、密碼和其他身份信息。根據這些信息,黑客克隆了一個一模一樣的信用卡,然後在自動取款機(ATM)上把你的錢取個精光。" C) z: j+ m7 [4 @3 Q3 j8 B' t
6 \# I; m) [# B7 Z, ]( M( a% e5 k
這不是好萊塢的電影鏡頭,而是在美國發生的真實案例。近日,美國宣佈破獲了歷史上最大的一起黑客盜用信用卡和銀行卡資料的案件:一個由11名黑客組成的團伙,竟然從幾家超市竊取了4000多萬個信用卡和銀行卡資料,涉及的金額目前還無法估量。( R$ |/ m: ~! M8 G
2 B7 [/ o3 _- c. }0 l p
黑客利用互聯網盜取信用卡和銀行卡資料,將其轉賣,由買者利用資料製造假卡,將受害者賬戶裡的錢洗劫一空,已經波及全球性,且有了專門的名字,即身份資料盜竊(Identity theft)。在美國,這是目前發展最快的一種犯罪。0 N- G. b; u4 K/ P
7 l1 p5 P5 v7 x, P+ a5 y* X1 g 正是互聯網的低成本和便捷性,使它迅速擴散成為可能。在本案中,11名黑客分別來自美國、中國、愛沙尼亞、烏克蘭、白俄羅斯。他們從美國盜取信用卡和銀行卡資料,轉賣至歐洲。7 X1 e6 b. `8 b
4 M0 H3 e _, |( F
8月5日,美國司法部正式起訴了這11名黑客。; }* e9 G7 s( K# w
2 z- |% e" H# p- L+ z
4560萬個信用卡號碼
$ C( ?& W' P" [- ^* n
& m, {! n* l4 X e; b! s 2006年12月,美國超市集團TJX發現兩個電腦系統被黑客入侵,至少有4560萬信用卡號碼被盜,遂向警方報了案。TJX在加拿大、美國和歐洲經營著2500餘家超市。. {7 z9 n. v. p. o, I5 n9 V
. m# p& y$ `4 \ I
這是美國歷史上最大的黑客入侵和資料失竊案,超過了2005年的美國CardSystems Solutions公司案。當時,該公司的電腦系統被黑客入侵,4000萬個信用卡號碼處於高危狀態。
) S0 H9 a! i- a+ Z
" h/ ]1 c! q- g n% \* b 在2007年1月發佈的公司年報中,TJX披露了一些相關信息:2005年7月到2006年12月之間,黑客入侵了公司的兩個電腦系統,竊取了2002年12月31日到2003年11月23日的交易數據,其中包括4560個信用卡號碼。
8 ^- g; q4 t" c5 ]$ Z9 N- [+ U2 X
這些信用卡資料中,至少有45萬個包括名字、地址和個人身份證號碼(包括社會保險號),這些額外的信息大大方便了黑客製作克隆卡,因而極大地加劇了風險。$ g( B. X' v0 b) p
, G. m( _1 _& t- F% B* ^9 c T
TJX稱,4560萬張信用卡中,大約三分之一,即1500個處於危險中。大約三分之二的號碼在被竊取時已經過期。6 a2 j6 }/ o. D% c7 u+ V
" J6 m4 r; s2 i$ I; x; ~* ?: q
但是,有的信用卡在到期補辦後仍延用了老號碼。這類卡的數量有多少,公司沒有披露。
5 ^, s. v* }" Y: O
{0 f6 L/ s, A( `$ D! T 11名黑客5 O8 r3 H5 N+ m
6 x9 k& ]5 ^, f; l
經過四個國家警方歷時三年的努力,此案終於告破。+ L9 Z' [3 [$ j
6 D9 u! X4 C8 b' [9 o
這11名黑客團伙的作案對像主要是零售商,其中,TJX是最大的受害者。除了TJX,還包括BJ』s Wholesale Club、OfficeMax、Barnes&Noble和the Sports Authority等。, @* ^6 G( {5 q( F0 _
3 h4 E+ d$ e) y/ U9 [/ [ 黑客作案手法其實非常簡單,叫做Wardriving,即開著裝有手提電腦或其他設備的車,在商場附近四處轉悠,檢測到這些商場的無線網絡後,找到其漏洞,把木馬程序安裝在其網絡上。這樣,當商場的POS機把信用卡或銀行卡的信息傳給銀行時,這些信息在傳輸中途被黑客攔截。# O* G6 I _( v
: O) J! m" W4 F) M1 }+ y
黑客在竊取了信用卡和銀行卡號碼以及其他資料後,會將其通過互聯網賣到國外,特別是東歐。那裡有人做克隆卡,然後從自動取款機把成千上萬美元的錢提出來。! b" H3 I& U- Q+ Z2 Z5 z
7 M; d/ R6 g% a+ W F
根據公佈的法庭文件,三名黑客——白俄羅斯的Sergey Pavlovich、烏克蘭的Dzmitry Burak和Sergey Storchak利用一個網站,把信用卡和銀行卡資料賣給歐洲的號碼販子,Pavlovich從中抽取銷售收入的1%。
8 Z4 W% _, a( a" W8 E5 c D6 T; b) }0 {6 v! R. f
在歐洲,可以發現一些網站出售被盜的信用卡資料,每張信用卡資料的黑市價約為42美元(約合人民幣350元),白金卡則售72美元(約合人民幣500元)。0 E7 `1 ~/ V! Y# e$ F. j" V' ?
. U: i% k9 s: d E
另外兩名黑客,烏克蘭的Maksym Yastremskiy、愛沙尼亞的Aleksandr Suvorov則被指控從紐約一家飯店竊取信用卡和銀行卡號碼。* x& l4 j! k) W! Q0 i7 T
! c+ j+ S1 Z7 X$ V2 u
法庭文件顯示,Yastremskiy從賣號碼中得到的收入超過1100萬美元。5 k" ?3 f9 \+ H: ?
: ~1 N/ X! _8 { 這個11名黑客的團伙,組織者是來自美國邁阿密的Albert Gonzalez。8月5日,他被控電腦欺詐、網絡欺詐、偷竊身份證,共謀等罪名。如果這些罪名成立,Gonzalez將面臨終生監禁。
# u! p5 ~) G9 z+ O% P
5 `* P6 B1 u" Q' | Gonzalez於2003年曾因相似的罪名被捕,隨後被假釋,成為警方的線人。網絡上有一個被稱為ShadowCrew的公告板,黑客偷來的信用卡資料經常在此交易,警方希望通過他打入ShadowCrew。誰知,他反而就此組織了一個黑客團伙。
" t& Y8 j- ?. y3 i3 L& y
& X7 u9 _! T+ [' s2 r1 J0 t: k0 h 2007年7月,Gonzalez在土耳其休假時被抓,並引渡到美國。( o' y; a% r* E6 z8 C
+ A0 d7 N1 G8 i9 w+ Y3 T
兩名來自中國的黑客分別名叫Hung-Ming Chiu和Zhi Zhi Wang。7 a5 D5 R: f" T, A( I+ q0 q
2 |2 _2 `9 h1 O( d0 F
幾百億美元的「市場」
9 g) w/ [% q$ z7 z. w. u) N2 [# G3 ~
: S7 x$ n, h# @/ Y5 p4 z 黑客給TJX造成了巨大的損失。TJX在公告中稱,已經花費1.3億美元用以彌補這方面造成的損失,包括應對由此引起的法律訴訟。預計在2009財年,還將為此投入2300萬美元。! J5 [ a. t' }2 ^- X' b
+ U" _) T e/ h7 Z 這些信用卡和銀行卡資料被竊取的受害者都來自美國。其中大部分人尚不知道,他們的資料已經被竊取了。% }. V" S0 f) V! t8 K% F* f
( W& D8 }) Z$ [1 d 美國總檢察長Michael Mukasey稱,涉案金額尚無法估量。
4 u. W* P- `( F6 @2 M6 I/ \6 r: n( ~& L
事實上,信用卡和借記卡號碼盜竊已經成為全球共同面臨的棘手難題,發展之快令人瞠目。據估算,涉及金額高達幾百億美元。往往一個團伙被打掉的同時,另一個團伙會迅速發展起來,填補其留下的空缺。
2 U+ c2 X1 {* Q/ B
5 ?6 U" p) [( {0 ~5 r& n 據英國《衛報》報道,在英國,每天在網上銷售與成交的信用卡號碼至少有400個。有的信用卡號碼還包括了個人出生日期、母親的姓氏等其他個人資料。
7 ~1 q8 I4 _+ P- g: a4 D3 w* }" d- x% s' j5 U; \
黑客不但把目標對準了那些購物的消費者,還對準了擁有客戶個人信息的網絡公司。這些詐騙分子的活動多集中在東歐和東南亞地區。
: p7 }5 v \8 L( L& j8 P2 B$ j! D; j& ~1 W) S
2007年,反病毒公司賽門鐵克發佈報告稱,黑客在網上竊取個人數據通過販賣來牟取暴利的現象越來越嚴重。據悉,偽造美國銀行信用卡資料最低只要1美元,偽造一套身份證明數據也只要14美元。
7 u3 Y1 s' V0 [% V) I) ]: w, b; x" @0 I: J2 o. a; |/ N* C2 ~( }$ k
調查顯示,此次抓獲的黑客團伙作案手法並不複雜,使用信用卡或銀行卡購物場所的安全漏洞之多遠遠超出了黑客們的料想。
2 M5 w, r6 }8 M/ {% \* }- d( ]
更有甚者,銀行也並不安全。今年4月,香港匯豐銀行觀塘分行的服務器在裝修期間被人偷走,遺失近16萬的客戶資料。# U' g" h6 q( P: _! ^6 a
" P: R# K. e2 `& Z8 @5 D
一位專家撰文提醒,在互聯網的黑客猖獗的今天,能用現金的地方盡量用現金,需要對外隨便提供個人身份信息時一定要慎之又慎。 |
|