Das Hauptquartier des betroffenen Finanzdienstleisters in Zürich.screenshot: viseca-payment.ch
Zwischen Juni 2021 und November 2022 waren Monatsabrechnungen von Zehntausenden Geschäftskunden wegen einer Sicherheitslücke über das Internet zugänglich. Der Schaden ist laut Viseca minim.
20.03.2023, 18:2821.03.2023, 14:22
Zehntausende Schweizer Kreditkarten-Abrechnungen waren längere Zeit offen im Internet zugänglich, wie das Online-Magazin Republik am Montag enthüllte.
Gemäss Recherche stiess die Schweizer IT-Sicherheitsfirma Pentagrid bei der Kreditkartenfirma Viseca zufällig auf eine entsprechende Server-Schwachstelle. Diese Schwachstelle ermöglichte es, durch einfaches Ändern einer Internetadresse (URL) auf die fremden Daten zuzugreifen.
«Jede Internetnutzerin konnte ‹von aussen› dank Kenntnis der URL auf Daten zugreifen und brauchte weder technische Kenntnisse noch ein Log-in.»
Potenziell betroffen: Zehntausende kleine und mittlere Unternehmen (KMU), die bei Viseca eine Mastercard- oder Visa-Kreditkarte haben und über ihre Bank abrechnen.
Die Republik schreibt:
«Die gefundenen Informationen waren höchst vertraulich. Aus den Abrechnungen liess sich herauslesen, welche Unternehmen wann wo was einkauften oder in welcher Cloud sie ihre Daten speicherten. Hätte jemand die Daten massenhaft aus dem Internet heruntergeladen, wären einige der Geschäftsbeziehungen der Firmen vollständig rekonstruierbar gewesen.»
Im Besitz der Banken
Viseca ist im Besitz der grössten Schweizer Kantonal- und Retailbanken. Dazu gehören alle Kantonalbanken, die Raiffeisen-Gruppe, Entris Banking, Migros Bank, Bank Cler, Regionalbanken sowie Privat- und Handelsbanken.
Auf Anfrage von watson bestätigte Viseca-Sprecher Nicolas Kucera, dass während 17 Monaten eine entsprechende IT-Schwachstelle bestanden habe. Man habe aber «keinerlei Hinweise auf missbräuchliche Zugriffe» gefunden – weder in den Server-Log-Dateien noch durch Darknet-Monitoring.
Die Schwachstelle sei im November 2022 innert einer Woche (nach Meldung durch Pentagrid) geschlossen worden.
Das Fazit der Republik:
«Viseca ist mit einem blauen Auge davongekommen. Zum einen, weil die Sicherheitslücke offenbar nicht ausgenutzt worden ist. Zum anderen, weil sich für den Fall keine Behörde zuständig fühlt und deshalb auch keine Sanktionen drohen.»
Was einige Kundinnen und Kunden irritieren dürfte: Die meisten erfahren vom Sicherheitsvorfall erst durch die Berichterstattung: Viseca und die Banken hatten darauf verzichtet, alle potenziell Betroffenen eigenhändig zu informieren.
Quellen
(dsc)
Nordkoreas berüchtigte Hacker – so arbeitet die Lazarus Group
1 / 24
Nordkoreas berüchtigte Hacker – so arbeitet die Lazarus Group
Die Lazarus Group schlägt weltweit zu...
Lehrerin zeigt Geheimversteck im Klassenraum - TikTok dreht durch
Video: watson
Das könnte dich auch noch interessieren:
Auf der Störungs-Website allestoerungen.de vermelden Nutzer massive Ausfälle bei den verschiedenen Portalen des Meta-Konzerns. So sind zwischen 18.30 Uhr und 19.20 Uhr über 20'000 Störungen und Ausfälle bei Whatsapp gemeldet worden. Das Schweizer Pendant allestörungen.ch vermeldet prozentual einen Ähnlichen Anstieg.