酒店系统频繁被入侵 客户信息安全非小事(上)

来源 :财会信报 | 被引量 : 0次 | 上传用户:zhangqiang
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  案例
  2017年10月,全球11个国家的41家凯悦酒店(Hyatt Hotel)支付系统被黑客入侵,包括住客支付卡姓名、卡号、到期日期和验证码在内的大量数据外泄。据统计,中国共有18家凯悦酒店受到影响,是这次事件中受影响最大、数量最多的国家。
  据公开消息,这些遭泄露的客户支付卡数据是于2017年3月18日至7月2日之间在一些凯悦酒店前台通过手工方式输入或刷卡的。而这次数据泄露的原因,是由第三方将含有恶意软件代码的卡片插入一些酒店IT系统,通过酒店管理系统的漏洞获取数据库的访问权限,提取与解密后,获得用户的私人信息。
  凯悦酒店集团总部位于美国芝加哥,旗下拥有“柏悦”、“君悦”、“凯悦”等品牌,截至案发时在中国共有51家酒店。本次受波及的18家中国酒店分别是:福州仓山凯悦酒店、广州君悦酒店、广州柏悦酒店、贵阳凯悦酒店、杭州凯悦酒店、杭州柏悦酒店、济南凯悦酒店、丽江君悦酒店、青岛凯悦酒店、三亚君悦酒店、上海新天地安达仕酒店、上海金茂君悦酒店、上海外滩茂悦酒店、上海崇明凯悦酒店、上海五角场凯悦酒店、深圳君悦酒店、厦门五缘湾凯悦酒店、西安凯悦酒店。
  实际上,早在2016年1月,凯悦酒店集团已遭遇过支付卡数据等信息泄露事件,波及全球约50个国家的250家酒店,约占凯悦运营酒店数量的40%。其中,美国、中国和印度是重灾区,分别占到了99家、22家和20家。根据凯悦酒店集团的有关声明,2015年7月31日到12月8日期间,旗下的部分酒店中存在支付卡数据有未授权访问的迹象,泄露信息同样是姓名、信用卡号、信用卡有效期和内部验证码。
  第一次事件發生后,凯悦曾公布补救对策称,“为了解决问题,增强我们系统的安全性,防止将来再次发生类似事件,我们已迅速与卓越的第三方网络安全专家合作。我们还通知了执法部门以及支付卡网络。最重要的是,我们希望您保持警惕,密切留意您的支付卡账户结算单。若发现任何未经授权的消费,请立即向您的发卡机构报告。此外,凯悦酒店为受影响的客户安排CSID(欺诈检测解决方案和反欺诈技术的供应商),并无偿提供一年保护服务。”然而,凯悦虽然进行了安全系统升级,时隔一年半再次出现了信息泄露问题,令人震惊。
  武汉大学计算机学院教授陈晶认为,黑客攻击造成的危害主要是信息泄露。信息泄露后产生实质性诈骗的话,就是说明背后有一个潜在的链条存在。“被窃取的信息可能给客户带来信用卡盗刷、卷入欺诈交易等风险,不法分子可能冒充酒店联系受害客户说酒店的物品有损坏,需要做一些赔付,要求客户付钱。”
  事实上,近年来国内外酒店发生的信息安全事件不在少数。例如,2013年10月,国内安全漏洞监测平台“乌云网”披露称,为我国4 500多家酒店提供网络服务的浙江慧达驿站网络有限公司因安全漏洞问题导致2 000万条入住酒店的客户信息泄露,含姓名、身份证号、手机、住宿时间等14个字段;2015年2月,漏洞盒子平台的安全报告指出,知名连锁酒店桔子、锦江之星、速八、布丁以及高端酒店企业万豪酒店集团、喜达屋集团、洲际酒店集团存在严重安全漏洞,不仅房客开房信息一览无余,黑客甚至可以对酒店订单进行修改和取消操作。
  在黑客窃密案例方面,2015年11月,希尔顿集团与喜达屋集团都披露称,它们的支付处理系统遭受了不明来历的黑客攻击;此外,豪华连锁酒店特朗普休南酒店(Trump SoHo)酒店同样也确认了一起数据泄露事件。
  2017年2月,洲际酒店集团在美洲的12家酒店客户信用卡信息泄露。当时,洲际酒店集团发表声明称,凡是在2016年8月至12月间在这12家酒店的餐厅或者酒吧使用信用卡支付的客户都成为了此次数据泄露的受害人,而在酒店前台使用信用卡的用户则不受影响。同年4月,洲际酒店旗下超过1 000家酒店再次遭遇支付卡信息泄露的问题。
  一位业内人士指出,酒店业的银行卡交易业务量比较大,为黑客进行身份信息盗取提供了便利。同时,很多酒店常把内部计算机系统和别的系统连接,容易带来安全隐患,加之员工流动频繁、安防培训工作不到位等,让酒店成了个人信息泄露的重灾区。
  华美酒店顾问机构首席知识官、高级经济师赵焕焱称,酒店与网络黑客、信息犯罪活动的较量是长期的,及时发布消息可以让消费者避免损失扩大。
  北京市华泰律师事务所律师张禹认为,泄密事件中,如果酒店自身的系统存在漏洞,可能会承担一部分民事责任。但如果是委托其他公司来运营,责任将无法判定,只能查明泄露的原因。
其他文献
本报讯(记者 赵青明)4月24日,爱尔兰财长多诺霍表示,先前欧盟裁定苹果公司需补缴130亿欧元(160亿美元)的税款,苹果与爱尔兰已就此争议税款提出上诉,可能会在今年年底前举行听证。  欧盟执委会在2016年8月裁定苹果获得不公平的税负优惠。爱尔兰和苹果双双对这项原始裁决提出上诉,称其税负待遇完全符合爱尔兰和歐盟法令。  多诺霍对记者说,“听证会进行多久的时间将视承审法官而定,在那之后可能开放给相
期刊
本报讯(记者 赵青明)4月23日,欧盟要求加入中国向世界贸易组织(WTO)起诉美国对钢铝课税的争端解决行列,而这距离特朗普决定是否也对欧洲征收此税只剩下一周左右的时间。  美国以国家安全为由对进口钢铝分别课征25%和10%的关税,但美方暂时豁免欧盟,将在5月1日做出最后决定。  中国已在WTO貿易争端解决机制下起诉美国此项举措。根据WTO程序,第一个步骤将涉及磋商。WTO表示,欧盟已正式提出要求,
期刊
编者按:2018年的纳税信用评价结果即将发布,近日,国家税务总局开展了主题为“诚信纳税助力企业发展”的在线访谈,为各位纳税人在纳税信用方面答疑解惑。税务总局纳税服务司副司长张维华出席访谈,并与网友进行深入交流。诚信纳税助力企业发展在线访谈共分两期,此为第二期。  A、B、M级纳税人享便利  网友21442:新设立企业什么时候才有可能评A级?  张维华:评为A级纳税人必须实际生产经营满3年,也就是自
期刊
4月17日,由新加坡新跃社科大学联合Longhash主办的“全球普惠区块链峰会”在新加坡举行,中国万向控股有限公司副董事长、万向区块链实验室发起人肖风博士在大会上作了关于“区块链与账户革命”的主题演讲,从账本演进的历程,带领大家从不同角度探索区块链的核心价值。  区块链是一串使用密码学方法相关联产生的数据块,每一个数据块中包含了网络交易的信息,用于验证其信息的有效性(防伪)和生成下一个区块。区块链
期刊
本报讯(记者 米太平)4月19日,四川省资产评估协会发布通知,鼓励行业内执业人员积极报名参加2018年资产评估师资格全国统一考试。  通知指出,2018年资产评估师资格全国统一考试报名时间为4月23日~5月31日,各资产评估机构应主动承担起行业人才战略和人才建设的责任,积极通过各种渠道和形式对考试报名工作进行宣传,不断提高四川省评估机构人员报考人数,逐步改变该省资产评估从业人员年龄结构老化的现状。
期刊
本报讯(记者 米太平)4月25日,国内“网红”茶饮品牌“喜茶”宣布完成4亿元B轮融资,投资机构为美团点评旗下产业基金龙珠资本。  2012年,喜茶起源于广东江门一条名叫“江边里”的小巷,原名“皇茶(Royaltea)”,由于无法注册商标,故在2015年全面升级为注册品牌“喜茶(Heytea)”。喜茶只做直营店,不做加盟店,其标准门店风格以黑白灰简约现代风格为主,在门店数量增加后,也相继推出了LAB
期刊
2017年,美国经济学家理查德·塞勒为行为经济学再度摘得了诺奖桂冠,作为一门新兴的前沿学科,行为经济学并不多用复杂的模型和高深的理论来分析经济问题,而是交叉运用了社会学、心理学和行为学等学科的研究方法,帮助人们认识真实世界,将传统经济学中理性的、自私的、追求自身效用的理性人,还原成现实生活中非理性的、有情感的、受喜怒哀乐等各种情绪影响甚至支配的“有血有肉”的人,因而被称为“更人性化”的经济学。  
期刊
本报讯(记者 唐碧)4月24日晚间,中原特钢发布重大资产重组预案,公司计划通过重大资产置换、发行股份购买资产的方式,作价211.86亿元收购控股股东中粮集团旗下的金融资产平台中粮资本100%股权。  根据公告,中原特钢将旗下截至2017年9月30日的资产及负债注入子公司特钢装备,再将特钢装备100%股权作为置出资产(暂定作价16.62億元),与中粮资本64.51%股权的等值部分进行置换;中粮资本6
期刊
近日,深交所发布通知,修改上市规则,强化上市公司的内外部审计监督,明确了上市公司聘用、解聘从事年报审计的会计师事务所的程序要求。  具体来看,深交所对《深圳证券交易所股票上市规则》和《深圳证券交易所创业板股票上市规则》均作出了修改。深交所在两个规则中明确规定,公司聘请或者解聘会计师事务所必须由股东大会决定。  在聘任资质和聘请过程方面,深交所要求上市公司聘请为其提供会计报表审计、净资产验证及其他相
期刊
本报讯(记者 米太平)4月25日,掌中医宣布完成1億元A轮融资,投资方为天亿集团中卫基金、上海源时股权投资基金。本轮融资资金将主要用于快速推进掌中医中医综合服务生态平台的建设,为诊所、医生以及医疗行业赋能。  资料显示,掌中医成立于2014年,隶属于上海久奕信息科技有限公司,主打“连锁机构+慢病管理、重线下+轻资产”的模式,线下设立宝中堂连锁中医诊所,同时在线上通过同名APP和微信服务号,为用户提
期刊