Zu „Entschuldigung und Hinweis zum Leck von Kreditkarteninformationen aufgrund eines unbefugten Zugriffs auf unsere Website“ haben wir die häufig gestellten Fragen unten zusammengestellt.
F) Der Zeitraum, in dem ein mögliches Leck bestand, soll vom 27. November 2020 bis zum 9. Dezember 2020 gewesen sein. Ich habe außerhalb dieses Zeitraums bezahlt, ist das also sicher?
A) Wir führen eine Untersuchung durch eine unabhängige Forschungsorganisation durch. Abgesehen von den 195 Kreditkarten, die in dem oben genannten Zeitraum bezahlt wurden, besteht keine Möglichkeit eines Lecks. Bitte seien Sie unbesorgt. Wenn Sie Fragen haben, wenden Sie sich bitte gerne an unsere Anlaufstelle für Anfragen. Außerdem haben wir nach der Analyse der Kaufdaten der Kunden, deren Karten tatsächlich betrügerisch verwendet wurden, festgestellt, dass sich die Fälle auf Kunden konzentrieren, die am 2.12., 3.12., 4.12., 8.12. und 9.12. Einkäufe getätigt haben.
F) Kann ich den Dienst auch künftig sicher nutzen?
A) Wir nehmen diese Angelegenheit sehr ernst und haben alle notwendigen Maßnahmen zur Verbesserung der Sicherheit umgesetzt, wie von der unabhängigen Untersuchungsstelle angewiesen. Wir werden weiterhin daran arbeiten, die Sicherheit zu verbessern, und unser Möglichstes tun, um das Vertrauen unserer Kunden wiederherzustellen.
F) Es hat sehr viel Zeit in Anspruch genommen, auf den Betrugsfall zu reagieren, Karten neu auszustellen und die Umstellungsmaßnahmen abzuschließen. Gibt es eine Entschädigung?
A) Wie im Haupttext erläutert, übernehmen wir alle Kosten im Zusammenhang mit dem Betrugsfall sowie die Kosten für den Kartenaustausch. Wir bedauern die unseren Kunden entstandenen Unannehmlichkeiten sehr und entschuldigen uns erneut aufrichtig. Wir werden Sie über die Maßnahmen und Reaktionen, die wir künftig ergreifen, auf dem Laufenden halten, und bitten Sie höflich um Ihr fortgesetztes Verständnis und Ihre Zusammenarbeit.
F) Die erste Entdeckung war am 9.12.2020, und die Bekanntgabe erfolgte am 29.3.2021. Warum hat sich die Bekanntgabe so sehr verzögert?
A) Wir haben Tag und Nacht mit Kreditkartenunternehmen und Ermittlungsfirmen zusammengearbeitet, um unsere Kunden so schnell wie möglich zu informieren, aber wir bitten aufrichtig um Entschuldigung, dass die Benachrichtigung letztlich zu diesem Zeitpunkt erfolgte. Wir hatten die Kreditkartenunternehmen bereits konsultiert, konnten die Kunden jedoch, um unnötige Verwirrung zu vermeiden, nicht früher kontaktieren. Nachdem die unabhängige Untersuchungsstelle ihre Untersuchung abgeschlossen hatte und wir von jedem Kartenunternehmen eine Bestätigung erhalten hatten, konnten wir unsere Kunden schließlich benachrichtigen.
F) Bitte teilen Sie uns mit, welche Sicherheitsverbesserungen Sie bisher umgesetzt haben.
A) Damit sich ein ähnlicher Vorfall nie wieder ereignet, haben wir die folgenden Maßnahmen umgesetzt.
・Wir haben die Schwachstelle in der Datei-Upload-Funktion umgehend behoben und SELinux aktiviert, um den Schutz vor Manipulation zu verbessern. (Dezember 2020)
・Wir haben die Serverumgebung auf eine sichere Public-Cloud-Umgebung migriert, die mit dem neuesten OS/Middleware-Stack aufgebaut wurde. (Dezember 2020)
・Wir haben eine leistungsstarke Firewall (WAF) eingeführt und Maßnahmen zum Blockieren unbefugter Zugriffe und Angriffe umgesetzt. (Januar 2021)
・Wir haben eine Zwei-Faktor-Authentifizierung für die Serverumgebung und die Verwaltungstools eingeführt. (Februar 2021)
・Wir haben auf dem Server Antivirensoftware installiert und führen regelmäßige Virenprüfungen durch. (Februar 2021)
・Wir spielen regelmäßig kritische Patches auf OS-/Middleware-Ebene ein. (März 2021)
・Wir haben eine FIM-Lösung (File Integrity Monitoring) eingeführt, um Dateimanipulationen zu erkennen. (April 2021)
・Zusätzlich zu den oben genannten Maßnahmen haben wir verschiedene weitere Sicherheitsverbesserungen umgesetzt.
F) Bitte teilen Sie uns mit, welche Sicherheitsverbesserungen Sie künftig umsetzen wollen.
A) Unter der Anleitung der unabhängigen Untersuchungsstelle und eines auf Sicherheit spezialisierten Unternehmens planen wir, die folgenden Maßnahmen umzusetzen.
・Regelmäßige Sicherheitsbewertungen durch ein auf Sicherheit spezialisiertes Unternehmen.
・Regelmäßige interne Schwachstellenbewertungen.
・Langfristige Protokollaufbewahrung durch den Einsatz von SIEM (Security Information and Event Management)
・Zusätzlich zu den oben genannten Maßnahmen werden wir weiterhin Maßnahmen zur Stärkung der Systemrobustheit umsetzen.
F) Wurden Kreditkartendaten (Kartennummer, Ablaufdatum, Sicherheitscode) auf dem Server gespeichert?
A) Nein. Wir haben einen PCI-DSS-konformen, nicht gespeicherten (JavaScript-basierten) Zahlungsdienst von Stripe verwendet, und es wurden überhaupt keine Kreditkarteninformationen von Kunden auf unseren Servern gespeichert. Dieser Angriff funktionierte, indem die Zahlungsseite manipuliert und ein ähnliches Eingabeformular platziert wurde, das dem ursprünglichen Kreditkarteneingabeformular sehr ähnlich sah, sodass beim Drücken der Zahlungstaste die eingegebenen Informationen an die Website des Angreifers weitergeleitet wurden.
F) Was bedeutet es, dass eine Möglichkeit eines Lecks von Kreditkarteninformationen besteht? Bedeutet das, dass möglicherweise gar kein Leck stattgefunden hat?
A) Wir konnten nicht bestätigen, dass Informationen tatsächlich an die Website des Angreifers weitergeleitet wurden, und wir behandeln alle Karten, die verwendet wurden, während sich die Angriffsdaten auf dem Server befanden, als „möglicherweise“ betroffen. Daher kann es sein, dass bei Kunden, die in diesem Zeitraum bezahlt haben, tatsächlich kein Informationsleck vorlag. Nach der Analyse der Kaufdaten der Kunden, deren Karten tatsächlich betrügerisch verwendet wurden, konzentrieren sich die Fälle auf Kunden, die am 2.12., 3.12., 4.12., 8.12. und 9.12. Einkäufe getätigt haben. In anderen Zeiträumen wurde das gefälschte Formular möglicherweise entfernt (※ dies haben wir ebenfalls tatsächlich bestätigt).
F) Falls es zu einer betrügerischen Nutzung gekommen ist, wie wird die Erstattung gehandhabt? Fallen außerdem Gebühren für den Kartenaustausch an?
A) Alle im Zusammenhang mit diesem Vorfall entstandenen Kosten gehen nicht zulasten des Kunden. Wie im Haupttext des Berichts angegeben, prüfen Sie bitte unbedingt Ihre Kreditkartenabrechnung und wenden Sie sich an Ihr Kreditkartenunternehmen, wenn Sie eine unbefugte Nutzung feststellen.
F) Wird ApparelX auch weiterhin Dienstleistungen anbieten?
A) Wir nehmen diese Angelegenheit sehr ernst und haben alle notwendigen Maßnahmen zur Verbesserung der Sicherheit umgesetzt, wie von der unabhängigen Untersuchungsstelle angewiesen. Wir werden weiterhin daran arbeiten, die Sicherheit zu verbessern, und unser Möglichstes tun, um das Vertrauen unserer Kunden wiederherzustellen.
F) Ich möchte mich von ApparelX abmelden und alle Informationen löschen. Können Sie das veranlassen?
A) Bitte löschen Sie Ihre Kontoinformationen unter Kontolöschung in Mein Konto. Alle auf unserer Website gespeicherten Informationen werden gelöscht.
F) Wann wird die Annahme von Kreditkartenzahlungen wieder aufgenommen?
A) Wir stehen derzeit in Abstimmung mit unserem Zahlungsdienstleister. Wenn der Service wieder aufgenommen wird, werden wir dies auf der Website bekannt geben. (Hinzugefügt am 28.4.) Nach der Genehmigung durch die jeweiligen Kartenunternehmen haben wir die Kreditkartenzahlungen am 28.4.2021 wieder aufgenommen.