第一财经

In Hongkong wurden Kreditkarten massenhaft gestohlen und missbraucht!

原文:香港出现信用卡被集体盗刷!

Kollektives „Nacktlaufen“ mit Hongkonger Kreditkarten beim Kauf von iPhones: Eine Warnung vor Zahlungssicherheit

Zusammenfassung der Kerninhalte

Kürzlich ereignete sich in Hongkong ein großes Phänomen des kollektiven Missbrauchs von Kreditkarten. Während der Vorbestellung des iPhone 18 Pro erhielten zahlreiche Hongkonger Bürger SMS-Nachrichten von ihren Banken, dass ihre Kreditkarten auf der offiziellen Apple-Website zum Kauf neuer Geräte verwendet wurden, obwohl sie keine Bestellung aufgegeben hatten. Bis zum 14. September hatten bereits über 1200 Personen Anzeige erstattet, und der Schaden belief sich auf insgesamt 25 Millionen Hongkong-Dollar.

Viele führende Banken (Standard Chartered, HSBC, Bank of China usw.) reagierten schnell und versicherten, dass die Karteninhaber keine Verluste tragen müssten, falls der Missbrauch bestätigt wird, und boten Möglichkeiten an, die Karten sofort zu sperren. Die Polizei stellte fest, dass das Bankensystem selbst nicht von Hackern angegriffen wurde. Der Fehler lag darin, dass der Vorbestellprozess auf der Apple-Website keine zwingende Verwendung eines einmaligen Passworts (OTP) als zusätzliche Authentifizierungsmaßnahme erforderte. Dadurch konnten Diebe die gestohlenen Karteninformationen nutzen, um Zahlungen durchzuführen, ohne dass die Karteninhaber ihre Zustimmung geben mussten.

---

Detaillierte Analyse

1. Wesen des Ereignisses: Es handelt sich nicht um einen Angriff auf die Banken, sondern um zu niedrige Sicherheitsstandards bei Zahlungen

Die erste Reaktion vieler Bürger war: „Wurde meine Bank gehackt?“ Die vorläufigen Ermittlungen der Polizei lieferten jedoch eine beunruhigende Antwort: Das Bankensystem ist unversehrt – das Problem liegt in den zu nachlässigen Sicherheitsvorkehrungen beim Bezahlen.

Stellen Sie sich vor, Ihr Haustürschloss (das Bankensystem) ist sehr sicher und kann nicht leicht überwunden werden; jedoch gibt es ein Sicherheitsloch an der Paketbox vor Ihrer Haustür (der Zahlungsschnittstelle der Apple-Website). Jeder, der Ihre Paketnummer (Kartendaten, Gültigkeitsdatum, CVV-Code) kennt, kann die Ware entwenden, ohne dass Sie Ihre Fingerabdrücke überprüfen müssen.

In diesem Fall verfügten die Diebe über die Kreditkarteninformationen zahlreicher Hongkonger Bürger (die möglicherweise bereits über andere Lecks in die Hände der Diebe gelangt waren). Sie mussten das Bankensystem nicht angreifen, sondern konnten die Informationen einfach auf der Apple-Website eingeben. Da die Apple-Website bei der Abwicklung der Vorbestellungen keine SMS mit einem OTP als zusätzliche Authentifizierungsmaßnahme anforderte, konnten die Diebe die Zahlungen unbemerkt durchführen.

Einfaches Beispiel: Jemand nutzt eine Kopie Ihrer Identitätskarte, um sich als Mitglied anzumelden – weil der Händler keine physische Präsenz oder Gesichtserkennung erfordert, gelingt dies. Die Verantwortung liegt nicht bei der Institution, die die Identitätskarte ausgestellt hat (der Bank), sondern beim Händler, der die Sicherheitsvorkehrungen vernachlässigt hat.

2. Warum ausgerechnet iPhones? Die Bequemlichkeit der „Kartennahmen-Zahlungen“ wird zu einem Doppelgänger

Warum wählten die Diebe die Apple-Website aus? Weil die Website „Kartennahmen-Zahlungen“ (Card Not Present, CNP) unterstützt und den Benutzerkomfort verbessern will, indem sie die Authentifizierungsverfahren vereinfacht.

In physischen Geschäften müssen Sie Ihre Karte in ein Gerät einstecken oder sogar ein Passwort eingeben; dieser Prozess ist durch physische Grenzen eingeschränkt. Im Online-Handel, insbesondere auf Plattformen wie Apple, die eine reibungslose Erfahrung bieten wollen, werden die Authentifizierungsverfahren oft reduziert, um Kunden nicht beim Kauf von beliebten Produkten durch das Warten auf eine SMS mit einem OTP zu verzögern.

In diesem Fall nutzten die Diebe diese Lücke: Die Vorbestellungen von iPhones erfolgten in Echtzeit, und die Kunden konnten nicht warten. Wenn das System eine OTP-Anforderung gemacht hätte, wäre dies das Kauferlebnis der echten Karteninhaber beeinträchtigt worden. Die Bequemlichkeit ging jedoch auf Kosten der Sicherheit.

3. Die „Standardmaßnahmen“ der Banken: Zunächst Beruhigung, anschließend Aufklärung und schließlich Rückerstattung

Angesichts der zahlreichen Beschwerden handelten die Banken Standard Chartered, HSBC, Bank of China usw. sehr professionell und folgten einem dreistufigen Ansatz:

  • Erste Phase: Sofortige Maßnahmen zur Eindämmung des Schadens (Beruhigung der Kunden). Die Banken warnten die Kunden sofort: „Keine Panik – sperren Sie Ihre Karte sofort in der App.“ Dies diente dazu, zu verhindern, dass die Diebe die Karte weiter für andere Zwecke nutzen konnten.
  • Zweite Phase: Ermittlungen zur Klärung der Verantwortung. Die Banken versicherten, dass sie die Angelegenheit untersuchen würden, und erwähnten das „3-D Secure“-Verfahren. Dies ist eine zusätzliche Sicherheitsmaßnahme, die in der Regel die Eingabe eines OTP erfordert. Sie wiesen jedoch auch darauf hin, dass die Aktivierung von 3-D Secure vom Händler (Apple) abhängt. Das bedeutet: Wenn Apple keine Verwendung von 3-D Secure erfordert, können die Banken dies nicht erzwingen.
  • Dritte Phase: Zusicherung einer Rückerstattung. Alle Banken betonten, dass die Kunden keine Verantwortung tragen müssten, falls der Missbrauch bestätigt wird. Dies ist eine grundlegende Regel im Kreditkartenwesen (Chargeback-Mechanismus). Solange Sie nachweisen können, dass Sie nichts gekauft haben, übernimmt die Bank die Kosten.

Erkenntnis für die Öffentlichkeit: Auch wenn die Banken versichern, dass Sie keine Kosten tragen müssen, bedeutet das nicht, dass Sie ungeschützt sind. Sie müssen mit den Banken zusammenarbeiten und Beweise liefern (z. B. nachweisen, dass Sie nicht bestellt haben). Dieser Prozess kann mehrere Wochen oder sogar Monate dauern, und in dieser Zeit können Ihre Gelder gesperrt oder es können Streitigkeiten entstehen, was zu Unannehmlichkeiten führen kann.

4. Enthüllung der Schwarzmarkt-Kette: Wie gelangten Ihre Karteninformationen in die Hände der Diebe?

Die Polizei stellte fest, dass es keinen Hackerangriff gab. Die Quelle der Karteninformationen war eine etablierte Schwarzmarkt-Kette:

1. Quelle der Datenlecks: Möglicherweise wurden Karteninformationen (Kartendaten, Gültigkeitsdaten, CVV-Codes) durch Lecks auf anderen Webseiten, Apps oder sogar offline-POS-Geräten in die Unterwelt gelangt.

2. Aufbereitung und Testung der Daten: Die Diebe nutzten diese Daten, um zu prüfen, welche Karten gültig sind und ob genügend Geld darauf vorhanden ist.

3 Zielfokussierung: Sie richteten ihre Angriffe auf wertvolle, leicht verkaufbare Produkte mit einfachen Authentifizierungsverfahren – beispielsweise auf die Vorbestellungen von iPhones auf der Apple-Website. Da iPhones leicht weiterverkauft werden können und die Apple-Website einen guten Ruf hat, glaubten die Diebe, dass sie Zeit hätten, die gestohlenen Gelder zu transferieren, selbst wenn sie entdeckt würden.

Warnung: Ihre Kreditkarteninformationen könnten bereits unbemerkt in die Hände von Kriminellen gelangt sein. Dieses Ereignis ist nur die Spitze des Eisbergs und zeigt die Schwäche der persönlichen Datensicherheit.

5. Schutzmaßnahmen für die Öffentlichkeit: Wie können Sie verhindern, das nächste Opfer zu werden?

Obwohl die Banken eine Rückerstattung versprechen, können Sie sich mit den folgenden Maßnahmen schützen:

  • Aktivieren Sie Benachrichtigungen für Zahlungen: Stellen Sie sicher, dass alle Zahlungsinformationen in Ihrer Bank-App angezeigt werden, und aktivieren Sie besonders wichtige Benachrichtigungen für große oder internationale/online-Zahlungen.
  • Nutzen Sie die Sperrfunktionen Ihrer Karten: Deaktivieren Sie Karten, die Sie nicht verwenden, oder beschränken Sie die Online-Zahlungsmöglichkeiten.
  • Seien Sie vorsichtig bei „Kartennahmen-Zahlungen“: Verwenden Sie Zahlungsmethoden, die eine OTP-Authentifizierung erfordern, wenn dies nicht notwendig ist. Seien Sie besonders vorsichtig, wenn Sie auf Webseiten große Beträge ohne OTP bezahlen müssen.
  • Überprüfen Sie Ihre Konten regelmäßig: Überprüfen Sie Ihre Kontoauszüge wöchentlich oder monatlich, um sicherzustellen, dass keine unbefugten Zahlungen stattgefunden haben.
  • Kennen Sie sich mit 3-D Secure aus: Nutzen Sie diese Technologie, wenn sie von Händlern unterstützt wird. Wenn ein Händler 3-D Secure nicht anbietet und der Betrag hoch ist, zahlen Sie vorsichtig oder verwenden Sie andere Zahlungsmethoden (z. B. PayPal, Apple Pay), die zusätzliche Sicherheitsverfahren bieten.

Fazit: Dieses Ereignis ist kein einfacher Hackerangriff, sondern ein Beispiel für einen Mangel in der Gestaltung der Zahlungsprozesse in Kombination mit kriminellen Techniken. Es zeigt, dass Bequemlichkeit oft mit Sicherheitsrisiken einhergeht. Banken und Plattformen müssen einen besseren Kompromiss zwischen Benutzerfreundlichkeit und Sicherheit finden, und die Nutzer müssen ihre eigenen Sicherheitsvorkehrungen verstärken.