500-Millionen-Hack bei Marriott – Diskussion um Verschlüsselung von Daten

| Hotellerie Hotellerie

Die bei Marriott 2014 bis 2018 erbeuteten Bezahlkartendaten und Reisepassnummern von über 500 Millionen Kunden sollen nicht sicher verschlüsselt gewesen sein, wie verschiedenen Medien berichten. Das habe die Hotelkette in einem US-Gerichtsverfahren jetzt eingeräumt. Marriott hatte vormals das Gegenteil behauptet. 

Marriot hat in einem Gerichtsverfahren im Zusammenhang mit einem massiven Datenschutzverstoß im Jahr 2018 zugegeben, dass seinerzeit einen sogenannten Hash-Algorithmus 1 und nicht die viel sicherere AES-1-Verschlüsselung verwendete, wie zuvor behauptet.

Mehr als fünf Jahre lang hat Marriott sich mit dem Argument verteidigt, dass seine Verschlüsselungsstufe (AES-128) so stark sei, dass die Klage gegen das Unternehmen abgewiesen werden sollte. Die Anwälte der Hotelkette gaben jedoch in einer Anhörung am 10. April zu, dass AES-128 zum Zeitpunkt des Einbruchs nicht verwendet wurde, wie Medien berichten.

Tatsächlich hatte sie zu dieser Zeit überhaupt den Secure Hash Algorithm 1 (SHA-1), der allerdings eine Hashing-Mechanismus und keine Verschlüsselung ist.

Während der Anhörung vor dem US-Bezirksgericht für den District of Maryland Southern Division wies Richter John Preston Bailey Marriott an, „die Informationen auf seiner Website innerhalb von sieben Tagen zu korrigieren“.

Marriott gab weder eine Pressemitteilung heraus, noch wies es auf seiner Homepage auf die Änderung hin. Stattdessen fügte es zwei Sätze zu einer Seite auf seiner Website vom 4. Januar 2019 hinzu. Die einzige Möglichkeit für Verbraucher, Aktionäre, Reporter oder andere Personen, dies zu sehen, besteht darin, auf die fünf Jahre alte Seite zu klicken. 

Hier steht dann aber geschrieben „Neiner Untersuchung mit mehreren führenden Datensicherheitsexperten stellte Marriott zunächst fest, dass die Zahlungskartennummern und bestimmte Passnummern in den Datenbanktabellen, die in den von Marriott am 30. November 2018 gemeldeten Sicherheitsvorfall in der Starwood-Datenbank involviert waren, mit der Verschlüsselung Advanced Encryption Standard 128 (AES-128) geschützt waren. Marriott hat nun festgestellt, dass die Zahlungskartennummern und einige der Passnummern in diesen Tabellen stattdessen mit einer anderen kryptografischen Methode, dem Secure Hash Algorithm 1 (SHA-1), geschützt waren.

Wie Heise berichtet sei, bis letzten beiden Wörter „geschützt waren“ dies zwar technisch korrekt, dürfte aber bei vielen Verbrauchern einen falschen Eindruck erwecken. Denn, so Heise weiter, sei die SHA-1 entgegen der Bezeichnung alles andere als „secure“, und zweitens sind Hashes zwar eine „kryptografische Methode“, aber kein Verfahren der Verschlüsselung. Von könne keine Rede sein, denn gerade kurze Daten mit bekanntem Format, wie es Kreditkarten- und Passnummern sei, ließen sich auch mit haushaltsüblicher Hardware „flott berechnen“.


 

Zurück

Vielleicht auch interessant

Immer mehr Gäste wünschen sich individuellen Freiraum und gleichzeitig Service und Komfort auf höchstem Niveau. Diesen Ansprüchen wird die Destination der Lindner Hotel Group in den Scottish Borders mehr denn je gerecht.

Nach dem Hotel-Einsturz in Kröv kommen viele Menschen zum Gottesdienst zusammen. Es wird geweint, aber auch gelobt. «Ihr seid Helden!», sagt der Vater eines geretteten Opfers zu den Einsatzkräften. Die Ursache des Einsturzes ist noch unklar, die Staatsanwaltschaft ermittelt.

Nach dem Hoteleinsturz in Kröv an der Mosel ist auch die finanzielle Spendenbereitschaft groß. Über verschiedene Crowdfunding-Website Webseiten sind bereits deutlich mehr als 100.000 Euro zusammen gekommen.

Das City Hotel East in Lichtenberg soll künftig als Unterkunft für rund 1.200 geflüchtete Menschen genutzt werden. Das berichten verschiedene Medien. Demnach soll das Haus, das derzeit von der GCH Berlin Hotels Betriebs GmbH geleitet wird Ende September schließen und für rund 140 Millionen umgebaut werden.

In Kröv sind die Menschen nach dem Hotel-Einsturz fassungslos. Wie konnte es zu dem Unglück kommen? Die Ursachenforschung hat begonnen. Das Hotel stand mit Gaststätte für knapp rund 600.000 Euro zum Verkauf. Mit schwerem Gerät soll heute der Abriss des teilweise eingestürzten Hotels angegangen werden.

Nach einer aktuellen Entscheidung des Bundesfinanzhofs zählen Beherbergungsbetriebe zum Verwaltungsvermögen, das bei der Erbschaftssteuer nicht begünstigt wird. Der DEHOGA läuft bundesweit Sturm gegen den Richterspruch und fordert gesetzliche Klarstellung. Es sei völlig inakzeptabel, Hotels und andere Beherbergungsbetriebe bei der Erbschaftssteuer zu benachteiligen.

Im Juni 2024 verbuchten die Beherbergungsbetriebe in Deutschland 48,7 Millionen Übernachtungen in- und ausländischer Gäste. Wie das Statistische Bundesamt mitteilt, waren das 1,4 Prozent weniger als im Juni 2023. Im 1. Halbjahr 2024 gab es hingegen einen neuen Höchstwert für ein erstes Tourismus-Halbjahr.

IHG Hotels & Resorts begrüßt das Verno House Budapest in der Vignette Collection. In diesem Sommer wird es als erstes Hotel der IHG-Kollektionsmarke in Ungarn eröffnet. 

Wyndham Hotels & Resorts expandiert in Spanien. Das Resort mit 150 Zimmern befindet sich in Sant Esteve de Sesrovires und bietet mehr als 600 Quadratmeter an Tagungs- und Veranstaltungsräumen.

Großes Unglück in einem kleinen Ort in Rheinland-Pfalz: Ein Hotel stürzt ein, zwei Menschen sterben, mehrere werden verletzt. Bei der Rettungsaktion gibt es aber auch ein kleines Wunder. Die Betreiber des eingestürzten Hotels wollten bald zur Ruhe setzen.