500-Millionen-Hack bei Marriott – Diskussion um Verschlüsselung von Daten

| Hotellerie Hotellerie

Die bei Marriott 2014 bis 2018 erbeuteten Bezahlkartendaten und Reisepassnummern von über 500 Millionen Kunden sollen nicht sicher verschlüsselt gewesen sein, wie verschiedenen Medien berichten. Das habe die Hotelkette in einem US-Gerichtsverfahren jetzt eingeräumt. Marriott hatte vormals das Gegenteil behauptet. 

Marriot hat in einem Gerichtsverfahren im Zusammenhang mit einem massiven Datenschutzverstoß im Jahr 2018 zugegeben, dass seinerzeit einen sogenannten Hash-Algorithmus 1 und nicht die viel sicherere AES-1-Verschlüsselung verwendete, wie zuvor behauptet.

Mehr als fünf Jahre lang hat Marriott sich mit dem Argument verteidigt, dass seine Verschlüsselungsstufe (AES-128) so stark sei, dass die Klage gegen das Unternehmen abgewiesen werden sollte. Die Anwälte der Hotelkette gaben jedoch in einer Anhörung am 10. April zu, dass AES-128 zum Zeitpunkt des Einbruchs nicht verwendet wurde, wie Medien berichten.

Tatsächlich hatte sie zu dieser Zeit überhaupt den Secure Hash Algorithm 1 (SHA-1), der allerdings eine Hashing-Mechanismus und keine Verschlüsselung ist.

Während der Anhörung vor dem US-Bezirksgericht für den District of Maryland Southern Division wies Richter John Preston Bailey Marriott an, „die Informationen auf seiner Website innerhalb von sieben Tagen zu korrigieren“.

Marriott gab weder eine Pressemitteilung heraus, noch wies es auf seiner Homepage auf die Änderung hin. Stattdessen fügte es zwei Sätze zu einer Seite auf seiner Website vom 4. Januar 2019 hinzu. Die einzige Möglichkeit für Verbraucher, Aktionäre, Reporter oder andere Personen, dies zu sehen, besteht darin, auf die fünf Jahre alte Seite zu klicken. 

Hier steht dann aber geschrieben „Neiner Untersuchung mit mehreren führenden Datensicherheitsexperten stellte Marriott zunächst fest, dass die Zahlungskartennummern und bestimmte Passnummern in den Datenbanktabellen, die in den von Marriott am 30. November 2018 gemeldeten Sicherheitsvorfall in der Starwood-Datenbank involviert waren, mit der Verschlüsselung Advanced Encryption Standard 128 (AES-128) geschützt waren. Marriott hat nun festgestellt, dass die Zahlungskartennummern und einige der Passnummern in diesen Tabellen stattdessen mit einer anderen kryptografischen Methode, dem Secure Hash Algorithm 1 (SHA-1), geschützt waren.

Wie Heise berichtet sei, bis letzten beiden Wörter „geschützt waren“ dies zwar technisch korrekt, dürfte aber bei vielen Verbrauchern einen falschen Eindruck erwecken. Denn, so Heise weiter, sei die SHA-1 entgegen der Bezeichnung alles andere als „secure“, und zweitens sind Hashes zwar eine „kryptografische Methode“, aber kein Verfahren der Verschlüsselung. Von könne keine Rede sein, denn gerade kurze Daten mit bekanntem Format, wie es Kreditkarten- und Passnummern sei, ließen sich auch mit haushaltsüblicher Hardware „flott berechnen“.


 

Zurück

Vielleicht auch interessant

Pressemitteilung

„Führung soll Spaß machen, auch wenn die Anforderungen an Leadership in einer sich wandelnden Arbeitswelt zunehmend steigen. Mit unserem Programm möchten wir Führungskräfte dabei unterstützen, mehr Leichtigkeit, Energie und Zuversicht in ihrer Rolle zu gewinnen und so langfristig sowohl ihre Teams als auch sich selbst erfolgreich zu führen,” erklärt Merle Losem, Geschäftsführerin der DHA.

Pressemitteilung

Am 8. November 2024 ist es soweit: Das SlowDown Bottsand Hotel & Spa öffnet seine Türen. Gelegen am idyllischen Naturschutzgebiet Bottsand in Marina Wendtorf bei Kiel, bietet dieses neue Spa Hotel den perfekten Rückzugsort für alle, die ihre To-Do-Listen bewusst hinter sich lassen wollen und eine Auszeit mit SlowDown Momenten erleben möchten.

Im Vergleich zu ihren europäischen Pendants nehmen die deutschen Hoteliers größere wirtschaftliche Herausforderungen wahr. Viele Hoteliers erwarten für die kommende Sommersaison dennoch bessere Ergebnisse.

Nach dem Hotel-Einsturz in Kröv ist die Ursache weiter unbekannt. Für die Ermittlungen soll das Gebäude weiter abgerissen werden. Auch zu einem der Verletzten gibt es Neuigkeiten.

Seit 1. August 2024 präsentiert sich das neue Best Western Plus Hotel Brüggen seinen Gästen. BWH Hotels Central Europe erweitert damit das Portfolio der Marke Best Western Hotels & Resorts an der niederländischen Grenze und verstärkt die Präsenz der Hotelgruppe in der Region Niederrhein mit einem dritten Haus.

Das Hotel Schweizerhof Zürich wurde im August 2024 mit fünf Sternen ausgezeichnet. Die Top-Klassifizierung ist unter anderem das Ergebnis von Investitionen von rund 15 Millionen Schweizer Franken in Modernisierungsmaßnahmen in den vergangenen zehn Jahren.

Der Bau eines Hotels auf dem weltberühmten Loreley-Felsplateau scheint derzeit nicht realisiert zu werden. M;ike Weiland, Bürgermeister der Verbandsgemeinde Loreley, geht davon aus, dass das geplante Hotel auf der Loreley nicht gebaut wird. Aktuell gebe es keinen Bauantrag, sagte er am Donnerstag dem SWR.

Accor hat das neueste Hotel der Marke ibis Styles in Aalen in Baden-Württemberg angekündigt. Das als Rats Hotel Aalen bekannte Haus wird im Rahmen der Umbenennung eine Renovierung durchlaufen und voraussichtlich im Oktober 2024 unter dem Namen ibis Styles Aalen eröffnen.

Als Tagungs- und Lernort ist der Schindlerhof hoch dekoriert und bundesweit bekannt. In der Region ist er durch sein Restaurant unvergESSlich mit seinem „Franken geht fremd“-Konzept eine feste Größe. Und für Nachwuchs in der Gastronomie und Hotellerie ist der Schindlerhof eine Top-Adresse als Ausbilder und Arbeitgeber.

Bereits zum dritten Mal geht es beim Dinner im Circle of Life in Heringsdorf hoch hinaus. Wortwörtlich und kulinarisch. Das Hotel Strandidyll Heringsdorf lädt am 21. September 2024 gemeinsam mit Fisch Domke und Bindi zum 3-Gänge-Menü.