Cerca

EasyJet nei guai: hacker rubano i dati di 9 milioni di clienti, anche carte di credito

Easyjet nei guai dopo che un attacco informatico ha esposto i dati personali di 9 milioni dei suoi clienti.

EasyJet nei guai: hacker rubano i dati di 9 milioni di clienti, anche carte di credito
Vai ai commenti
Gabriele Arestivo
Gabriele Arestivo
Pubblicato il 19 mag 2020

Con gli aerei a terra e una prospettiva complicata per il prossimo futuro solo una cosa può peggiorare le cose ed è appena successo ad EasyJet: un attacco informatico definito "altamente sofisticato" che ha permesso di rubare dati di 9 milioni dei suoi clienti. Un incubo nell'incubo, perché al di là degli indirizzi email e dettagli di viaggio preoccupano i 2.208 casi in cui gli hacker sono anche riusciti ad impadronirsi dei dati delle loro carte di credito. 

Il rischio maggiore riguarda questi ultimi ma si spera che Easyjet sia stata tempestiva nel comunicare loro l'accaduto e siano quindi stati in grado di bloccare le carte in questione. Per tutti gli altri sarà necessario reimpostare la password così da cambiare le credenziali di accesso alla loro piattaforma, noi vi consigliamo di farlo qualora abbiate un account sul sito della compagnia aerea; poco importa se avete ricevuto o meno una comunicazione in merito all'accaduto.   

Pare che la falla sia stata chiusa dopo l'incidente, a sostenerlo la stessa compagnia aerea che in una nota ha detto di aver "fermato gli accessi non autorizzati. Stiamo già contattando i clienti coinvolti ed è stato offerto loro supporto". Tutto ciò sarebbe avvenuto nei primi mesi dell'anno, non è chiaro il momento esatto; EasyJet, informata dell'attacco verso gennaio, è da allora a lavoro con le autorità per ricostruire l'accaduto. 

Sta indagando la National Cyber Security Center ma il danno ormai è fatto, l'azienda rischia una multa salatissima come quella toccata nel 2018 a British Airways da 240 milioni di euro, in quel caso il furto dei dati delle carte di credito aveva raggiunto addirittura 380 mila clienti. Nel frattempo la flotta dei 334 aerei EasyJet resta a terra e da marzo ha solo operato qualche volo di rimpatrio, non ci sono al momento indicazioni precise su quando e dove riprenderà il servizio ma sul sito ufficiale si possono effettuare prenotazioni a partire dal 29 maggio. 

Ti potrebbe interessare:
Commenti Regolamento
B
Bellerofonte 01 Jan 1970 @ 00:00

La mancanza di consapevolezza dei consumatori è surrogata dalla dall'eccesso di fiducia attribuito agli Amazon, ebay, etc, etc. Se si continua su questa china, le leggi non le faranno più i governi ma, le multinazionali. Hops, forse già avviene...

F
Frederik 01 Jan 1970 @ 00:00

Hai ragionissimo, ormai tutti lasciano i login memorizzati nei siti..nei forum..in facebook..instagram..ma sopratutto in siti come Amazon. A me fa impazzire il fatto che puoi acquistare un prodotto a qualsiasi in 2 semplici click senza una seconda conferma, un codice sicurezza o qualsiasi cosa. Perlomeno con eBay se usi Paypal devi loggarti lì, ma con Amazon nemmeno

A
Andrea 01 Jan 1970 @ 00:00

Ragazzi buongiorno, vi scrivo da totale "ignorante" in materia.
Email arrivata anche a me, " I dati del tuo passaporto e carta di credito non sono stati coinvoli, ma sono state consultate informazioni del luogo di partenza, la destinazione di viaggio, la data di partenza, il numero di riferimento della prenotazione, la data di prenotazione e il valore della prenotazione."
io nel salva dati rapido avevo solamente il numero di prepagata senza il ccv.
Posso stare relativamente tranquillo? Ovviamente quella prepagata è sempre scarica usata solo per acquisti online. Nel dubbio ho cambiato pass easyjet

c
csharpino 01 Jan 1970 @ 00:00

Se hai accesso al telefono da sbloccato è un discorso ma non è quello che succede quando ti rubano il telefono, anzi di solito lo spengono il prima possibile per evitare di essere localizzati.
Il sensore d'impronte non è ovviamente adatto a proteggere un silos nucleare ma per proteggere il telefono offre una garanzia più che adeguata anche perchè dopo un certo numero di letture fallite si blocca e richiede la password. E in tutti i casi le tecniche di recupero delle informazioni che vengono usate dalle varie agenzie governative non si basano sul sbloccare il telefono tramite il sensore.
Per quanto riguarda invece la favoletta che gli IPhone sono "più protetti" degli Android, è la classica bufala da AppleFan perchè è stato già ampiamente dimostrato che non è assolutamente vero.

c
csharpino 01 Jan 1970 @ 00:00

"Non è detto che abbiano rubato proprio i miei, ci arrivi?"
E allora perchè l'hai cancellata??

" Se fanno qualche transazione non autorizzata Unicredit mi avverte subito"
Se fanno transazioni sotto ai 20€ non ti avverte proprio nessuno...

"che senso avrebbe bloccare la carta?"
Sono le linee guida che ti suggerisce qualunque Banca se si pensa che qualcuno di abbia rubato i dati di una carta di Credito, anche perchè non è detto che se li hanno rubati provino a usarli subito, magari tra un anno ti ritrovi gli addebiti.
Ma tu ovviamente pensi di essere più furbo quindi nessun problema... Saluti..

T
TLC 2.0 01 Jan 1970 @ 00:00

Non è detto che abbiano rubato proprio i miei, ci arrivi? Se fanno qualche transazione non autorizzata Unicredit mi avverte subito e blocca la carta preventivamente, che senso avrebbe bloccare la carta?

F
Frederik 01 Jan 1970 @ 00:00

Mah non ne sono così sicuro, pochi anni fa un amico è riuscito ad entrare nel Whatsapp della sua ragazza perchè sospetta un suo tradimento. Da casa, dal pc e lei abita molto distante. Ok non è la stessa cosa, sarà sicuramente entrato in possesso del cell e gli avrà installato qualche app ma fondamentalmente a parte gli iphone che sono forse più protetti ( non li ho mai avuti ), magari con android andando nel bootloader flahandolo o che qualcosa si può fare. Forse è solo una paura mia,ma l'identificazione con l'impronta di un cellulare android da 200€ non mi fa stare poi tanto sicuro. Immagino che la lettura dell'impronta su display digitale della banca abbia più criteri di sicurezza

c
csharpino 01 Jan 1970 @ 00:00

Se volevi fare qualcosa dovevi fare l'unica cosa che hai detto che non fai ovvero bloccare la carta di credito.. Cosa serve cancellare i dati adesso se li hanno già rubati genio dell'internet???

T
TLC 2.0 01 Jan 1970 @ 00:00

E cosa dovevo fare, lasciare le cose come stavano? Ah che belli i geni dell'internet

c
csharpino 01 Jan 1970 @ 00:00

In molti casi è cosi.. Le carte di credito del gruppo Intesa San Paolo ad esempio richiedono la conferma della transazione che stai facendo sul telefono tramite l'app da confermare con password o impronta digitale.

c
csharpino 01 Jan 1970 @ 00:00

A me è arrivata, ma dicono che i dati di passaporto e carta di credito non sono stati violati.
EDIT: E ti dirò di più non ti dicono neanche di cambiare password...

c
csharpino 01 Jan 1970 @ 00:00

Cioè praticamente hai chiuso la stalla dopo che i buoi sono scappati... #staisereno

c
csharpino 01 Jan 1970 @ 00:00

Sbloccare un telefono moderno recuperando i dati al suo interno non è per nulla una operazione alla portata del ladruncolo di turno. Se poi il tuo telefono finisce in mano l'NSA allora forse qualche possibilità ci potrebbe essere ma il rischio che succeda mi sembra abbastanza remoto. Non salvare il login di Paypal comunque non penso che ti risolve il problema visto che l'individuo che ipoteticamente ha le capacità di sbloccarti il telefono avrebbe anche le capacità di resettarti la password visto che avrebbe l'accesso anche alla tua mail e di conseguenza a praticamente tutti i tuoi dati.

a
andrea 01 Jan 1970 @ 00:00

No. Però mi è arrivata che hanno consultato i miei viaggi destinazioni arrivi periodi ed importo

B
Bellerofonte 01 Jan 1970 @ 00:00

Certo, è per questo motivo che i dati di login devono basarsi sulla pratica di accesso multi fattore, minimo 2FA

Se alla sottrazione delle credenziali prive di multi factor authentication, ci aggiungi la pessima politica adottata da molti operatori dell'ecommerce, di registrare nel proprio database i dati di pagamento, il danno è pressoché assicurato.

A prescindere dalla garanzia di storno fornita da circuito delle carte di credito per pagamenti adeguatamente contestati, servirebbe una norma che impedisca al merchant di salvare i dati di pagamento, impedendo che le violazioni come quella in oggetto non arrechino danno ai clienti.

Sono pronto a scommettere che la maggior parte dei merchant che conserva i dati di pagamento, non protegge adeguatamente queste informazioni sensibili, come le ricorrenti violazioni dimostrano. La questione è che i merchant non hanno convenienza a tenere aggiornata la sicurezza, processo che richiede costanti investimenti per restare al passo con l'aumentare delle minacce informatiche, quindi, se il cliente è incauto, sarà l'nico a pagare...

R
Rendiamociconto 01 Jan 1970 @ 00:00

pensa anche fineco fa così su cc

m
matteventu 01 Jan 1970 @ 00:00

Ok, non ci posso fare niente se una banca è confusa :-S

R
Rendiamociconto 01 Jan 1970 @ 00:00

ok, ma io ho una ricaricabile che la banca chiama come prodotto di debito ma non lo è, è una normalissima ricaricabile

L
Lupo1 01 Jan 1970 @ 00:00

Quella del codice è fattibile anche con la banca

F
Frederik 01 Jan 1970 @ 00:00

Iphone

I
Igi 01 Jan 1970 @ 00:00

I dati delle cc salvate sui server sono sempre cifrati. I 2208 casi in cui sono riusciti a sottrarre i dati lo hanno fatto al momento del pagamento con nuovi clienti perché erano dentro il sistema. Chi ha i dati della propria cc salvate da tempo non corre rischio, e comunque Easyjet ha avvisato gli interessati.
Per tutti gli altri 9 milioni cambiare password ovviamente!

m
matteventu 01 Jan 1970 @ 00:00

Coperture assicurative (chiaramente questo dipende da carta a carta, ma basta farsene una che le includa), maggiore tutela in caso di frode o in caso di problemi con il prodotto acquistato, benefits tipo cashback etc.

B
Baronz 01 Jan 1970 @ 00:00

Ma se per sbloccare l'iPhone di un terrorista gli USA ci hanno messo mesi e hanno dovuto interpellare una compagnia di sicurezza israeliana. Non è sicuramente alla portata del primo che passa.

s
sgarbateLLo 01 Jan 1970 @ 00:00

Può addebitare solo

a
apps accaunt 01 Jan 1970 @ 00:00

Dilettante

a
apps accaunt 01 Jan 1970 @ 00:00

Basta accendere il tuo cellulare per dimostrarglielo

d
ddavv 01 Jan 1970 @ 00:00

Io non sono ancora riuscito a cogliere i vantaggi delle carte di credito. Nel tuo esempio di in oggetto da 3000 euro, oppure in altro casi, potresti spiegare perché lo preferisci? L'ho richiesta per i casi in cui è l'unico sistema di pagamento accettato, o emergenze.

T
TLC 2.0 01 Jan 1970 @ 00:00

😂😂😂

D
Davide Bonadeni 01 Jan 1970 @ 00:00

Hai cambiato anche fidanzata? Non ti pare di esagerare? =)

T
TLC 2.0 01 Jan 1970 @ 00:00

è la Genius di Unicredit. Prepagata con iban.

s
sgru 01 Jan 1970 @ 00:00

di debito? Quindi ancora peggio, dì che l'hai smarrita..

M
Matteo✔✔ᵛᵉʳᶦᶠᶦᵉᵈ 01 Jan 1970 @ 00:00

beh, forse è il caso di rifarla

D
Diabolik82 01 Jan 1970 @ 00:00

certo, poco o molti sempre persi sono.

T
TLC 2.0 01 Jan 1970 @ 00:00

Si lo so, l'ho eliminata onde evitare futuri problemi. Non posso bloccarla perchè è la mia carta di debito principale.

L
L'introverso 01 Jan 1970 @ 00:00

Non esagerare adesso

♫♪ Bannato! ♪♫ 01 Jan 1970 @ 00:00

Ora sono più di moda quelli cinesi

♫♪ Bannato! ♪♫ 01 Jan 1970 @ 00:00

io online uso solo la postepay con al max 5€ in più sulla spesa prevista e non salvo mai i dati

F
Frederik 01 Jan 1970 @ 00:00

Infatti mi sono sempre chiesto, ma al giorno d'oggi se uno ti f0tte il pc o il cellulare sei praticamente morto, ci sono tutti i login e le psw di ebay amazon banca ecc.
Penso che uno veramente capace riesca a sbloccare il cellulare anche senza impronta. Intanto io non salvo i login di paypal

s
sgru 01 Jan 1970 @ 00:00

ho un amico che mi ha suggerito di aggiungerti alla lista delle teste di c4zz0 bloccate, addio.

s
sgru 01 Jan 1970 @ 00:00

allora lo vedi che non hai capito? eheh, l'hai eliminata dai database easyjet ma non da quelli che ora hanno i tizi che hanno bucato i server, lol. Semplicemente devi bloccarla ;-)

In ogni caso mi pare strano che questi salvino il PAN in chiaro, se così fosse andrebbero denunciati dato che non seguirebbero il PCI DSS.

B
Bellerofonte 01 Jan 1970 @ 00:00

Quando vedo l'opzione del tipo "salva i tuoi dati di pagamenti per velocizzare i successivi acquisti", rifiuto categoricamente a causa della giustificata sfiducia nei sistemi di sicurezza implementati dalle aziende. Per il resto uso solo ricaricabili.
Chi opera online non dovrebbe salvare i dati di pagamento, non è necessario

T
TLC 2.0 01 Jan 1970 @ 00:00

Se è salvata nell'account puoi eliminarla ed inserirla nuovamente se devi comprare un biglietto. Io che molto probabilmente non volerò con Easyjet per i prossimi mesi l'ho eliminata per sicurezza, tanto non ci impiego nulla a rimetterla se serve.

s
sgru 01 Jan 1970 @ 00:00

ma anche no, ahah, semplicemente solo un coj0ne potrebbe salvare i dati della propria CC su siti del genere.

s
sgru 01 Jan 1970 @ 00:00

Eliminata?

T
TLC 2.0 01 Jan 1970 @ 00:00

No ma l'ho cambiata comunque. Idem la mia fidanzata.

m
matteventu 01 Jan 1970 @ 00:00

Beh certo chiaramente non possono prenderti "sulla parola", altrimenti sappiamo bene che ci sarebbero troppi che se ne approfitterebbero (anzi, sicuramente ci sono comunque).

Però non mi sembra molto difficile dimostrate di essere in uno stato diverso da quello dove è stata effettuata la transazione... No?
Che tipo di "prova" hai dovuto fornire?

m
matteventu 01 Jan 1970 @ 00:00

Niente a me ed ai miei familiari.

m
matteventu 01 Jan 1970 @ 00:00

Ricaricabile perché puoi usare solo i soldi che ci ricarichi sopra.
Di debito è quando l'unica opzione che ha per funzionare è prelevare direttamente dal conto corrente.

Alcune ricaricabili permettono di essere impostate come "con addebito immediato", e di funzionare all'atto pratico come se fossero delle carte di debito (YouCard di YouBanking, per esempio) senza necessitare della ricarica.

R
Rendiamociconto 01 Jan 1970 @ 00:00

scusa ma comunemente ti danno il bancomat e la carta ricaricabile, sui miei conti non mi hanno dato il bancomat ma solo le carte ricaricabili a debito, e quella di credito su un conto che però non uso online ( e l'ho richiesta)

q
qandrav 01 Jan 1970 @ 00:00

eheheheh vero

io sono un r0mpicogli0ni senza precedenti, ma trovo veramente fastidioso scrivere altamente sofisticato con le virgolette, sembra vogliano comunicare qualcosa di "misterioso" o "magico"

(poi chiaro magari non hanno dato dettagli per evitare possa essere sfruttato contro altri siti/servizi)

T
TLC 2.0 01 Jan 1970 @ 00:00

Password cambiata e carta di debito eliminata 👍

G
Garrett 01 Jan 1970 @ 00:00

Quando mi hanno clonato il bancomat dalla Spagna, la banca ha voluto la prova che io mi trovassi in Italia.
E se non fossi stato n grado di dimostrarlo?

G
Garrett 01 Jan 1970 @ 00:00

E' noto che sulle carte prepagate ci trovi ben poco.

G
Garrett 01 Jan 1970 @ 00:00

Mole di traffico?
Avranno un sito base preso su Aruba con 1mb di banda.

G
Garrett 01 Jan 1970 @ 00:00

Saranno entrati con:
user: Utente
psw: password

A
Andrea 01 Jan 1970 @ 00:00

A qualcuno è arrivata la mail di EasyJet che consigliava di cambiare password??

G
Garrett 01 Jan 1970 @ 00:00

Non mi va di avere il numero della carta in giro per il web.
Preferisco che venga sottratto il numero di una ricaricabile.

L
Lupo1 01 Jan 1970 @ 00:00

Anche con pay pal eh

m
matteventu 01 Jan 1970 @ 00:00

Come mai dici così?

Ci sono sempre vantaggi nell'usarla, rispetto ad usare una prepagata.

Oltretutto con la prepagata ti fottono tutto quello che c'è sopra e sono cavoli tuoi, mentre con la carta di credito ti rimborsano tutto.

(Senza contare gli altri vantaggi intrinsechi nell'usare una carta di credito)

G
Garrett 01 Jan 1970 @ 00:00

Ovvio. Ma la carta di credito online, solo se è necessario e non hai alternative.

G
Garrett 01 Jan 1970 @ 00:00

No. In Italia si chiama bancomat mal all'estero la debit card ha i numeri impressi e puoi pagare anche online.
Io evito per sicurezza.

Di regola per le spese ordinarie, trasferisco 500 euro sulla carta ricaricabile e pago sempre con quella, specialmente online.

A
Alex 01 Jan 1970 @ 00:00

Vanno ancora di moda i lohacker Russi?

q
qandrav 01 Jan 1970 @ 00:00

Verissimo che il sistema fosse sottodimensionato, ma proprio per quello avrebbero dovuto dire che il sistema non era stato pensato per una mole del genere. Invece hanno preferito prenderci tutti per il cu lo per ben due volte.
quello che non tollero è esattamente questo, il dire falsità oggettive

Io al loro posto avrei ammesso l'errore dicendo che OVVIAMENTE il sito inps non è stato creato per gestire una mole simile.

Mi ricorda un'altra vicenda: anni fa a milano c'era l'aeroporto linate chiuso causa neve e molti hanno avuto il coraggio di criticare la mancanza di mezzi spalaneve... cosa c4zzo doveva fare l'aeroporto, dotarsi di 1000 camion antineve quando la neve cade na volta all'anno a dire tanto?

M
Mat 01 Jan 1970 @ 00:00

Stripe fa quello ed è abbastanza uno standard (soprattutto per le startup),in easyJet si saranno fatti due conti e avranno preferito fare da se... Ora vediamo quanto hanno risparmiato.

R
Rendiamociconto 01 Jan 1970 @ 00:00

carta di debito comunemente data non è una ricaricabile?

m
mattiaaloe 01 Jan 1970 @ 00:00

Cambierei il nome in EasyEnter dopo l'accaduto

G
GianlucaA 01 Jan 1970 @ 00:00

è il metodo 1234 pippo baudo

s
saetta 01 Jan 1970 @ 00:00

un po tutti, a turno, vengono bucati, bello schifo

G
Ginomoscerino 01 Jan 1970 @ 00:00

anch'io la penso così, se hanno fatto tutto il possibile per avere un sistema sicuro è giusto che non abbiano multe. se non è così devono pagare il giusto

L
LaVeraVerità 01 Jan 1970 @ 00:00

Direi la seconda che hai detto.

m
matteventu 01 Jan 1970 @ 00:00

Ci sono siti che fanno così (più o meno).

Paradossalmente, credo che i siti che non lo fanno, non lo facciano per "motivi di sicurezza" (in teoria, a favore, tipo "facciamo tutto noi, non ti rimandiamo a siti esterni per processare il pagamento", etc).
Oltre, probabilmente, a non dover pagare % a quei siti che processano il pagamento client-facing.

L
LaVeraVerità 01 Jan 1970 @ 00:00

Una cosa non capisco. Una miriade di siti usano Google come autenticazione, cioè al momento dell'accesso "passano la palla a Google" e le credenziali vengono inserite nel sito di quest'ultima la quale poi informa il sito di origine che l'accesso è autorizzato. Non è che il sito di origine viene a conoscere le credenziali google.

Perchè allora non si può fare lo stesso per le autorizzazioni di pagamento, in modo che al momento del pagamento sia il sito della carta di credito a validare il pagamento senza che queste informazioni rimangano nei database e nei server colabrodo del sito chissàquale?

A
Apocalysse 01 Jan 1970 @ 00:00

Se strutturi la cosa come dovrebbe non rubi tutti i dati perché li tieni in server diversi con crittografie diverse con accessi diversi che vengono unificati all'uso.

m
matteventu 01 Jan 1970 @ 00:00

Beh le carte di credito hanno molti vantaggi rispetto alle altre due, direi che è un po' eccessivo dire di non pagare online con carte di credito.
Se devo comprare un TV da 3000€ stai pur certo che non lo pago con la ricaricabile o con PayPal.

q
qandrav 01 Jan 1970 @ 00:00

ANCORA PEGGIO

prima falsità OGGETTIVA dicendo che avevano subito un attacco hacker poi in sordina due settimane dopo "nessun attacco hacker, solo attacco DDOS"

di nuovo OGGETTIVAMENTE falso, hanno completamente sbagliato nel configurare la CDN perché sono una manica di incompententi.

ad ogni modo il 90% degli italiani ha sentito la bugia iniziale, ma quasi nessuno ha poi letto della rettifica (ddos)

D
Diabolik82 01 Jan 1970 @ 00:00

con quelle sei fregato. Soldi persi.

m
matteventu 01 Jan 1970 @ 00:00

"carta di credito" ma probabilmente intendono anche carte di debito e prepagate.

D
Diabolik82 01 Jan 1970 @ 00:00

ma tanto l'utente non perde niente. Se qualcuno usa la tua carta di credito, l'emittente ti rimborsa subito, prima pure che te li addebitino. Tra l'altro le carte di credito mandano un msg immediato per ogni spesa fatta o notifica app. A me è capitato su un sito web l'anno scorso, bucato e dati carta di credito rubati. Carta di credito ING, mi mandarono sms a raffica per acquisti fatti con la mia carta (1500 euro in pochi secondi...), contattai ovviamente la banca, 3 giorni avevo i soldi di nuovo riaccreditati. Quindi il truffatore cosa ci ha guadagnato? In teoria nulla, a meno che gli acquisti fatti non siano stati spediti già (ma io me ne sono accorto in diretta della truffa quindi lo escludo).

z
zampemo 01 Jan 1970 @ 00:00

O usare una via di mezzo es. PayPal, Apple Pay, Google Pay

m
matteventu 01 Jan 1970 @ 00:00

Anche quelli dell'INPS avevano detto qualcosa del genere o sbaglio? 😂

K
KiTo 01 Jan 1970 @ 00:00

Post-it attaccato al monitor spiato 😃

D
Della_Morta 01 Jan 1970 @ 00:00

Spero che dicano se sono riusciti a rubare anche le password. Già mi romperebbe se fossero riusciti ad avere il mio indirizzo di casa.

G
Garrett 01 Jan 1970 @ 00:00

Regola numero 1
Non pagare mai online con carte di credito o debit card ma solo con carte ricaricabili

L
Lukinho 01 Jan 1970 @ 00:00

Ottimo, ho solo volato 8 volte negli ultimi 2 anni con EasyJet....

q
qandrav 01 Jan 1970 @ 00:00

un attacco informatico definito "altamente sofisticato"

qualsiasi misura di sicurezza non garantirà mai il 100% ma sarei curioso di sapere quali siano i metodi altamente sofisticati

q
qandrav 01 Jan 1970 @ 00:00

beh ovvio che potenzialmente nessuno è al riparo da un attacco 0day, ma se possiedi una società e salvi da qualche parte i dati dei clienti, devi mettere in conto che possa accadere il peggio

r
roby 01 Jan 1970 @ 00:00

Nella mia carta trovano i debiti solo -

M
Marco 01 Jan 1970 @ 00:00

Così imparano a volare.