EasyJet nei guai: hacker rubano i dati di 9 milioni di clienti, anche carte di credito
Easyjet nei guai dopo che un attacco informatico ha esposto i dati personali di 9 milioni dei suoi clienti.
Con gli aerei a terra e una prospettiva complicata per il prossimo futuro solo una cosa può peggiorare le cose ed è appena successo ad EasyJet: un attacco informatico definito "altamente sofisticato" che ha permesso di rubare dati di 9 milioni dei suoi clienti. Un incubo nell'incubo, perché al di là degli indirizzi email e dettagli di viaggio preoccupano i 2.208 casi in cui gli hacker sono anche riusciti ad impadronirsi dei dati delle loro carte di credito.
Il rischio maggiore riguarda questi ultimi ma si spera che Easyjet sia stata tempestiva nel comunicare loro l'accaduto e siano quindi stati in grado di bloccare le carte in questione. Per tutti gli altri sarà necessario reimpostare la password così da cambiare le credenziali di accesso alla loro piattaforma, noi vi consigliamo di farlo qualora abbiate un account sul sito della compagnia aerea; poco importa se avete ricevuto o meno una comunicazione in merito all'accaduto.
Pare che la falla sia stata chiusa dopo l'incidente, a sostenerlo la stessa compagnia aerea che in una nota ha detto di aver "fermato gli accessi non autorizzati. Stiamo già contattando i clienti coinvolti ed è stato offerto loro supporto". Tutto ciò sarebbe avvenuto nei primi mesi dell'anno, non è chiaro il momento esatto; EasyJet, informata dell'attacco verso gennaio, è da allora a lavoro con le autorità per ricostruire l'accaduto.
Sta indagando la National Cyber Security Center ma il danno ormai è fatto, l'azienda rischia una multa salatissima come quella toccata nel 2018 a British Airways da 240 milioni di euro, in quel caso il furto dei dati delle carte di credito aveva raggiunto addirittura 380 mila clienti. Nel frattempo la flotta dei 334 aerei EasyJet resta a terra e da marzo ha solo operato qualche volo di rimpatrio, non ci sono al momento indicazioni precise su quando e dove riprenderà il servizio ma sul sito ufficiale si possono effettuare prenotazioni a partire dal 29 maggio.
La mancanza di consapevolezza dei consumatori è surrogata dalla dall'eccesso di fiducia attribuito agli Amazon, ebay, etc, etc. Se si continua su questa china, le leggi non le faranno più i governi ma, le multinazionali. Hops, forse già avviene...
Hai ragionissimo, ormai tutti lasciano i login memorizzati nei siti..nei forum..in facebook..instagram..ma sopratutto in siti come Amazon. A me fa impazzire il fatto che puoi acquistare un prodotto a qualsiasi in 2 semplici click senza una seconda conferma, un codice sicurezza o qualsiasi cosa. Perlomeno con eBay se usi Paypal devi loggarti lì, ma con Amazon nemmeno
Ragazzi buongiorno, vi scrivo da totale "ignorante" in materia.
Email arrivata anche a me, " I dati del tuo passaporto e carta di credito non sono stati coinvoli, ma sono state consultate informazioni del luogo di partenza, la destinazione di viaggio, la data di partenza, il numero di riferimento della prenotazione, la data di prenotazione e il valore della prenotazione."
io nel salva dati rapido avevo solamente il numero di prepagata senza il ccv.
Posso stare relativamente tranquillo? Ovviamente quella prepagata è sempre scarica usata solo per acquisti online. Nel dubbio ho cambiato pass easyjet
Se hai accesso al telefono da sbloccato è un discorso ma non è quello che succede quando ti rubano il telefono, anzi di solito lo spengono il prima possibile per evitare di essere localizzati.
Il sensore d'impronte non è ovviamente adatto a proteggere un silos nucleare ma per proteggere il telefono offre una garanzia più che adeguata anche perchè dopo un certo numero di letture fallite si blocca e richiede la password. E in tutti i casi le tecniche di recupero delle informazioni che vengono usate dalle varie agenzie governative non si basano sul sbloccare il telefono tramite il sensore.
Per quanto riguarda invece la favoletta che gli IPhone sono "più protetti" degli Android, è la classica bufala da AppleFan perchè è stato già ampiamente dimostrato che non è assolutamente vero.
"Non è detto che abbiano rubato proprio i miei, ci arrivi?"
E allora perchè l'hai cancellata??
" Se fanno qualche transazione non autorizzata Unicredit mi avverte subito"
Se fanno transazioni sotto ai 20€ non ti avverte proprio nessuno...
"che senso avrebbe bloccare la carta?"
Sono le linee guida che ti suggerisce qualunque Banca se si pensa che qualcuno di abbia rubato i dati di una carta di Credito, anche perchè non è detto che se li hanno rubati provino a usarli subito, magari tra un anno ti ritrovi gli addebiti.
Ma tu ovviamente pensi di essere più furbo quindi nessun problema... Saluti..
Non è detto che abbiano rubato proprio i miei, ci arrivi? Se fanno qualche transazione non autorizzata Unicredit mi avverte subito e blocca la carta preventivamente, che senso avrebbe bloccare la carta?
Mah non ne sono così sicuro, pochi anni fa un amico è riuscito ad entrare nel Whatsapp della sua ragazza perchè sospetta un suo tradimento. Da casa, dal pc e lei abita molto distante. Ok non è la stessa cosa, sarà sicuramente entrato in possesso del cell e gli avrà installato qualche app ma fondamentalmente a parte gli iphone che sono forse più protetti ( non li ho mai avuti ), magari con android andando nel bootloader flahandolo o che qualcosa si può fare. Forse è solo una paura mia,ma l'identificazione con l'impronta di un cellulare android da 200€ non mi fa stare poi tanto sicuro. Immagino che la lettura dell'impronta su display digitale della banca abbia più criteri di sicurezza
Se volevi fare qualcosa dovevi fare l'unica cosa che hai detto che non fai ovvero bloccare la carta di credito.. Cosa serve cancellare i dati adesso se li hanno già rubati genio dell'internet???
E cosa dovevo fare, lasciare le cose come stavano? Ah che belli i geni dell'internet
In molti casi è cosi.. Le carte di credito del gruppo Intesa San Paolo ad esempio richiedono la conferma della transazione che stai facendo sul telefono tramite l'app da confermare con password o impronta digitale.
A me è arrivata, ma dicono che i dati di passaporto e carta di credito non sono stati violati.
EDIT: E ti dirò di più non ti dicono neanche di cambiare password...
Cioè praticamente hai chiuso la stalla dopo che i buoi sono scappati... #staisereno
Sbloccare un telefono moderno recuperando i dati al suo interno non è per nulla una operazione alla portata del ladruncolo di turno. Se poi il tuo telefono finisce in mano l'NSA allora forse qualche possibilità ci potrebbe essere ma il rischio che succeda mi sembra abbastanza remoto. Non salvare il login di Paypal comunque non penso che ti risolve il problema visto che l'individuo che ipoteticamente ha le capacità di sbloccarti il telefono avrebbe anche le capacità di resettarti la password visto che avrebbe l'accesso anche alla tua mail e di conseguenza a praticamente tutti i tuoi dati.
No. Però mi è arrivata che hanno consultato i miei viaggi destinazioni arrivi periodi ed importo
Certo, è per questo motivo che i dati di login devono basarsi sulla pratica di accesso multi fattore, minimo 2FA
Se alla sottrazione delle credenziali prive di multi factor authentication, ci aggiungi la pessima politica adottata da molti operatori dell'ecommerce, di registrare nel proprio database i dati di pagamento, il danno è pressoché assicurato.
A prescindere dalla garanzia di storno fornita da circuito delle carte di credito per pagamenti adeguatamente contestati, servirebbe una norma che impedisca al merchant di salvare i dati di pagamento, impedendo che le violazioni come quella in oggetto non arrechino danno ai clienti.
Sono pronto a scommettere che la maggior parte dei merchant che conserva i dati di pagamento, non protegge adeguatamente queste informazioni sensibili, come le ricorrenti violazioni dimostrano. La questione è che i merchant non hanno convenienza a tenere aggiornata la sicurezza, processo che richiede costanti investimenti per restare al passo con l'aumentare delle minacce informatiche, quindi, se il cliente è incauto, sarà l'nico a pagare...
pensa anche fineco fa così su cc
Ok, non ci posso fare niente se una banca è confusa :-S
ok, ma io ho una ricaricabile che la banca chiama come prodotto di debito ma non lo è, è una normalissima ricaricabile
Quella del codice è fattibile anche con la banca
Iphone
I dati delle cc salvate sui server sono sempre cifrati. I 2208 casi in cui sono riusciti a sottrarre i dati lo hanno fatto al momento del pagamento con nuovi clienti perché erano dentro il sistema. Chi ha i dati della propria cc salvate da tempo non corre rischio, e comunque Easyjet ha avvisato gli interessati.
Per tutti gli altri 9 milioni cambiare password ovviamente!
Coperture assicurative (chiaramente questo dipende da carta a carta, ma basta farsene una che le includa), maggiore tutela in caso di frode o in caso di problemi con il prodotto acquistato, benefits tipo cashback etc.
Ma se per sbloccare l'iPhone di un terrorista gli USA ci hanno messo mesi e hanno dovuto interpellare una compagnia di sicurezza israeliana. Non è sicuramente alla portata del primo che passa.
Può addebitare solo
Dilettante
Basta accendere il tuo cellulare per dimostrarglielo
Io non sono ancora riuscito a cogliere i vantaggi delle carte di credito. Nel tuo esempio di in oggetto da 3000 euro, oppure in altro casi, potresti spiegare perché lo preferisci? L'ho richiesta per i casi in cui è l'unico sistema di pagamento accettato, o emergenze.
😂😂😂
Hai cambiato anche fidanzata? Non ti pare di esagerare? =)
è la Genius di Unicredit. Prepagata con iban.
di debito? Quindi ancora peggio, dì che l'hai smarrita..
beh, forse è il caso di rifarla
certo, poco o molti sempre persi sono.
Si lo so, l'ho eliminata onde evitare futuri problemi. Non posso bloccarla perchè è la mia carta di debito principale.
Non esagerare adesso
Ora sono più di moda quelli cinesi
io online uso solo la postepay con al max 5€ in più sulla spesa prevista e non salvo mai i dati
Infatti mi sono sempre chiesto, ma al giorno d'oggi se uno ti f0tte il pc o il cellulare sei praticamente morto, ci sono tutti i login e le psw di ebay amazon banca ecc.
Penso che uno veramente capace riesca a sbloccare il cellulare anche senza impronta. Intanto io non salvo i login di paypal
ho un amico che mi ha suggerito di aggiungerti alla lista delle teste di c4zz0 bloccate, addio.
allora lo vedi che non hai capito? eheh, l'hai eliminata dai database easyjet ma non da quelli che ora hanno i tizi che hanno bucato i server, lol. Semplicemente devi bloccarla ;-)
In ogni caso mi pare strano che questi salvino il PAN in chiaro, se così fosse andrebbero denunciati dato che non seguirebbero il PCI DSS.
Quando vedo l'opzione del tipo "salva i tuoi dati di pagamenti per velocizzare i successivi acquisti", rifiuto categoricamente a causa della giustificata sfiducia nei sistemi di sicurezza implementati dalle aziende. Per il resto uso solo ricaricabili.
Chi opera online non dovrebbe salvare i dati di pagamento, non è necessario
Se è salvata nell'account puoi eliminarla ed inserirla nuovamente se devi comprare un biglietto. Io che molto probabilmente non volerò con Easyjet per i prossimi mesi l'ho eliminata per sicurezza, tanto non ci impiego nulla a rimetterla se serve.
ma anche no, ahah, semplicemente solo un coj0ne potrebbe salvare i dati della propria CC su siti del genere.
Eliminata?
No ma l'ho cambiata comunque. Idem la mia fidanzata.
Beh certo chiaramente non possono prenderti "sulla parola", altrimenti sappiamo bene che ci sarebbero troppi che se ne approfitterebbero (anzi, sicuramente ci sono comunque).
Però non mi sembra molto difficile dimostrate di essere in uno stato diverso da quello dove è stata effettuata la transazione... No?
Che tipo di "prova" hai dovuto fornire?
Niente a me ed ai miei familiari.
Ricaricabile perché puoi usare solo i soldi che ci ricarichi sopra.
Di debito è quando l'unica opzione che ha per funzionare è prelevare direttamente dal conto corrente.
Alcune ricaricabili permettono di essere impostate come "con addebito immediato", e di funzionare all'atto pratico come se fossero delle carte di debito (YouCard di YouBanking, per esempio) senza necessitare della ricarica.
scusa ma comunemente ti danno il bancomat e la carta ricaricabile, sui miei conti non mi hanno dato il bancomat ma solo le carte ricaricabili a debito, e quella di credito su un conto che però non uso online ( e l'ho richiesta)
eheheheh vero
io sono un r0mpicogli0ni senza precedenti, ma trovo veramente fastidioso scrivere altamente sofisticato con le virgolette, sembra vogliano comunicare qualcosa di "misterioso" o "magico"
(poi chiaro magari non hanno dato dettagli per evitare possa essere sfruttato contro altri siti/servizi)
Password cambiata e carta di debito eliminata 👍
Quando mi hanno clonato il bancomat dalla Spagna, la banca ha voluto la prova che io mi trovassi in Italia.
E se non fossi stato n grado di dimostrarlo?
E' noto che sulle carte prepagate ci trovi ben poco.
Mole di traffico?
Avranno un sito base preso su Aruba con 1mb di banda.
Saranno entrati con:
user: Utente
psw: password
A qualcuno è arrivata la mail di EasyJet che consigliava di cambiare password??
Non mi va di avere il numero della carta in giro per il web.
Preferisco che venga sottratto il numero di una ricaricabile.
Anche con pay pal eh
Come mai dici così?
Ci sono sempre vantaggi nell'usarla, rispetto ad usare una prepagata.
Oltretutto con la prepagata ti fottono tutto quello che c'è sopra e sono cavoli tuoi, mentre con la carta di credito ti rimborsano tutto.
(Senza contare gli altri vantaggi intrinsechi nell'usare una carta di credito)
Ovvio. Ma la carta di credito online, solo se è necessario e non hai alternative.
No. In Italia si chiama bancomat mal all'estero la debit card ha i numeri impressi e puoi pagare anche online.
Io evito per sicurezza.
Di regola per le spese ordinarie, trasferisco 500 euro sulla carta ricaricabile e pago sempre con quella, specialmente online.
Vanno ancora di moda i lohacker Russi?
Verissimo che il sistema fosse sottodimensionato, ma proprio per quello avrebbero dovuto dire che il sistema non era stato pensato per una mole del genere. Invece hanno preferito prenderci tutti per il cu lo per ben due volte.
quello che non tollero è esattamente questo, il dire falsità oggettive
Io al loro posto avrei ammesso l'errore dicendo che OVVIAMENTE il sito inps non è stato creato per gestire una mole simile.
Mi ricorda un'altra vicenda: anni fa a milano c'era l'aeroporto linate chiuso causa neve e molti hanno avuto il coraggio di criticare la mancanza di mezzi spalaneve... cosa c4zzo doveva fare l'aeroporto, dotarsi di 1000 camion antineve quando la neve cade na volta all'anno a dire tanto?
Stripe fa quello ed è abbastanza uno standard (soprattutto per le startup),in easyJet si saranno fatti due conti e avranno preferito fare da se... Ora vediamo quanto hanno risparmiato.
carta di debito comunemente data non è una ricaricabile?
Cambierei il nome in EasyEnter dopo l'accaduto
è il metodo 1234 pippo baudo
un po tutti, a turno, vengono bucati, bello schifo
anch'io la penso così, se hanno fatto tutto il possibile per avere un sistema sicuro è giusto che non abbiano multe. se non è così devono pagare il giusto
Direi la seconda che hai detto.
Ci sono siti che fanno così (più o meno).
Paradossalmente, credo che i siti che non lo fanno, non lo facciano per "motivi di sicurezza" (in teoria, a favore, tipo "facciamo tutto noi, non ti rimandiamo a siti esterni per processare il pagamento", etc).
Oltre, probabilmente, a non dover pagare % a quei siti che processano il pagamento client-facing.
Una cosa non capisco. Una miriade di siti usano Google come autenticazione, cioè al momento dell'accesso "passano la palla a Google" e le credenziali vengono inserite nel sito di quest'ultima la quale poi informa il sito di origine che l'accesso è autorizzato. Non è che il sito di origine viene a conoscere le credenziali google.
Perchè allora non si può fare lo stesso per le autorizzazioni di pagamento, in modo che al momento del pagamento sia il sito della carta di credito a validare il pagamento senza che queste informazioni rimangano nei database e nei server colabrodo del sito chissàquale?
Se strutturi la cosa come dovrebbe non rubi tutti i dati perché li tieni in server diversi con crittografie diverse con accessi diversi che vengono unificati all'uso.
Beh le carte di credito hanno molti vantaggi rispetto alle altre due, direi che è un po' eccessivo dire di non pagare online con carte di credito.
Se devo comprare un TV da 3000€ stai pur certo che non lo pago con la ricaricabile o con PayPal.
ANCORA PEGGIO
prima falsità OGGETTIVA dicendo che avevano subito un attacco hacker poi in sordina due settimane dopo "nessun attacco hacker, solo attacco DDOS"
di nuovo OGGETTIVAMENTE falso, hanno completamente sbagliato nel configurare la CDN perché sono una manica di incompententi.
ad ogni modo il 90% degli italiani ha sentito la bugia iniziale, ma quasi nessuno ha poi letto della rettifica (ddos)
con quelle sei fregato. Soldi persi.
"carta di credito" ma probabilmente intendono anche carte di debito e prepagate.
ma tanto l'utente non perde niente. Se qualcuno usa la tua carta di credito, l'emittente ti rimborsa subito, prima pure che te li addebitino. Tra l'altro le carte di credito mandano un msg immediato per ogni spesa fatta o notifica app. A me è capitato su un sito web l'anno scorso, bucato e dati carta di credito rubati. Carta di credito ING, mi mandarono sms a raffica per acquisti fatti con la mia carta (1500 euro in pochi secondi...), contattai ovviamente la banca, 3 giorni avevo i soldi di nuovo riaccreditati. Quindi il truffatore cosa ci ha guadagnato? In teoria nulla, a meno che gli acquisti fatti non siano stati spediti già (ma io me ne sono accorto in diretta della truffa quindi lo escludo).
O usare una via di mezzo es. PayPal, Apple Pay, Google Pay
Anche quelli dell'INPS avevano detto qualcosa del genere o sbaglio? 😂
Post-it attaccato al monitor spiato 😃
Spero che dicano se sono riusciti a rubare anche le password. Già mi romperebbe se fossero riusciti ad avere il mio indirizzo di casa.
Regola numero 1
Non pagare mai online con carte di credito o debit card ma solo con carte ricaricabili
Ottimo, ho solo volato 8 volte negli ultimi 2 anni con EasyJet....
un attacco informatico definito "altamente sofisticato"
qualsiasi misura di sicurezza non garantirà mai il 100% ma sarei curioso di sapere quali siano i metodi altamente sofisticati
beh ovvio che potenzialmente nessuno è al riparo da un attacco 0day, ma se possiedi una società e salvi da qualche parte i dati dei clienti, devi mettere in conto che possa accadere il peggio
Nella mia carta trovano i debiti solo -
Così imparano a volare.