500-Millionen-Hack bei Marriott – Diskussion um Verschlüsselung von Daten

| Hotellerie Hotellerie

Die bei Marriott 2014 bis 2018 erbeuteten Bezahlkartendaten und Reisepassnummern von über 500 Millionen Kunden sollen nicht sicher verschlüsselt gewesen sein, wie verschiedenen Medien berichten. Das habe die Hotelkette in einem US-Gerichtsverfahren jetzt eingeräumt. Marriott hatte vormals das Gegenteil behauptet. 

Marriot hat in einem Gerichtsverfahren im Zusammenhang mit einem massiven Datenschutzverstoß im Jahr 2018 zugegeben, dass seinerzeit einen sogenannten Hash-Algorithmus 1 und nicht die viel sicherere AES-1-Verschlüsselung verwendete, wie zuvor behauptet.

Mehr als fünf Jahre lang hat Marriott sich mit dem Argument verteidigt, dass seine Verschlüsselungsstufe (AES-128) so stark sei, dass die Klage gegen das Unternehmen abgewiesen werden sollte. Die Anwälte der Hotelkette gaben jedoch in einer Anhörung am 10. April zu, dass AES-128 zum Zeitpunkt des Einbruchs nicht verwendet wurde, wie Medien berichten.

Tatsächlich hatte sie zu dieser Zeit überhaupt den Secure Hash Algorithm 1 (SHA-1), der allerdings eine Hashing-Mechanismus und keine Verschlüsselung ist.

Während der Anhörung vor dem US-Bezirksgericht für den District of Maryland Southern Division wies Richter John Preston Bailey Marriott an, „die Informationen auf seiner Website innerhalb von sieben Tagen zu korrigieren“.

Marriott gab weder eine Pressemitteilung heraus, noch wies es auf seiner Homepage auf die Änderung hin. Stattdessen fügte es zwei Sätze zu einer Seite auf seiner Website vom 4. Januar 2019 hinzu. Die einzige Möglichkeit für Verbraucher, Aktionäre, Reporter oder andere Personen, dies zu sehen, besteht darin, auf die fünf Jahre alte Seite zu klicken. 

Hier steht dann aber geschrieben „Neiner Untersuchung mit mehreren führenden Datensicherheitsexperten stellte Marriott zunächst fest, dass die Zahlungskartennummern und bestimmte Passnummern in den Datenbanktabellen, die in den von Marriott am 30. November 2018 gemeldeten Sicherheitsvorfall in der Starwood-Datenbank involviert waren, mit der Verschlüsselung Advanced Encryption Standard 128 (AES-128) geschützt waren. Marriott hat nun festgestellt, dass die Zahlungskartennummern und einige der Passnummern in diesen Tabellen stattdessen mit einer anderen kryptografischen Methode, dem Secure Hash Algorithm 1 (SHA-1), geschützt waren.

Wie Heise berichtet sei, bis letzten beiden Wörter „geschützt waren“ dies zwar technisch korrekt, dürfte aber bei vielen Verbrauchern einen falschen Eindruck erwecken. Denn, so Heise weiter, sei die SHA-1 entgegen der Bezeichnung alles andere als „secure“, und zweitens sind Hashes zwar eine „kryptografische Methode“, aber kein Verfahren der Verschlüsselung. Von könne keine Rede sein, denn gerade kurze Daten mit bekanntem Format, wie es Kreditkarten- und Passnummern sei, ließen sich auch mit haushaltsüblicher Hardware „flott berechnen“.


 

Zurück

Vielleicht auch interessant

Das Landgericht Berlin hat deutschen Hotels in ihrem Kampf gegen die langjährige Verwendung von Bestpreisklauseln durch das in Amsterdam ansässige Online-Buchungsportal Recht gegeben, berichtet der Hotelverband Deutschland: Wie der Verband mitteilt, habe Booking.com gegen Kartellrecht verstoßen und müsse die Hoteliers für die entstandenen finanziellen Schäden kompensieren.

Wyndham Hotels & Resorts erweitert die eigene Präsenz im Mittelmeerraum und eröffnet mit dem Wyndham Corfu Acharavi das erste Haus der Marke auf der griechischen Insel Korfu.

Four Seasons expandiert nach Rio de Janeiro. Durch die Revitalisierung des bekannten Marina Palace im Viertel Leblon soll bis 2029 ein neues Luxushotel mit 120 Zimmern und Rooftop-Konzept direkt am Atlantik entstehen.

Das Seehotel Frankenhorst in Schwerin begeht im Dezember ein doppeltes Jubiläum. Das Vier-Sterne-Haus blickt auf eine 35-jährige Geschichte zurück und ist seit 30 Jahren als Partner der BWH Hotels Central Europe angeschlossen.

Das Althoff Seehotel Überfahrt hat mit der neuen Signature Suite den ersten Schritt einer umfassenden Modernisierung vollzogen. Die 220 Quadratmeter große Suite bildet den Auftakt für eine bauliche Transformation des Hauses, die bis zum Jahr 2026 fortgeführt wird.

Die Hannoveraner Familie Rüter übernimmt das seit 1698 bestehende Hotel Haase in Laatzen. Trotz des Eigentümerwechsels setzen die Beteiligten auf personelle Beständigkeit in der Führung.

Nach einer umfassenden Transformation öffnet das Berghotel Wald und Wiesn in Balderschwang seine Türen. Die ehemalige Skihütte setzt nach einer neunmonatigen Bauzeit auf ein ganzjähriges Konzept mit Wellness- und Tagungsschwerpunkt sowie eine moderne energetische Infrastruktur auf Basis von Geothermie.

Das Unternehmen Sicon Hospitality hat sein Portfolio an Serviced Apartments in Hamburg erweitert. Mit dem Betrieb „Hub Apartments St. Georg“ in der Stiftstraße verfügt die Gruppe nun über sechs Standorte in der Hansestadt. Mit den neuen 58 Einheiten bewirtschaftet das Unternehmen in Hamburg insgesamt 768 Apartments und Hotelzimmer.

Herfords größtes Hotel hat Insolvenz angemeldet. Hintergrund des Insolvenzantrags sind Liquiditätsschwierigkeiten, unter anderem wegen außerordentlichen, unerwartet hohen Energiekostennachzahlungen. Der Betrieb des Vier-Sterne-Hauses soll vorerst uneingeschränkt weiterlaufen.

Die Autobahn Tank & Rast Gruppe verpachtet 15 ihrer Hotels an das Unternehmen Coffee Fellows. Die Kooperation markiert einen strategischen Schritt zur Weiterentwicklung des Übernachtungsangebots entlang der Autobahn und bringt für Coffee Fellows das erste Engagement in diesem Segment mit sich. Die Umstellung der Standorte beginnt im Dezember 2025.